
E-STOP, Safety Scanner, Bumper, Safety PLC, STO, Mechanical Brake, EDM, PL d를 각각 따로 이해하는 것보다 하나의 Safety Function Chain으로 연결해서 보는 것이 실제 설계에 훨씬 가깝다.
PL d나 Category 3의 정의를 다시 길게 설명하는 글이 아니다. 실제 AMR을 설계할 때 어떤 순서로 Safety Function을 정하고, Input부터 Actuator까지 어떤 질문을 해야 하는지 전체 구조를 한 번에 정리하는 Pillar Guide다.
1. AMR Safety 설계는 부품이 아니라 위험에서 시작한다
Safety PLC, Safety Scanner, STO가 모두 들어가 있다고 해서 좋은 Safety Architecture가 되는 것은 아니다. 가장 먼저 해야 할 일은 어떤 위험이 존재하고, 그 위험을 어떤 Safety Function으로 줄일 것인지 정하는 것이다.
AMR에서 자주 검토하는 위험은 사람과의 충돌, 예상하지 못한 주행, 경사면에서의 이동, Lift나 기구부의 움직임, E-STOP 이후 잔류에너지, Sensor 또는 Output Device의 Single Fault 등이다.
ISO 13849-1:2023은 Safety-related Parts of Control Systems, 즉 SRP/CS의 설계와 Integration 방법을 다루지만 특정 AMR Safety Function에 어떤 PLr을 적용해야 한다고 직접 지정하는 표준은 아니다. 실제 PLr은 Risk Assessment와 적용되는 제품 Safety Standard를 함께 보면서 Safety Function별로 정해야 한다.
2. Safety Function은 Input → Logic → Output으로 나눠 본다
Scanner
Bumper
Safety Relay
Contactor
Brake
정지 유지
실무에서 가장 많이 생기는 오해는 Safety PLC 하나만 안전등급이 높으면 전체 Safety Function도 안전하다고 보는 것이다. 실제로는 Input, Logic, Output, Actuator, Feedback까지 전체 경로를 봐야 한다.
E-STOP 입력과 Safety PLC가 정상이어도 Motor Power Contactor가 Welding되어 실제 위험원이 계속 활성화된다면 Safety Function은 의도한 Safe State에 도달하지 못할 수 있다.
3. E-STOP, Scanner, Bumper는 모두 같은 Stop이 아니다
AMR에는 여러 Stop Trigger가 존재한다. 하지만 원인이 다르면 Reset 조건, Restart 조건, Recovery 방법도 달라질 수 있다.
| Trigger | 목적 | 실무에서 볼 것 |
|---|---|---|
| E-STOP | 비상상황에서 위험동작 정지 | 2 Channel, Reset, Restart 방지 |
| Safety Scanner | 사람 또는 장애물 감지 | OSSD, Response Time, Protective Field |
| Bumper | 접촉 이후 정지 | 2 Channel, 단선, Recovery |
| Manual Reduced Speed | 작업자 개입 시 위험 감소 | 속도 제한, Mode 전환, Override 조건 |
특히 E-STOP은 누른 뒤 단순히 접점을 복귀했다고 자동으로 주행을 재개하면 안 된다. Reset은 Safety Condition이 복귀했음을 확인하는 동작이고 실제 Motion Start는 별도의 조건으로 관리하는 것이 이해하기 쉽다.
4. Safety PLC를 사용했다고 Category 3이나 PL d가 되는 것은 아니다
Safety PLC는 E-STOP, OSSD, Bumper 같은 Safety Input을 처리하고 STO, Safety Relay, Contactor 같은 Output을 제어한다. 하지만 Safety PLC 하나의 인증이나 성능만으로 전체 Safety Function의 PL을 결정할 수는 없다.
Category 3를 검토할 때 핵심 질문은 “하나의 Dangerous Fault가 발생해도 Safety Function을 유지할 수 있는가?”다. Dual Channel을 사용했다는 사실 자체가 Category 3의 증명이 아니다.
5. STO는 Torque를 제거하지만 물리적 정지를 보장하지 않는다
STO, Safe Torque Off는 Motor Drive가 Torque를 발생시키지 못하도록 하는 대표적인 Drive Safety Function이다. 일반 Enable OFF나 Communication Stop과는 목적이 다르다.
하지만 STO가 들어갔다고 AMR이 즉시 물리적으로 멈추는 것은 아니다. Wheel과 Payload에는 관성이 남아 있고 경사면에서는 중력 때문에 Robot이 움직일 수도 있다.
“STO가 동작했는가?”가 아니라 “위험원이 요구시간 안에 실제로 정지했고 그 상태를 유지하는가?”를 확인해야 한다.
따라서 AMR에서는 Stop Distance, Payload, 주행속도, 경사, Mechanical Brake를 함께 봐야 한다. 필요하면 Controlled Stop, STO, Brake의 순서를 하나의 Safety Sequence로 설계한다.
6. Mechanical Brake는 STO와 별도의 Failure Mode를 가진다
Brake는 정지 후 Robot을 움직이지 않게 유지하는 데 중요할 수 있다. 하지만 Brake Relay Welding, Coil Fault, Mechanical Wear, Release 상태 고착 등 STO와 다른 Failure Mode를 가진다.
| 항목 | 설계 질문 |
|---|---|
| Brake Apply | Safety Stop에서 Brake가 실제 체결되는가 |
| Relay Welding | Output OFF 명령 이후에도 Brake Release가 남을 수 있는가 |
| Holding Torque | 최대 Payload와 경사에서 정지상태를 유지하는가 |
| Brake Release | Recovery를 위해 Release가 필요할 때 어떤 조건에서 허용할 것인가 |
Bumper에 걸려 Safety Stop된 저상형 AMR이 Brake까지 완전히 체결되면 사람이 장비를 빼내기 어려울 수 있다. 그래서 조건부 Brake Release가 필요할 수 있지만, Release 기능 자체가 새로운 Hazard가 되므로 별도의 조건과 Risk Assessment가 필요하다.
7. Feedback과 EDM은 “명령”이 아니라 실제 상태를 확인하기 위해 사용한다
Safety Controller가 Output OFF를 보냈다고 해서 외부 Device가 실제로 OFF됐다고 단정할 수는 없다. Contactor가 Welding되거나 Relay가 Stuck될 수 있기 때문이다.
이때 Mirror Contact, Feedback Contact, Safety-rated Drive Status처럼 실제 상태를 확인하는 Mechanism을 사용한다. External Device Monitoring, EDM은 대표적인 예다.
Software가 잘못된 값을 보내도 Fault를 검출할 수 있는지, 실제 Actuator 상태를 독립적으로 반영하는지 확인해야 한다.
8. PL d를 목표로 하면 Category뿐 아니라 MTTFd, DCavg, CCF를 같이 본다
Category 3 = PL d라고 단순하게 외우면 실제 설계에서 문제가 생긴다. Category는 PL을 결정하는 요소 중 하나이고, Component Reliability, Diagnostic Coverage, Common Cause Failure 대책 등을 함께 평가해야 한다.
SISTEMA 같은 Tool은 이런 계산과 Documentation을 도와주지만 회로가 안전한지 자동으로 판단해주는 Tool은 아니다. 실제 Hardware와 Software가 의도대로 동작하는지는 Validation 단계에서 별도로 확인해야 한다.
9. Reset, Mode 전환, Recovery까지 Safety Architecture에 포함한다
Safety Function을 “정지”까지만 설계하면 실제 운영에서 문제가 생긴다. 정지 이후 어떻게 복구할지, 누가 Reset할지, Manual Mode에서 어떤 제한을 둘지까지 정의해야 한다.
10. 마지막은 Fault를 실제로 넣어보는 Validation이다
회로도와 SISTEMA 계산이 완료됐다고 Safety 설계가 끝나는 것은 아니다. 실제 장비에서 의도한 Fault를 넣고 Safe State가 유지되는지 확인해야 한다.
| Fault Injection | 확인 내용 |
|---|---|
| E-STOP CH1 Open | Fault 검출과 정지기능 유지 여부 |
| E-STOP CH2 Open | 반대 Channel에서도 동일하게 확인 |
| STO CH1 Fault | 나머지 Path로 Torque가 방지되는가 |
| Output Relay Welding | Feedback으로 Fault를 검출하고 Restart를 막는가 |
| Bumper Channel Fault | Single Fault 상태에서 Safety Function이 유지되는가 |
| Brake Release + E-STOP | Emergency 조건이 Release보다 우선되는가 |
Validation에서는 Fault Behavior뿐 아니라 Response Time, Stop Distance, Reset, Restart, Mode Transition도 함께 본다. 결국 Functional Safety는 문서상 Architecture와 실제 장비 Behavior가 일치하는지 확인하는 과정까지 포함한다.
11. AMR Functional Safety를 한 장으로 정리하면
Risk Assessment
PLr
Output
SISTEMA
Recovery
AMR Safety를 잘 설계한다는 것은 Safety 부품을 많이 사용하는 것이 아니다. 어떤 Hazard를 어떤 Safety Function으로 줄일지 정하고, Input부터 실제 Actuator까지 전체 경로가 Fault 상황에서도 의도한 Safe State를 만들 수 있는지 확인하는 것이다.
실제 설계에서는 E-STOP, Scanner, Bumper, STO, Brake, EDM, Reset이 모두 하나의 Chain 안에서 연결된다. 이 구조를 먼저 잡아두면 개별 부품을 검토할 때도 “왜 이 부품이 필요한가”가 훨씬 명확해진다.
ISO 공식 페이지
ISO 3691-4:2023, Industrial trucks - Safety requirements and verification - Part 4: Driverless industrial trucks and their systems
ISO 공식 페이지
IEC 60204-1:2016+A1:2021, Safety of machinery - Electrical equipment of machines - Part 1
IEC 공식 페이지
IEC 61800-5-2:2016, Adjustable speed electrical power drive systems - Functional safety requirements
IEC 공식 페이지
'【Safety 기능안전】' 카테고리의 다른 글
| 【Safety 기능안전】 AMR Functional Safety는 어떻게 설계할까? | STO, Brake, Recovery 실무 (0) | 2026.09.18 |
|---|---|
| 【Safety 기능안전】 E-STOP은 왜 2채널로 연결할까? | Safety PLC 배선, Test Pulse, Reset 실무 (0) | 2026.09.18 |
| 【Safety 기능안전】 EDM이란? Safety Contactor 피드백 접점을 확인하는 이유 (0) | 2026.09.17 |
| 【Safety 기능안전】 STO란? Motor Drive의 Safe Torque Off 쉽게 이해하기 (0) | 2026.09.17 |
| 【Safety 기능안전】 OSSD란? Safety Scanner 출력과 일반 PNP 센서의 차이 (1) | 2026.09.16 |