Com solucionar l'alarma de robot Fanuc SRVO-408?
Per als tècnics que treballen amb robots Fanuc: quan us trobeu amb l’alarma SRVO-408, la reacció inicial de molta gent és: «Genial, el motor servo torna a fer una escena?». Al cap i a la fi, el codi comença per SRVO, així que és difícil no associar-lo al sistema servo. Però us refredaré una mica: aquesta alarma, en realitat, no té gaire relació amb el motor servo ni amb l’amplificador servo; és, en canvi, una alarma que es desencadena pel sistema de seguretat DCS de Fanuc.
Del total de casos d’SRVO-408 que hem resolt a la planta, nou de cada deu (i mig) acaben sent, finalment, problemes relacionats amb el circuit de seguretat o amb la configuració del DCS — i no pas una averia del motor. Per tant, avui analitzaré aquesta alarma pas a pas i explicaré a tothom què s’amaga realment rere l’SRVO-408 i per on cal començar quan us hi trobeu, per tal de no perdre temps desmuntant inútilment el sistema servo i provocant retards innecessaris en la producció. 
Què vol dir exactament la línia de la pantalla «SRVO-408 DCS SSO Ext Emergency Stop»?
En primer lloc, recorda aquesta frase: SRVO-408 = DCS SSO External Emergency Stop = la sortida de seguretat SSO[3] s’ha posat a l’estat OFF. Hi ha dos termes que cal entendre abans: DCS i SSO.
DCS, abreujatura de Dual Check Safety, és un conjunt de funcions de seguretat dins del sistema de control de robots Fanuc. A través de senyals redundants, supervisió de seguretat i E/S de seguretat, vigila el moviment i l’estat de seguretat del robot per evitar que aquest surti de control, fer mal a algú o xocar contra equipaments. En quant a SSO, es pot considerar un tipus de senyal de sortida de seguretat dins del sistema DCS — essencialment una «bandera de seguretat» que el DCS envia.
A l’alarma SRVO-408, Fanuc fa referència específicament a la sortida de seguretat numerada SSO[3]. Quan la lògica de seguretat del DCS determina que la sortida de seguretat SSO[3] associada a la parada d’emergència externa s’ha desactivat, el robot entra en estat de parada d’emergència i la pantalla mostra l’alarma SRVO-408.
Com podeu veure, aquesta alarma us indica essencialment el següent: la lògica de seguretat del DCS considera que hi ha un problema amb la sortida de seguretat vinculada a la parada d’emergència externa, i ja l’ha desconnectat. Això és un assumpte completament diferent de casos com «sobrecàrrega del motor servo», «fallada de l’encoder» o «amplificador cremat». En el passat, quan es produïa una alarma servo, podíeu anar a revisar el motor, l’encoder, l’amplificador o els cables. Però quan es produeix l’alarma SRVO-408, un enfocament més fiable consisteix a seguir la cadena de senyals de seguretat del DCS. En resum: SRVO-408 → SSO[3] DESACTIVAT → revisar la connexió Safe I/O → identificar què controla SSO[3] → revisar el circuit de seguretat corresponent.
Per què aquesta alarma sempre s’embullada amb elements com botons d’aturada d’emergència i portes de seguretat?
En moltes línies de producció automatitzades, el robot Fanuc no treballa sol ni aïllat. Sovint està envoltat per portes de seguretat, cortines de llum de seguretat, botons d’aturada d’emergència, relés de seguretat, PLCs de seguretat i, de vegades, altres robots, màquines eina o línies de transport properes. Aquests equips es connecten al sistema de control del robot mitjançant circuits de seguretat. Una cadena típica de seguretat té aquest aspecte: es prem el botó d’aturada d’emergència → canvia l’estat del relé de seguretat o del PLC de seguretat → es talla la senyal de seguretat → la lògica de seguretat del DCS detecta un problema → es posa SSO[3] a OFF → apareix l’error SRVO-408.
Així doncs, quan veieu SRVO-408, és cert que hauríeu d’anar a comprovar l’aturada d’emergència i els dispositius de seguretat. Però hi ha una cosa especialment important: no podeu suposar simplement que «la porta de seguretat està oberta, per tant ha de ser SRVO-408». El sistema DCS de Fanuc té una gran quantitat de funcions de seguretat diferents, i també hi ha una sèrie de codis d’alarma similars — per exemple, aquells relacionats amb «tanca oberta» o «servo desconnectat». Quan realment feu la recerca d’errors, no us limiteu al nivell genèric de «hi ha un problema amb la funció de seguretat del robot»; cal anar més a fons: exactament quina senyal de seguretat concreta ha canviat? I quin SSO controla aquesta senyal? Un cop hàgiu identificat aquest nivell, podreu localitzar el problema amb precisió.
Els disparadors més habituals que trobareu sobre el terreny, enumerats un per un
1. L’SSO[3] s’ha posat efectivament a OFF
Aquesta és la causa més directa, i és el primer element que cal confirmar quan es fa la diagnosi de l’alarma SRVO-408. La condició fonamental de disparo de Fanuc per a l’alarma SRVO-408 és: SSO[3] està en estat OFF. En altres paraules, quan apareix aquesta alarma, no cal precipitar-se a sospitar de l’amplificador servo — primer cal comprovar l’estat del DCS per veure si SSO[3] realment està en estat OFF. Si efectivament ho és, el pas següent consisteix a determinar quina lògica de seguretat controla aquesta sortida. En alguns sistemes, SSO[3] pot estar vinculada a una entrada de seguretat específica, SPI, o pot ser controlada mitjançant relacions lògiques dins de Safe I/O Connect. La configuració exacta depèn de com es va dissenyar originalment el sistema de seguretat d’aquest robot concret. Per tant, no cal assumir que es pot aplicar un mateix número d’E/S fix a totes les màquines.
2. L’entrada de seguretat vinculada a SSO[3] ha passat a estat OFF
Un cop hàgiu localitzat l'SSO[3], el següent pas és determinar què el controla. Aquest pas és especialment crític durant la resolució de problemes. Per exemple, suposem que un robot Fanuc concret té l'SSO[3] enllaçat a una entrada de seguretat, SPI. Si aquesta SPI es desactiva perquè no es compleix alguna condició de seguretat externa, la lògica del DCS també desactivarà naturalment l'SSO[3], provocant finalment l'error SRVO-408.
En aquest cas, el punt real de fallada podria no ser pas dins de l'armari de control Fanuc. Potser el circuit extern d'aturada d'emergència no s'ha restablert, el relé de seguretat no s'ha reconnectat, el PLC de seguretat no ha emès la senyal de seguretat adequada, un cable de l'entrada de seguretat s'ha trencat, algun interruptor de seguretat encara està premut i no s'ha alliberat, o bé un connector té una connexió deficient. Per tant, en resoldre problemes, és millor seguir la trajectòria de la senyal secció per secció, en lloc de passar directament a substituir components hardware.
3. Hi ha una fallada al circuit extern d'aturada d'emergència
El sistema d’aturada d’emergència dins la cel·la del robot és una àrea que requereix atenció especial per al codi d’error SRVO-408. Quan un operari prem el botó d’aturada d’emergència, el relé de seguretat s’obre, el controlador del robot rep l’estat de seguretat corresponent i el DCS executa una aturada de seguretat: aquesta és la funció de seguretat en funcionament normal, i no hi ha cap problema. El problema es produeix quan el botó d’aturada d’emergència ja s’ha alliberat, però la cadena de seguretat encara no s’ha recuperat completament. Per exemple, el botó d’aturada d’emergència pot haver-se reiniciat mecànicament, però el relé de seguretat encara no s’ha reiniciat; o bé el PLC de seguretat encara considera que alguna condició de seguretat no s’ha complert. En aquest cas, el robot encara no es mourà i continuarà generant alarmes de seguretat.
Per tant, durant la resolució de problemes, no us limiteu a mirar si el botó d’aturada d’emergència ha tornat a la seva posició original: cal confirmar que tot el circuit de seguretat s’ha recuperat. Podeu comprovar-ho en aquest ordre: botó d’aturada d’emergència → relé de seguretat → PLC de seguretat → entrada de seguretat → DCS Safe I/O Connect → SSO[3]. Si qualsevol dels elements d’aquesta cadena no s’ha recuperat, el robot no podrà tornar a un estat de seguretat normal.
4. La configuració del DCS Safe I/O Connect ha estat modificada
Si el robot ha funcionat correctament durant tot aquest temps i només recentment ha començat a generar amb freqüència l’error SRVO-408, i algú ha modificat la configuració del controlador, llavors cal prestar especial atenció a la configuració del DCS. Per exemple: s’ha modificat la connexió d’entrades/ sortides de seguretat del DCS, s’ha substituït el controlador, s’ha restaurat una còpia de seguretat del robot, s’ha canviat el programa del PLC de seguretat, s’ha tornat a configurar la estació de treball del robot, s’ha substituït un dispositiu de seguretat extern o s’ha tornat a posar en servei el sistema del robot. Això és especialment rellevant per als controladors Fanuc d’ocasió que anteriorment estaven muntats en un altre sistema robotitzat i després es van retirar i instal·lar en equipament nou: cal verificar si la configuració original de seguretat del DCS coincideix realment amb el disseny de seguretat de la màquina actual.
El moment en què apareix l’alarma és, per si mateix, una pista important. Si la màquina no ha tingut aquest problema durant anys i l’error SRVO-408 apareix immediatament després de substituir un controlador, cal comprovar primer la configuració DCS del controlador i l’estat de les entrades/sortides de seguretat, en lloc de sospitar que el problema rau en el motor servo del robot.
5. El PLC de seguretat o un altre dispositiu extern de seguretat no proporciona l’estat correcte
Actualment, moltes estacions de treball amb robots utilitzen un PLC de seguretat. Si el sistema DCS de Fanuc es connecta a un sistema de seguretat extern mitjançant senyals, l’estat d’aquest PLC de seguretat també afectarà l’estat final de seguretat del robot. Per exemple: el PLC de seguretat detecta que no es compleix alguna condició de seguretat → la sortida de seguretat no es recupera → l’entrada de seguretat de Fanuc roman DESACTIVADA → la lògica DCS manté SSO[3] DESACTIVAT → SRVO-408. En aquest cas, dedicar tot l’esforç a comprovar el sistema servo de Fanuc és, fonamentalment, una feina inútil.
Si hi ha una PLC de seguretat al lloc, és recomanable comprovar al mateix temps la informació de diagnòstic de la PLC per confirmar si les entrades de seguretat, les sortides de seguretat i la lògica de seguretat relacionada es troben totes en l’estat esperat.
6. La lògica de connexió Safe I/O no coincideix amb el disseny real de la màquina
Hi ha una altra situació que és fàcil passar per alt: la configuració de seguretat I/O del DCS no coincideix amb el disseny de seguretat actual de la màquina. Per exemple, el robot pot haver estat reconfigurat i els dispositius de seguretat externs modificats, però la configuració de seguretat I/O del DCS no s’ha actualitzat perquè coincideixi; o bé el controlador s’ha restaurat a partir d’une còpia de seguretat antiga, provocant una incoherència entre l’equipament actual i la lògica de seguretat original. En aquest cas, el robot en si pot no tenir cap falla mecànica ni de maquinari servo, però el DCS simplement considera que la condició de seguretat no es compleix.
Així doncs, si ja heu confirmat que tots els dispositius de seguretat externs són normals, però l'SSO[3] no torna, cal comparar atentament la configuració actual dels connectes d’E/S segures del DCS amb els plànols elèctrics originals de la màquina, els registres de posada en servei i el disseny de seguretat.
Com segueixo aquest pas a pas habitualment durant la resolució de problemes
El major tabú quan es tracta aquest tipus d’alarma és «substituir una peça immediatament després de veure l’alarma». L’alarma SRVO-408 ja us ho indica clarament: SSO[3] DESACTIVAT. Per tant, durant la resolució real de problemes, seguiu aquest senyal cap enrere.
Primer, anoteu el registre complet de l’alarma des del terminal d’ensenyament. A més de l’SRVO-408, comproveu també si l’historial d’alarmes conté altres alarmes relacionades amb el DCS, les E/S de seguretat o l’atur d’emergència. De vegades, l’SRVO-408 només és el resultat final, i la causa real pot haver aparegut prèviament.
A continuació, comproveu l’estat del DCS pertinent per confirmar si l’SSO[3] està realment desactivat. Si l’SSO[3] està desactivat, continueu analitzant la configuració de Safe I/O Connect per identificar l’entrada o la relació lògica que controla l’SSO[3]. En aquest pas, no feu suposicions ni us basi en l’experiència prèvia: la configuració del DCS pot variar enormement segons el model de robot, el controlador i l’estació de treball. Fins i tot si dues màquines són ambdues de Fanuc, les seves assignacions d’SPI, d’SSO i d’E/S de seguretat poden ser completament diferents.
Un cop hàgiu identificat l’entrada de seguretat corresponent, comproveu si actualment està activada o desactivada. Si aquesta entrada de seguretat també està desactivada, continueu el rastreig cap a l’exterior. Per exemple: SPI desactivat → comproveu el PLC de seguretat → comproveu el relé de seguretat → comproveu l’atur d’emergència → comproveu dispositius com la porta de seguretat i el cortinat de llum.
Si tots els dispositius de seguretat externs són normals però l'SPI encara no torna, cal anar més enllà i comprovar el cablejat de seguretat, els connectors i la configuració del DCS. Si el sistema de seguretat extern s'ha recuperat completament però l'estat del DCS encara és desactivat, centreu-vos en si la configuració de "Safe I/O Connect" és correcta.
Aquest mètode de resolució de problemes pot semblar més lent que "només substituir l'amplificador servo", però en la pràctica normalment és més ràpid. Això és perquè localitzeu el problema seguint la lògica de l'alarma, en lloc de confiar en l'intercanvi d'elements per proves i errors.
Podeu simplement prémer el botó de reinici i forçar-lo?
Quan un operador activa una alarma del robot, la primera reacció és prémer RESET. També podeu provar de reiniciar la SRVO-408, però simplement prémer reset no resoldrà fonamentalment el problema. La raó és senzilla: si el DCS encara detecta que SSO[3] està DESACTIVAT, la condició de seguretat no s’ha recuperat i l’alarma tornarà a activar-se immediatament després del reinici. L’abordatge correcte és: primer restaurar la condició de seguretat → confirmar que SSO[3] ha tornat a un estat normal → després reiniciar l’alarma → i finalment verificar l’estat operatiu del robot.
Premre repetidament RESET o fins i tot reiniciar contínuament el controlador sense resoldre la causa arrel de què SSO[3] estigui DESACTIVAT és purament una pèrdua d’esforç. Encara més crític: mai — ni tan sols per estalviar temps — forçar un pont sobre la entrada de seguretat ni modificar arbitràriament la lògica de seguretat per fer que el robot es mogui.
Pot ser que el motor servo estigui realment defectuós?
En general, no. Tot i que el nom de l’alarma comença amb SRVO, la definició fonamental de SRVO-408 és «DCS SSO Ext Emergency Stop», que correspon a l’estat SSO[3] OFF dins la funció de seguretat DCS. Per tant, si el robot ha generat només l’alarma SRVO-408 i cap altra alarma indica clarament un problema en el sistema servo, no és recomanable anar directament a substituir el motor servo, l’amplificador servo, l’encoder o el reductor. Aquests components poden ser els principals sospitosos en altres alarmes Fanuc, però per a SRVO-408 no són el primer element a verificar.
Això també explica per què sovint es veuen casos in situ on «s’ha substituït l’amplificador servo i continua sonant l’alarma» — perquè el problema mai no estava a l’amplificador, i és indiferent quants n’hi substitueixis.
Qualsevol cosa que facis, no prenguis el camí fàcil de fer un pont sobre la senyal de seguretat
SRVO-408 és una alarma relacionada amb la funció de seguretat del robot, i no s’ha de tractar com una alarma de producció ordinària. Algunes persones al lloc podrien pensar: «Per què no fer un pont temporal d’aquest senyal de seguretat i posar el robot en marxa?». Aquest enfocament és extremadament perillós.
Mai forçar el robot a tornar a funcionar mitjançant mètodes com aquests: fer un pont de l’entrada de seguretat, forçar la sortida de seguretat a ON, desactivar arbitràriament el DCS, ignorar el PLC de seguretat, treure l’interbloqueig de la porta de seguretat o ignorar el circuit d’aturada d’emergència. Aquestes accions poden destruir directament la funció de seguretat prevista per al robot. El DCS, en particular, existeix precisament per reduir el risc que el robot es mogui inesperadament i causi danys. Si el DCS emet una alarma, l’enfocament correcte és esbrinar per què no es compleix la condició de seguretat, no buscar una manera de fer que el sistema «ignori» aquesta condició.
Si realment esdevé necessari modificar la configuració del DCS, això també ha de seguir el disseny de seguretat original de l’equipament, l’avaluació de riscos i el procés corresponent de posada en marxa segura; no es pot fer a la lleugera.
Com evitar que us molesti tan sovint en l’ús diari
L’error SRVO-408 no és quelcom que es pugui prevenir completament només canviant una peça concreta. Està lligat a l’estat de tot el sistema de seguretat del robot, de manera que la manteniment habitual ha d’incloure també el circuit de seguretat.
Per exemple, cal inspeccionar periòdicament els botons d’aturada d’emergència, les portes de seguretat, els relés de seguretat, les PLC de seguretat i el cablejat de seguretat associat. També cal assegurar-se que els connectors i el cablejat d’E/S de seguretat dins de l’armari de control del robot quedin ben fixats, perquè les vibracions prolongades no provoquin contactes defectuosos i causin fallades intermitents de seguretat.
Si heu fet canvis a la configuració del DCS en un controlador Fanuc, és millor mantenir un registre d’aquests canvis i conservar una còpia de seguretat vàlida del controlador. En particular, després de substituir els controladors, restaurar una còpia de seguretat o tornar a configurar la posta de treball del robot, cal tornar a confirmar que la configuració de seguretat del DCS coincideix amb la màquina actual.
Per als robots que porten molt de temps en servei, també cal vigilar l’envelliment dels cables de seguretat. Les vibracions prolongades, el moviment repetit dins dels recorreguts de cables, la contaminació per oli i la flexió freqüent poden provocar problemes als cables o als connectors. Aquests problemes no activaran immediatament cap avís, però finalment es manifestaran com a estats inestables d’entrades de seguretat, provocant ocasionalment alarms del DCS com ara SRVO-408.
Quan cal cridar un especialista?
Si ja heu confirmat que els dispositius externs, com ara l’atur d’emergència, les portes de seguretat i els relés de seguretat, funcionen correctament, però SSO[3] continua desactivat, caldrà investigar més a fons la configuració del DCS i les senyals de seguretat.
En concret, si us trobeu en alguna de les situacions següents, és recomanable fer intervenir un enginyer familiaritzat amb el DCS de Fanuc: el controlador del robot s’ha substituït recentment; s’ha restaurat recentment una còpia de seguretat del DCS o del sistema; el programa del PLC de seguretat s’ha modificat fa poc; la cel·la de treball del robot s’ha reconfigurat recentment; la configuració del DCS Safe I/O Connect no us és clara; no sabeu quina entrada de seguretat controla SSO[3]; tots els dispositius externs de seguretat funcionen correctament, però l’alarma SRVO-408 persisteix obstinadament; o el robot ha generat una successió d’alarms relacionades amb el DCS.
Per a les funcions de seguretat, el més important no és «fer tornar a moure’s el robot el més ràpid possible», sinó assegurar-se que el sistema de seguretat ha tornat efectivament a l’estat correcte.