3.3.8. État sûr
L'état de sécurité du module est la transmission de la valeur « 0 » dans l'image des entrées au contrôleur
de sécurité.
L'état sûr pour les données de l'entrée F est « 0 ».
La passivation entraîne un passage à l'état sûr : voir
L'état de sécurité peut être entré dans les cas suivants :
1. État de fonctionnement
2. Détection d'erreurs dans les dispositifs d'E/S
3. Erreurs de dispositif
4. Erreurs de paramétrage
5. Détection des erreurs pendant la communication sécurisée
État de fonctionnement
Dans l'état de fonctionnement, les entrées peuvent passer à l'état « 1 » ou « 0 ». L'état « 0 » est l'état de
sécurité.
Détection d'erreurs dans les dispositifs d'E/S
Entrées
Si une erreur est détectée à une entrée, l'état de sécurité est défini à cette entrée et un « 0 » est
représenté dans l'image du processus de l'entrée («0 » = état de sécurité).
Temps de fonctionnement en état d'erreur :
Si un état d'erreur est inscrit sur les modules, cette erreur doit être évaluée, reconnue ou supprimée
par l'utilisateur dans les 72 heures. Cette action garantit l'état de fonctionnement sûr du module. Le
dépassement de ce délai n'est pas recommandé et peut nuire aux performances de sécurité futures
de l'appareil.
Dans l'état de fonctionnement en erreur, les tests internes des modules ne sont plus exécutés et il est
possible que l'état de sécurité soit quitté en raison d'une accumulation d'erreurs.
Selon le paramétrage, les erreurs suivantes peuvent être détectées aux entrées :
•Court-circuit
•Circuit transversal
Le message de diagnostic est transmis au contrôleur : voir
Erreurs de dispositif
Les erreurs du dispositif peuvent interrompre une communication sûre.
Sorties
Lorsqu'une erreur matérielle interne est détectée, toutes les sorties du module sont désactivées, c'est-à-
dire qu'un état sûr est émis.
Entrées
Lorsqu'un défaut matériel dans le circuit interne est détecté sur une entrée, toutes les entrées du module
passent en état de sécurité. La valeur « 0 » est représentée dans l'image du processus des entrées (« 0 »
= état sûr).
Le message de diagnostic est transmis au contrôleur : voir
Erreurs graves
Toutes les erreurs graves qui peuvent entraîner la perte de la fonction de sécurité ou l'affecter
négativement font passer l'ensemble du module à l'état de défaillance.
« Passivation » dans l'annexe A : glossaire.
Section 16 « Codes d'erreur
Section 16 « Codes d'erreur
- 19 -
».
».
No.EX##-OMY0004