Glosario de Automatización • Arreglar un PLC en modo de falla

Como arreglar un PLC en modo de falla

Ingeniería Merobix • • 9 min de lectura

Cuando un PLC cae en FALLA o STOP, sus salidas van a su estado seguro y el proceso que controlaba se detiene, que es exactamente lo que una falla debe hacer. El instinto equivocado es cortar y restaurar la energia esperando que regrese, porque eso borra la evidencia de por que fallo y puede regresarlo directo a la misma falla o, peor, reiniciar un proceso hacia una condicion insegura. El enfoque correcto es leer lo que el controlador le esta diciendo, decidir que tipo de falla es, borrarla de forma deliberada y solo entonces volver a RUN. Esta guia es ese manual de recuperacion.

Volver al glosario

Arreglar un PLC en modo de falla en una línea: Un PLC en FALLA o STOP ha detectado una condicion lo bastante grave como para detenerse y llevar sus salidas al estado seguro, asi que recuperarlo significa diagnosticar antes de borrar, no cortar la energia a ciegas. Lea el codigo de falla y si es una falla mayor o menor, determine si es una falla de E/S, un sobrepaso de escaneo o timeout de watchdog, o una falla de programa, corrija la causa de fondo y solo entonces borre la falla y vuelva a RUN en condiciones controladas. Cortar la energia sin leer la falla borra la evidencia y arriesga volver a fallar o reiniciar hacia un estado inseguro.

Sintoma y lectura de la falla

El sintoma es claro en el tablero: el estado del controlador muestra FALLA o STOP en lugar de RUN, un indicador de falla esta encendido, las salidas han caido a su estado seguro configurado y el proceso se ha detenido. Lo que debe resistir es tratar esto como una molestia que hay que borrar. El controlador entro en falla porque detecto algo que esta disenado para tratar como grave, y el estado de falla guarda un registro de que fue eso. El primer trabajo es leer ese registro, no borrarlo, porque la informacion de falla es el camino mas rapido a la causa y, en muchos controladores, se pierde en el instante en que corta y restaura la energia.

Las fallas suelen dividirse en mayores y menores. Una falla mayor es una condicion que el controlador trata como lo bastante severa para detener la ejecucion e ir a falla, llevando las salidas al estado seguro, porque continuar podria ser inseguro o el programa ya no puede correr correctamente. Una falla menor marca un problema que el controlador puede anotar sin detenerse necesariamente, y puede o no escalar. Saber cual tiene enmarca la urgencia y la respuesta: una falla mayor exige que entienda y corrija la causa antes de volver a RUN, mientras que una falla menor puede permitir que el proceso continue pero aun senala algo que corregir. Leer el tipo de falla es la primera bifurcacion del manual.

Junto con la clasificacion de mayor o menor, el controlador reporta un codigo o tipo de falla que nombra la categoria del problema, y esto es lo que convierte una falla generica en una especifica de resolver. Lea el codigo y su descripcion desde el controlador o el software de programacion antes de hacer cualquier otra cosa, y anote cualquier contexto adicional que capture, como que modulo, ranura o elemento del programa estuvo involucrado. Para esto sirven exactamente la rutina de falla y los diagnosticos del controlador. Con el codigo en mano puede pasar del hecho de una falla a su categoria.

Fallas de E/S, de watchdog y de programa

El codigo de falla suele ubicar la causa en una de unas cuantas familias, y distinguirlas dirige la reparacion. Una falla de E/S significa que el controlador perdio o no pudo verificar la comunicacion con un modulo o un dispositivo de E/S remota: una tarjeta fallo, se cayo una conexion de rack o de red, o un dispositivo que el programa espera no esta presente o no responde. La senal es una falla que nombra un modulo o una conexion de E/S especifica, y suele seguir a un problema de cableado, un modulo fallido, un enlace de red perdido hacia E/S remota o un dispositivo apagado. La recuperacion aqui es fisica y de configuracion: restaure el modulo o la conexion faltante, reemplace una tarjeta fallida o reconcilie la configuracion de E/S con lo que esta realmente instalado, porque el controlador volvera a fallar al pasar a RUN si la E/S que espera sigue ausente.

Un sobrepaso de escaneo o timeout de watchdog es otra cosa. El controlador corre su programa en un ciclo y aplica un watchdog: si un solo escaneo tarda mas que el tiempo permitido, el watchdog se dispara y lleva el controlador a falla para evitar que corra de forma impredecible. Una falla de watchdog no apunta a hardware sino al programa tardando demasiado, muchas veces por un lazo sin limite, un escaneo inusualmente pesado, una instruccion de comunicacion que atasca el escaneo, o un tiempo de watchdog fijado demasiado ajustado para la carga real. La recuperacion consiste en hallar por que se sobrepaso el escaneo y corregir el programa o el ajuste del watchdog, ya que simplemente borrarlo deja el mismo escaneo lento para volver a dispararse.

Una falla de programa cubre condiciones que la propia logica en ejecucion encontro y que el controlador trata como fatales, como una instruccion indexando fuera de un arreglo valido, un puntero o subindice malo o fuera de rango, un problema de division, o un salto a una rutina inexistente. Estas nombran una ubicacion en el programa en lugar de un modulo, y por lo general significan que un renglon o instruccion especifica encontro datos que no pudo manejar. La recuperacion es ir a la instruccion indicada, entender que dato o condicion la causo, y corregir la logica o agregar la verificacion de limites que lo previene, porque la falla reaparecera en el momento en que el programa vuelva a ese estado. Distinguir una falla de E/S, una falla de watchdog y una falla de programa a partir del codigo es lo que le dice si debe tomar un desarmador, un analisis de tiempo de escaneo o el editor de programa.

Borrar con seguridad y la vista del SCADA

Solo una vez que entienda y haya atendido la causa debe borrar la falla, y como la borra importa. Borre la falla a traves del controlador o el software de programacion de forma controlada en lugar de arrancar la energia, para conservar cualquier diagnostico capturado y mantener el control de lo que sigue. Antes de volver a RUN, piense en el estado en el que reiniciara el proceso: las salidas quedaron en estado seguro, los actuadores y equipos pueden estar en posiciones conocidas o desconocidas, y poner el controlador de nuevo en RUN puede reenergizar salidas. Confirme que el campo sea seguro para reiniciar, siga el procedimiento de arranque de la planta y vuelva a RUN de forma deliberada, no refleja, porque un reinicio sin examinar de un proceso detenido es donde una falla de controlador se convierte en un incidente.

Resista el reflejo de cortar la energia precisamente por lo que cuesta. Cortar la energia puede borrar una falla, pero descarta la informacion de falla que le dice por que, y si la causa de fondo sigue presente, un dispositivo de E/S aun ausente, un escaneo aun sobrepasandose, un programa que aun encuentra datos malos, el controlador simplemente volvera a fallar, y usted no habra aprendido nada y posiblemente habra reiniciado hacia una condicion insegura en el proceso. Cortar la energia a ciegas tambien arriesga enmascarar una falla intermitente que golpeara de nuevo en un peor momento. Leer, diagnosticar y corregir primero es mas lento por minutos y ahorra horas o un incidente.

Aqui es donde el SCADA y el monitoreo remoto cambian el calculo, porque un PLC en falla en un sitio sin personal es invisible hasta que alguien mira. Una plataforma SCADA de nube como Merobix que monitorea el estado del controlador y sus comunicaciones puede generar una alarma inmediata cuando un PLC entra en FALLA o STOP o cuando sus comunicaciones se caen, de modo que los operadores se enteran en minutos, no en la siguiente visita. Igual de importante, exponer el estado de falla del controlador y, donde sea accesible, el codigo de falla permite al personal empezar a diagnosticar la categoria de falla antes de viajar, para llegar con las partes y el plan correctos. El monitoreo remoto no borra la falla, eso debe hacerse con seguridad y de forma deliberada en el controlador, pero convierte un paro silencioso en un evento conocido y triado, que es el proposito de vigilar un sitio que no puede ver.

Preguntas frecuentes

Debo solo cortar la energia para borrar un PLC en falla?

No, no como primer movimiento. Cortar la energia puede borrar la falla pero descarta la informacion de falla que le dice por que el controlador se detuvo, y si la causa de fondo sigue presente el PLC simplemente volvera a fallar. Peor aun, un reinicio sin examinar puede reenergizar salidas y reiniciar un proceso detenido hacia un estado inseguro. Lea el codigo de falla, diagnostique y corrija la causa, luego borre la falla de forma controlada y vuelva a RUN de forma deliberada.

Como distingo una falla de E/S de una de watchdog o de programa?

El codigo de falla y su descripcion lo apuntan a la familia. Una falla de E/S nombra un modulo o conexion de E/S especifica y sigue a una tarjeta fallida, un enlace de rack o de red perdido, o un dispositivo faltante. Una falla de watchdog significa que un escaneo tardo mas de lo permitido, apuntando al programa tardando demasiado y no al hardware. Una falla de programa nombra una ubicacion en la logica, como indexar fuera de un arreglo, lo que significa que el codigo en ejecucion encontro datos que no pudo manejar.

Por que mi PLC no vuelve a RUN despues de borrar la falla?

Si vuelve a fallar en el momento en que intenta correr, la causa de fondo sigue presente. Un dispositivo de E/S que el programa espera sigue ausente o fuera de linea, el escaneo aun sobrepasa el watchdog, o el programa aun alcanza la instruccion y el dato que lo fallaron. Borrar la falla no corrige la causa, asi que corrija la E/S faltante, el escaneo lento o la logica que falla primero, y solo entonces el controlador se mantendra en RUN.

Más en PLC, RTU, HMI y DCS
Rutina de falla de PLC  •  Relectura de salida analógica y estado de falla  •  Modo de suspensión de la RTU  •  POC modo temporizador  •  DCS vs PLC  •  Todo en PLC, RTU, HMI y DCS →
Capacitación SCADA gratuita para operadores
Merobix University - 70 lecciones en video y 261 preguntas de examen, del primer inicio de sesión a los reportes de cumplimiento (contenido en inglés). Sin llamada de ventas.
Comenzar gratis →