Réponse rapide
Une séquence d’automatisation sûre décrit états normaux, défauts, arrêts, reprise et réinitialisation avec préconditions et postconditions explicites. Après panne, elle conserve ce qui a été fait, invalide commandes anciennes et exige vérification zone, pièce et énergie avant reprise. Opérateur voit cause, état et prochaine action.
Modéliser états et transitions
Arrêt sûr, initialisation, prêt, cycle, pause, défaut et maintenance possèdent invariants. Transition exige événement frais et vérifié ; sortie dangereuse atteint état déterminé. Variables résiduelles ne déclenchent pas seules une reprise.
Éprouver panne à chaque étape
Communication, alimentation auxiliaire, capteur, actionneur et protection sont coupés à différents moments. Reprise vérifie pièce, position, outil et présence avant continuer ou annuler. Scénarios sont rejoués après chaque mise à jour.
Ne pas redémarrer une panne ambiguë
Machine a pu bouger ou perdre information pendant arrêt. Réarmement exige cause comprise, état sûr et commande volontaire. Automatique n’est accepté que si conditions et conséquences sont démontrées.
Sources et références
- [1] Robotics and Autonomous Systems — NIST