日本フィジカルAI新聞

世界のフィジカルAIを、日本語で。

週刊ニュースレター購読
機能安全arXiv:2608.02809v1

産業用人型ロボットの機能安全認証に向けて:フェイルパッシブのギャップと実現可能性調査

Toward Certified Functional Safety for Industrial Humanoid Robots: The Fail-Passive Gap and a Feasibility Study

シェア:XThreadsFacebookLINEはてブBluesky

人型ロボットの安全認証における根本課題(電源遮断が危険を招く「フェイルパッシブのギャップ」)を特定し、外部安全チェーンを用いてその位置を特定し、Unitree G1での実証実験を行った。

詳しい要約

1. どんなもの?

本論文は、産業用人型ロボットの機能安全認証における根本的な課題である「fail-passive gap」を定義し、その実現可能性を検証した研究である。具体的には、二足歩行ロボットは電源遮断が制御不能な転倒を引き起こすため、ISO 13849-1 / EN 60204-1 の fail-passive 仮定に違反することを指摘し、認証済み外部安全チェーン(ライトカーテン、非常停止、フェイルセーフPLC、無線PROFIsafe)を用いて、未認証要素がロボット側の反応チェーンに限定されることを示す。さらに、Siemens fail-safe S7-1500 の非常停止リファレンスを用いて、認証可能な反応サブシステムがコンタクタベースの電力遮断(Stop Category 0)であることを実証し、バランス保持が必要な人型ロボットには適用できないことを明らかにする。Unitree G1 EDU を用いたピックアンドプレースセルでの検証と、能動的安全状態に関する人型特有の分析(転倒ハザード、単脚支持停止境界、バランスポリシーの残留リスク、ISO 13855 分離)を提供する。

2. 先行研究と比べてどこがすごい?

先行研究が人型ロボットの運動能力や操作能力に焦点を当てるのに対し、本研究は機能安全認証の未熟さに着目し、fail-passive 仮定の違反という根本的な問題を明確に定義した点が新しい。また、認証済み外部チェーンを「計測器」として用いることで、未認証要素をロボット側の反応チェーンに特定する方法論は独自性が高い。さらに、能動的安全状態(active safe state)の概念を人型ロボットに適用し、転倒ハザードや単脚支持停止境界などの分析を導入した点も先行研究にはない貢献である。

3. 技術・手法の肝は?

手法の核は、認証済み外部安全チェーン(ライトカーテン、非常停止、フェイルセーフPLC、無線PROFIsafe)を構築し、そのPFHD、DC、CCF、PL/SILCLなどの確立された手法で定量化することで、未認証要素をロボット側の反応チェーンに特定する「計測器」として利用する点にある。また、Siemens fail-safe S7-1500 の非常停止リファレンスを用いて、認証可能な反応サブシステムがコンタクタベースの電力遮断(Stop Category 0)であることを示し、人型ロボットには適用できないことを実証する。さらに、能動的安全状態の分析として、転倒ハザード、単脚支持停止境界、バランスポリシーの残留リスク、ISO 13855 分離を導入し、タイミング予算を provenance-labeled で提供する。

4. どうやって有効だと検証した?

Unitree G1 EDU を用いたピックアンドプレースセル(3m x 1.5m の半密閉ワークスペース)で検証を行った。具体的には、産業用ソフトウェア定義オートメーション(SDA)コントローラをロボットに搭載し、バランスポリシーと共存させることで、ロボット側のPROFINET/PROFIsafe受信をIEC 61131-3インターフェースに移行した。しかし、G1のオンボードコンピュータは安全定格ハードウェアではないため、このエンドポイントは認証済み安全ランタイムではなく、fail-passive gap を解決せず、SDAとバランスポリシーのインターフェースに局在化することを示した。

5. 議論はある?

議論として、著者らはエンドツーエンドの認証済みPL e / SIL 3を主張しないと明言している。また、能動的安全状態の実現には、バランスポリシーの残留リスクや単脚支持停止境界など、人型特有の課題があり、これらは従来の産業機械の安全概念では扱えない。さらに、SDAコントローラをロボットに搭載することで、安全機能の一部を標準化されたインターフェースに移行できるが、オンボードコンピュータが安全定格でないため、根本的な解決にはならない。このことは、fail-passive gap がロボット側の反応チェーンに存在することを再確認させる。

6. 次に読むべき論文は?

要旨で参照されている関連研究として、ISO 13849-1、EN 60204-1、ISO 13855、PROFIsafe、Siemens fail-safe S7-1500 などが挙げられる。また、機能安全認証の枠組みを拡張する研究や、能動的安全状態を実現するためのバランス制御の安全評価に関する論文が次に読むべきであろう。具体的には、ISO 13849-1 の安全関連制御システムの設計原則、PROFIsafe の安全通信プロトコル、および人型ロボットの転倒回避制御の安全性評価に関する研究が関連する。

※ AIが要旨から生成した要約です。正確性は原文をご確認ください。

著者: Caiwu Ding, Tao Cui, Lingyun Wang, Chengtao Wen

分類: cs.RO

原文アブストラクト

Industrial humanoid robots are constrained less by locomotion or manipulation capability than by the immaturity of functional safety certification for legged platforms. The root difficulty is that the safe state of a legged robot is an actively-controlled state, which violates the fail-passive assumption underlying ISO~13849-1 / EN~60204-1: removing power from a walking biped causes an uncontrolled fall, so classical de-energization is itself a hazard. We term this the fail-passive gap and use a certified external safety chain (light curtain, emergency stop, fail-safe input, fail-safe PLC, and wireless PROFIsafe) as an instrument to locate it precisely: because the external chain is closed and quantifiable with established methods (PFHD, DC, CCF, PL/SILCL), the residual uncertifiable element is pinpointed to the robot-side reaction chain. Using a Siemens fail-safe S7-1500 emergency-stop reference, we show its certifiable Reaction subsystem is contactor-based power removal (Stop Category~0)---exactly the element a balancing humanoid cannot have. We deliberately do not claim end-to-end certified PL~e / SIL~3. We validate the approach on a Unitree G1 EDU pick-and-place cell in a 3m x 1.5m semi-enclosed workspace, and contribute a humanoid-specific analysis of the active safe state (fall-as-hazard, single-support stop bounds, balancing-policy residual risk, ISO~13855 separation) and a provenance-labeled timing budget. Hosting an industrial software-defined automation (SDA) controller on the robot, co-located with the balancing policy, moves robot-side PROFINET/PROFIsafe reception onto a standardized IEC~61131-3 interface; because the G1's onboard compute is not safety-rated hardware, this endpoint is not a certified safety runtime, which reinforces rather than resolves the fail-passive gap and localizes it to the SDA-to-balancing-policy interface.