Flexibilität und Netzanschlussregeln

Lokale Steuerung: Verriegelungen und Fehlermatrix

Lokale Gateway-Steuerung planen: Befugnis, Verriegelungen, Verbindungsverlust, veraltete Daten, Zeitüberschreitungen, Neustarts und Tests.

Eine Laststeuerungsregel startet um 16:00 Uhr die Vorkühlung einer Kältemaschine und beendet sie um 16:30 Uhr. Um 16:10 Uhr startet das Gateway neu. War der Stopp nur im Arbeitsspeicher hinterlegt, läuft die Kältemaschine weiter, bis jemand es bemerkt. Durch die lokale Steuerung auf dem Gateway entfällt die Internetverbindung aus dieser Kette. Sensoren, Standortnetz, Anlage und Neustarts des Gateways bleiben jedoch Teil davon. Eine Fehlermatrix hält für jeden solchen Fehler die erwartete Reaktion fest. Jede Zeile wird zum Testfall.

Zuständigkeitskette zeichnen

Zeichnen Sie den Weg vom Auftrag bis zur Anlage: typischerweise von der Plattform des Aggregators über die Gateway-Automatisierung, das BMS und den Anlagenregler bis zum örtlichen Handschalter. Halten Sie für jede Ebene fest, ob sie eine Änderung anfordern oder verhindern darf und was sie beim Verlust der Verbindung zur übergeordneten Ebene tut.

Geben Sie jedem beschreibbaren Datenpunkt jeweils nur einen Verantwortlichen. Können eine Laststeuerungsanforderung, ein BMS-Zeitplan und eine Bedienperson denselben Sollwert schreiben, legen Sie die Reihenfolge fest. Häufig hat der örtliche Handschalter Vorrang vor allem, eine Betriebsgrenze des BMS vor der Laststeuerungsanforderung und diese wiederum vor dem normalen Zeitplan. BACnet setzt eine solche Reihenfolge bei kommandierbaren Objekten mit einem Prioritätsarray aus 16 Stufen um. Modbus bietet nichts Entsprechendes: Der letzte Schreibzugriff setzt sich durch, ohne dass die beiden Schreiber davon wissen. Der Vergleich von BACnet und Modbus und der Leitfaden zum Prioritätsarray erläutern beide Fälle.

Ordnen Sie jede Funktion der Ebene zu, die auch dann arbeitet, wenn übergeordnete Ebenen ausfallen. Der Zeitplan für ein Laststeuerungsereignis kann im Gateway liegen. Eine Leistungsgrenze oder eine Mindestvorlauftemperatur gehört ins BMS oder in den Antrieb und bleibt so auch bei ausgeschaltetem Gateway wirksam. Schutzfunktionen gehören ins Schutzrelais, in die Abschaltparameter des Antriebs oder in eine Sicherheitssteuerung.

Legen Sie außerdem fest, was die Anlage bei dauerhaft ausgeschaltetem Gateway tut. Bei einem Relaisausgang muss die Last an den Kontakt angeschlossen werden, dessen stromloser Zustand den gewünschten Zustand ergibt. Bei Modbus- oder BACnet-Schreibzugriffen braucht die Anlage einen eigenen Timeout bei Kommunikationsverlust. Antriebe der ABB-ACS580-Familie können beispielsweise bei ausbleibenden Feldbusnachrichten nach einer eingestellten Zeit untätig bleiben, abschalten, die letzte Drehzahl halten oder mit einer festgelegten sicheren Drehzahl laufen. Die Zeit muss länger als der größte normale Abstand zwischen Gateway-Schreibzugriffen sein; sonst schaltet der Antrieb im Normalbetrieb ab. Prüfen Sie bei der eingebauten Modbus-Schnittstelle des Antriebs auch, welche Nachrichten den Timer zurücksetzen. Falls jede Nachricht genügt, kann ein Gateway trotz angehaltener Steuerungsregel weiter abfragen und damit den Antrieb im normalen Zustand halten. Fehlt der Anlage ein solcher Timer, kann das Gateway in jedem Zyklus ein Heartbeat-Register hochzählen. Das BMS übernimmt, sobald sich der Wert nicht mehr ändert.

Die Fehlermatrix

Schreiben Sie die erwartete Reaktion für jede Zeile vor dem Test auf. Sie hängt von der Last ab. Senkt eine Gateway-Regel den Vorlauftemperatur-Sollwert einer Kältemaschine und hält ihn trotz veralteter Vorlauftemperatur, bleibt nur der Frostschutz der Kältemaschine als Grenze. Den letzten Zustand eines Beleuchtungskreises zu halten kostet meist nur Energie, sofern dieser Kreis keinen belegten Bereich versorgt, der nicht dunkel werden darf.

Verantwortliche und Fristen in der folgenden Tabelle sind Beispiele für die Kältemaschine mit 60 s Meldeintervall und 60 s Regelauswertung. Ersetzen Sie sie durch standortspezifische Werte.

ZustandErkennungReaktionVerantwortlichFristRückkehr zum Normalbetrieb
Verbindung zur Plattform verlorenKein erfolgreicher Austausch über 3 Heartbeat-Intervalle (180 s bei 60 s)Lokale Regeln laufen weiter. Bereits gestartete Ereignisse enden zum gespeicherten Zeitpunkt. Keine neuen Fernstarts.StandortingenieurNächste Auswertung3 aufeinanderfolgende erfolgreiche Datenaustausche
Von einer Regel genutzter Messwert veraltetAlter des Datenpunkts über 3 Meldeintervalle oder ungültiger QualitätsstatusDavon abhängige neue Starts verhindern. Bereits geschuldete Endbefehle weiterhin ausführen.StandortingenieurNächste Auswertung2 aufeinanderfolgende aktuelle Messwerte
Befehl mit ZeitüberschreitungKeine Antwort innerhalb des Protokoll-TimeoutsZustand als unbekannt behandeln. Vor jedem Wiederholungsversuch zurücklesen. Nur denselben absoluten Wert erneut senden.RegelungstechnikerRücklesen innerhalb eines AbfragezyklusRückgelesener Wert bestätigt den angeforderten Zustand
Gateway-Neustart während eines ZyklusGespeicherter Zykluszustand beim StartAusstehende Endbefehle ausführen. Nach Ablauf des Wiederherstellungsfensters zur Prüfung anhalten.StandortingenieurEndbefehl innerhalb von 5 min nach FälligkeitEndzustand durch Anlagenrückmeldung bestätigt
Gateway bleibt ausgeschaltetKommunikationstimeout der Anlage oder Heartbeat-Überwachung des BMSAnlage nimmt den vorgesehenen Zustand bei Ausfall einAnlagenlieferantEingestellte KommunikationsverlustzeitGateway schreibt wieder; etwaige Antriebsstörung zurückgesetzt
Anlagenverriegelung verweigert eine AktionBetriebsart, Grenzwert oder Timerstatus der AnlageSperre und ihre Ursache anzeigen. Nicht gegen die Sperre wiederholt schreiben.AnlagenlieferantNächste AuswertungVerriegelung aufgehoben, ab dem nächsten Zyklus
Zweites System schreibt denselben DatenpunktRückgelesener Wert weicht vom zuletzt geschriebenen Wert abSchreibzugriffe stoppen und Konflikt melden.RegelungstechnikerNächste AbfrageEin Verantwortlicher für den Datenpunkt vereinbart
Konfiguration ändert sich während eines ZyklusKonfigurationsversionDieselbe Version startet und beendet den ZyklusPerson, die die Regel bearbeitetOhne feste FristZyklus abgeschlossen
Zeitsynchronisierung verloren oder Uhr springtSynchronisationsstatus und Größe des ZeitsprungsZeitgesteuerte Starts aussetzen, solange die Abweichung mehr als die Hälfte des Auswertungsintervalls beträgt (hier 30 s)StandortingenieurNächste AuswertungSynchronisierung wiederhergestellt
SommerzeitumstellungZeitzonenbewusste Zeitplanung, kein UhrfehlerSchriftlich festgelegtes Verhalten für ausgelassene und wiederholte StundePerson, die den Zeitplan erstelltOhne feste FristNächster gewöhnlicher Tag

Eine Zeile mit bloßem „Alarm auslösen“ reicht nicht, wenn die Aktion auch beendet oder an eine andere Steuerung übergeben werden muss.

Für die Kältemaschine lässt sich die Zeile zum veralteten Messwert konkret prüfen. Die Vorlauftemperatur wird alle 60 s gemeldet. Nach 180 s ohne Meldung gilt der Datenpunkt als veraltet. Innerhalb einer weiteren Auswertung, also innerhalb von 60 s, verhindert die Regel neue Laststeuerungsstarts für diese Kältemaschine. Der Endbefehl um 16:30 Uhr wird trotzdem ausgeführt. Nach 2 aufeinanderfolgenden aktuellen Messwerten darf der Normalbetrieb wieder beginnen. Der Leitfaden zu veralteten Daten unterscheidet die dafür nötigen Datenzustände.

Die Zeile zum konkurrierenden Schreiber ist schwieriger: Technisch fällt nichts aus. Das Gateway schreibt um 16:00 Uhr über Modbus 6 °C in das Register für den Vorlauftemperatur-Sollwert der Kältemaschine. Um 16:15 Uhr stellt der BMS-Zeitplan wieder die üblichen 7 °C ein. Beim nächsten Rücklesen um 16:16 Uhr sieht das Gateway 7,0 °C. Schreibt es erneut 6 °C, wechseln sich beide Systeme alle 15 Minuten ab, während das Protokoll nur erfolgreiche Schreibvorgänge zeigt. Die vorgesehene Reaktion ist, weitere Schreibzugriffe zu stoppen, beide Werte im Konfliktbericht zu nennen und einen Verantwortlichen für den Datenpunkt festzulegen. Meist setzt das BMS seine Zeitplan-Schreibzugriffe aus, solange ein Laststeuerungsereignis-Flag gesetzt ist.

Bei Verriegelungen sind Mindestlauf- und Stillstandszeiten wichtig. Copeland empfiehlt für seine Scrollverdichter mindestens 3 Minuten zwischen Start und Stopp, damit Öl in die Ölwanne zurückkehrt. Ein Regler, der das erzwingt, verschiebt einen Laststeuerungsstopp, der 2 Minuten nach dem BMS-Start des Verdichters gesendet wird. Viele Kältemaschinenregler erzwingen zudem eine Wiederanlaufsperre. Lesen Sie beide Werte in der Parameterliste des Reglers nach und tragen Sie sie in die Matrix ein. Dann rechnet die Regel mit der Ablehnung und meldet sie nicht fälschlich als Störung.

Die Sommerzeitumstellung ist kein Uhrfehler. In Irland und im Vereinigten Königreich springt die Ortszeit am letzten Sonntag im März von 01:00 auf 02:00 Uhr; am letzten Sonntag im Oktober wird die Stunde von 01:00 bis 02:00 Uhr wiederholt. Eine tägliche Regel um 01:30 Uhr Ortszeit hat im März keinen und im Oktober zwei mögliche Startzeitpunkte. Speichern Sie Zeitpläne in UTC oder legen Sie das Verhalten in beiden Fällen ausdrücklich fest.

Befehle gestalten

Senden Sie absolute Befehle wie „auf 21 °C setzen“ und „ausschalten“, keine relativen Befehle wie „um 2 °C erhöhen“ oder „umschalten“. Die Wiederholung eines absoluten Befehls ändert den Sollzustand nicht. Ein verspäteter Befehl kann dennoch gefährlich sein: „Einschalten“ aktiviert die Last auch nach Ende des Ereignisfensters. Geben Sie deshalb jedem Befehl eine zum Zweck passende Gültigkeitsfrist. Ein Laststeuerungsstart gilt höchstens bis zum Ende seines Ereignisfensters. Ein ausstehender Endbefehl gilt noch für ein kurzes Wiederherstellungsfenster nach Fälligkeit. Danach muss eine Person die Anlage prüfen, bevor weitere Befehle gesendet werden. Speichern Sie den Endbefehl vor dem Start, damit er einen Neustart und spätere Regeländerungen übersteht.

Bei einer Zeitüberschreitung ist der Anlagenzustand unbekannt: Der Befehl kann ausgeführt worden sein, während seine Antwort verloren ging. Eine reguläre Antwort auf einen Modbus-Schreibzugriff (Funktionscode 05, 06, 15 oder 16) bestätigt lediglich, dass das Gerät den Datenrahmen angenommen hat. Sie beweist keine physische Reaktion der Anlage. Lesen Sie den Zustand zurück, wie im Leitfaden zur BESS-Befehlsprüfung beschrieben. Der Zigbee-On/Off-Cluster kennt neben On und Off auch Toggle. Verwenden Sie On und Off und werten Sie einen Befehl erst dann als erledigt, wenn ein neuer Bericht zum OnOff-Attribut den Zielzustand zeigt. Fernwirkprotokolle machen die Bestätigungsstufen ausdrücklich sichtbar; siehe den Leitfaden zu IEC-60870-Befehlen.

Einen vollständigen Zyklus testen

Testen Sie zunächst in einem Simulator oder an einer unkritischen Last, bevor Sie reale Anlagen steuern. Eine Regel soll eine Last in Minute 0 einschalten und in Minute 10 ausschalten. Halten Sie für jeden Schritt Zeitpunkt und Wert jedes Befehls, Rückmeldung und beobachteten Anlagenzustand fest. Bewerten Sie ihn anhand der Frist in der entsprechenden Matrixzeile als bestanden oder nicht bestanden.

  1. Führen Sie den normalen Zyklus aus. Bestanden: je ein Start- und Endbefehl, beide durch Rückmeldung bestätigt.
  2. Starten Sie das Gateway in Minute 4 neu. Bestanden: Der Endbefehl wirkt in Minute 10 an derselben Anlage, ohne den Start erneut zu senden.
  3. Schalten Sie das Gateway in Minute 8 aus und in Minute 11 wieder ein. Bestanden: Der ausstehende Endbefehl wird unmittelbar nach dem Neustart ausgeführt. Ein zweites „Aus“ nach einem Absturz ist zulässig; ein zweiter Start ist ein Fehler.
  4. Lassen Sie das Gateway von Minute 8 bis Minute 20 ausgeschaltet. Bestanden: Der Endbefehl wird in Minute 20 nicht nachträglich abgespielt. Die Regel bleibt gesperrt und die Bedienperson wird zur Anlagenprüfung aufgefordert. Hat die Last einen Kommunikationstimeout von weniger als 12 Minuten, muss das Protokoll auch den Übergang in ihren Zustand bei Ausfall zeigen.
  5. Unterdrücken Sie die Rückmeldung zum Endbefehl. Bestanden: Das Ergebnis bleibt für die Bedienperson sichtbar ungeklärt. Der nächste Start bleibt gesperrt, bis jemand den Anlagenzustand bestätigt.
  6. Ändern oder löschen Sie die Regel in Minute 5. Bestanden: Der bereits begonnene Zyklus endet wie vorgesehen in Minute 10.
  7. Unterbrechen Sie die Eingangsmessung in Minute 2. Bestanden: Neue Starts werden innerhalb der Veraltungsgrenze zuzüglich einer Auswertung gesperrt.
  8. Stellen Sie im Simulator die Zeitzone des Standorts ein und testen Sie eine tägliche Regel über beide Sommerzeitumstellungen. Bestanden: Das Verhalten entspricht der schriftlichen Regel für die ausgelassene und wiederholte Stunde.

Bewahren Sie die Aufzeichnungen auf. Sie belegen die Tests für jede Zeile und bilden die Grundlage für Wiederholungsprüfungen nach Firmware- oder Konfigurationsänderungen.

Lokale Steuerung in Edge

Edge führt Automatisierungen auf dem Gateway aus, ausgelöst durch Daten, Gerätestatus, Datenqualität oder einen Zeitplan. Bei der Regelauswertung werden Daten oberhalb einer konfigurierbaren Altersgrenze ignoriert; der Standardwert beträgt 5 Minuten. Stellen Sie ihn entsprechend der Veraltungsgrenze Ihrer Matrix ein.

Regeln, die eine Aktion nach einer festgelegten Dauer beenden, speichern die genauen Endbefehle vor dem Start. Scheitert das Speichern, wird der Start nicht gesendet. Bearbeiten oder Löschen der Regel hebt einen bereits ausstehenden Endbefehl nicht auf. Nach einem Neustart holt Edge Endbefehle bis zu 5 Minuten nach ihrer Fälligkeit nach. Später wird der Befehl nicht erneut abgespielt. Edge sperrt dann die Automatisierung und fordert eine Anlagenprüfung; bloßes Wiedereinschalten der Automatisierung hebt die Sperre nicht auf. Eine Endaktion muss einen ausdrücklichen Zustand setzen. Daher lehnt Edge Umschaltbefehle oder Platzhalterwerte als Endaktion ab. Das Ausschalten der Automatisierung verhindert nur neue Aktionen; ausstehende Endbefehle werden weiterhin ausgeführt. Es ist keine Not-Aus-Funktion.

Bei Zigbee-Steuerungen gilt ein Befehl für Edge erst als abgeschlossen, wenn ein neuer Gerätebericht den angeforderten Wert zeigt. Standardmäßig wartet Edge 5 s auf diesen Bericht und wiederholt den Versuch bis zu dreimal; anschließend löst es einen kritischen Alarm aus. Eine unbestätigte Endaktion sperrt den nächsten Start derselben Regel, bis ein neuer Bericht den Endzustand zeigt. Dieser Bericht belegt den logischen Gerätezustand. Ob die Last physisch gestoppt hat, muss eine Leistungsmessung zeigen. Edge vermittelt nicht zwischen zwei Regeln, die denselben Aktor beschreiben. Ordnen Sie daher jedem Aktor nur eine Regel zu.

Tägliche Ein/Aus-Regeln verwenden die am Gateway eingestellte Zeitzone. Fällt bei einer Sommerzeitumstellung der Endzeitpunkt weg, sendet Edge den Start nicht. Eine im Oktober wiederholte Stunde startet denselben Tageszyklus kein zweites Mal. Einfache Zeitplanauslöser verhalten sich anders: Ein im März übersprungener Zeitpunkt löst nicht aus, ein im Oktober wiederholter löst zweimal aus, sofern die Regel keine Ratenbegrenzung hat.

Im obigen Test liegt Schritt 3 innerhalb des fünfminütigen Wiederherstellungsfensters von Edge. Schritt 4 liegt außerhalb. Bestanden ist er daher nur bei gesperrter Wiederherstellung und Aufforderung zur Anlagenprüfung.

Häufige Fragen

Was ist eine Fehlermatrix für Steuerungen?

Eine Tabelle mit je einer Zeile für mögliche Fehler, etwa bei Verbindung, Messung, Befehl, Neustart oder Uhrzeit. Jede Zeile beschreibt, wie der Fehler erkannt wird, wie die Steuerung reagiert, wer dafür zuständig ist, bis wann die Reaktion erfolgen muss und wann der Normalbetrieb wieder beginnen darf. Jede Zeile wird zugleich zum Inbetriebnahmetest.

Wie alt darf ein Messwert sein, bevor eine Regel ihn nicht mehr verwendet?

Knüpfen Sie den Grenzwert an das Meldeintervall. Drei ausgebliebene Meldungen sind ein sinnvoller Ausgangspunkt: 180 s bei einem Datenpunkt, der alle 60 s meldet. Ein kürzerer Grenzwert kann wegen einer einzigen verlorenen Meldung Fehlalarme auslösen. Bei einem wesentlich längeren Grenzwert kann die Regel nach einem Wert handeln, der den Anlagenzustand nicht mehr beschreibt.

Warum absolute Werte statt Änderungen senden?

Ein Befehl kann beispielsweise nach einem Wiederholungsversuch zweimal eintreffen. Zweimal „Sollwert auf 21 °C setzen“ ergibt weiterhin 21 °C. Zweimal „um 2 °C erhöhen“ ergibt dagegen eine Erhöhung um 4 °C. Dasselbe gilt für „aus“ im Vergleich zu „umschalten“.