Una regla de respuesta de la demanda inicia el preenfriamiento de una enfriadora a las 16:00 y lo detiene a las 16:30. El Gateway se reinicia a las 16:10. Si la orden de parada solo existía en memoria, la enfriadora sigue funcionando hasta que alguien lo advierta. Llevar el control a un Gateway local elimina internet de esa cadena, pero los sensores, la red de la instalación, el equipo y los reinicios del Gateway siguen formando parte de ella. Una matriz de fallos enumera cada incidente y la respuesta esperada; cada fila se convierte en una prueba.
Dibujar la cadena de autoridad
Dibuje el recorrido desde la petición hasta el equipo. Una cadena habitual incluye plataforma del agregador, automatización del Gateway, BMS del edificio, controlador propio del equipo y conmutador manual local. Para cada capa indique si puede pedir un cambio, bloquearlo y qué hace al perder contacto con la capa superior.
Asigne un solo propietario a cada punto de escritura en cada momento. Si una petición de respuesta de la demanda, un programa del BMS y un operador pueden escribir la misma consigna, documente el orden. Una prioridad habitual es: el conmutador manual prevalece sobre todo; un límite de funcionamiento del BMS prevalece sobre la petición de respuesta; y esta prevalece sobre el programa normal. BACnet aplica un orden así mediante la matriz de 16 prioridades de los objetos que admiten órdenes. Modbus no tiene equivalente: prevalece la última escritura y ninguno de los emisores conoce el conflicto. La comparación BACnet y Modbus y la guía de prioridades explican ambos casos.
Sitúe cada función en la capa que sobreviva al fallo de las superiores. El programa de un evento de respuesta puede residir en el Gateway. Un límite de demanda máxima o de temperatura mínima del suministro debe estar en el BMS o variador para seguir vigente con el Gateway apagado. Las protecciones deben estar en el relé, los ajustes de disparo del variador o un controlador de seguridad.
Determine qué hace el equipo si el Gateway permanece apagado. Con una salida de relé, conecte la carga al contacto cuya posición sin energía produzca el estado deseado. Con una escritura Modbus o BACnet, el propio equipo necesita un temporizador de pérdida de comunicación. Los variadores ABB de la familia ACS580, por ejemplo, pueden no actuar, dispararse, mantener la última velocidad o pasar a una velocidad segura predefinida si dejan de recibir mensajes de bus durante un tiempo. Configure ese tiempo por encima del mayor intervalo normal entre escrituras del Gateway para evitar disparos durante el servicio habitual. En la interfaz Modbus integrada del variador, compruebe también qué mensajes reinician el temporizador. Si lo hace cualquier mensaje, un Gateway que sigue sondeando aunque su regla de control se haya detenido mantiene satisfecho al variador. Si el equipo carece de temporizador, el Gateway puede incrementar un registro de pulso de vida en cada ciclo y el BMS asumir el control cuando deja de cambiar.
Matriz de fallos
Escriba la respuesta prevista para cada fila antes de probarla. La respuesta adecuada depende de la carga. Supongamos que una regla del Gateway baja la consigna de temperatura del agua de salida de una enfriadora. Si mantiene esa consigna basándose en una temperatura de suministro obsoleta, la protección antihielo propia de la enfriadora es el único límite restante. Mantener el último estado de un circuito de iluminación suele costar solo energía, salvo que ilumine un espacio ocupado que no debe quedar a oscuras.
Las columnas de responsable y plazo siguientes son ejemplos para la instalación de la enfriadora, con informes y evaluación de reglas cada 60 s. Sustitúyalas por valores propios.
| Condición | Detección | Respuesta | Responsable | Plazo | Vuelta a la normalidad |
|---|---|---|---|---|---|
| Se pierde el enlace con la plataforma | Ningún intercambio correcto durante 3 intervalos de pulso de vida (180 s si son de 60 s) | Continúan las reglas locales. Los eventos iniciados llegan a su finalización guardada. No se inician nuevos eventos remotos. | Ingeniero de la instalación | Siguiente evaluación | 3 intercambios correctos consecutivos |
| Se vuelve obsoleta una medida usada por una regla | Antigüedad superior a 3 intervalos de informe o indicador de mala calidad | Bloquear nuevos inicios dependientes de ella. Ejecutar las órdenes de fin ya debidas. | Ingeniero de la instalación | Siguiente evaluación | 2 lecturas recientes consecutivas |
| Una orden agota el tiempo de espera | No llega respuesta dentro del plazo del protocolo | Considerar desconocido el estado. Leerlo antes de reintentar. Reenviar solo el mismo valor absoluto. | Contratista de control | Lectura en 1 ciclo de sondeo | La lectura confirma el estado solicitado |
| El Gateway se reinicia durante un ciclo | Estado del ciclo guardado al arrancar | Ejecutar las órdenes de fin debidas. Retener para revisión las que excedieron su ventana de recuperación. | Ingeniero de la instalación | Orden de fin dentro de 5 min de su plazo | Estado final confirmado por la respuesta del equipo |
| El Gateway permanece apagado | Temporizador de pérdida de comunicación del equipo o comprobación de pulso de vida del BMS | El equipo adopta su estado de fallo elegido | Proveedor del equipo | Tiempo de pérdida de comunicación | Gateway vuelve a escribir y se restablece cualquier fallo del variador |
| Un enclavamiento del equipo rechaza una acción | Modo, límite o estado de temporizador del equipo | Mostrar el bloqueo y su origen. No insistir con reintentos. | Proveedor del equipo | Siguiente evaluación | Enclavamiento despejado desde el ciclo siguiente |
| Un segundo sistema escribe el mismo punto | La lectura posterior difiere del último valor escrito | Dejar de escribir. Comunicar el conflicto. | Contratista de control | Siguiente sondeo | Se acuerda un propietario del punto |
| La configuración cambia durante un ciclo | Versión de configuración | La versión que inició el ciclo también lo finaliza | Quien edita la regla | Sin plazo temporal | Ciclo completado |
| Se pierde la sincronización horaria o el reloj salta | Estado de sincronización y magnitud del salto | Detener inicios programados mientras el desfase supera la mitad del intervalo de evaluación (30 s aquí) | Ingeniero de la instalación | Siguiente evaluación | Sincronización restablecida |
| Cambio de horario de verano | Programación consciente de la zona horaria, no estado del reloj | Regla documentada para la hora omitida y la repetida | Quien escribe el programa | Sin plazo temporal | Siguiente día ordinario |
Una fila que solo dice «emitir una alarma» está incompleta si también hay que detener o ceder la acción.
Desarrollemos la fila de datos obsoletos para la enfriadora. La temperatura de suministro se comunica cada 60 s. El punto se considera obsoleto tras 180 s sin informe. En la siguiente evaluación, dentro de 60 s, la regla rechaza nuevos inicios de respuesta de la demanda en esa enfriadora. La orden de fin de las 16:30 sigue ejecutándose. El funcionamiento normal vuelve tras 2 lecturas recientes consecutivas. La guía de datos obsoletos define los estados que una regla debe distinguir.
La fila de emisores en conflicto es más difícil porque nada falla. El Gateway escribe por Modbus 6 °C en el registro de consigna del agua de salida de la enfriadora a las 16:00. A las 16:15, el programa BMS vuelve a escribir sus 7 °C habituales. La siguiente lectura del Gateway, a las 16:16, muestra 7,0 °C. Si el Gateway escribe 6 °C otra vez, ambos sistemas se alternan cada 15 minutos y el registro solo muestra escrituras correctas. La respuesta de la matriz es dejar de escribir, comunicar el punto con ambos valores y acordar un propietario. Lo habitual es que el BMS suspenda su escritura programada mientras esté activo un indicador de evento de respuesta.
La fila de enclavamientos suele revelar tiempos mínimos de marcha y parada. Copeland recomienda al menos 3 minutos entre arranque y parada para sus compresores scroll, de modo que el aceite vuelva al cárter. Un controlador que impone ese mínimo retrasa una orden de parada de respuesta enviada 2 minutos después de que el BMS arrancara el compresor. Muchos controladores de enfriadoras también imponen una espera antes de volver a arrancar. Lea ambos valores en la lista de parámetros del controlador e inclúyalos en la matriz, para que la regla espere el rechazo sin comunicar un fallo inexistente.
El cambio de horario de verano no es un fallo del reloj. En Irlanda y Reino Unido, la hora local pasa de 01:00 a 02:00 el último domingo de marzo y repite de 01:00 a 02:00 el último domingo de octubre. Una regla diaria a la 01:30 local no tiene inicio en marzo y tiene dos inicios posibles en octubre. Guarde programas en UTC o defina ambos casos.
Diseño de órdenes
Envíe valores absolutos: «fijar 21 °C» y «apagar», no «subir 2 °C» o «alternar». Repetir una orden absoluta no cambia el resultado. Una orden tardía sí puede hacerlo. Un «encender» que llega después del evento aún enciende la carga. Dé a cada orden una caducidad adecuada a su propósito. Un inicio de respuesta solo vale hasta que termina la ventana del evento. Una orden de fin debida vale durante una ventana corta de recuperación después de su plazo. Más tarde, una persona comprueba el equipo antes de enviar nada más. La orden de fin se guarda antes de enviar la de inicio, para sobrevivir a un reinicio o una modificación de la regla.
Agotar el tiempo de espera significa que el estado se desconoce. La orden pudo ejecutarse y perderse su respuesta. Una respuesta normal a una escritura Modbus (función 05, 06, 15 o 16) demuestra que el dispositivo aceptó la trama; no que el equipo se movió. Lea el estado de vuelta, como indica la guía de verificación de órdenes BESS. El clúster On/Off de Zigbee ofrece Toggle además de On y Off. Utilice On y Off y considere completada la orden solo cuando un informe reciente del atributo OnOff confirme el nuevo estado. Los protocolos de telecontrol hacen explícitas las etapas, como muestra la guía de órdenes IEC 60870.
Probar un ciclo completo
Pruebe en un simulador o con una carga no crítica antes de utilizar equipos en servicio. Utilice una regla que encienda la carga en el minuto 0 y la apague en el 10. En cada paso, registre hora y valor de todas las órdenes, su confirmación y el estado observado del equipo. Califique cada paso según el plazo de su fila en la matriz.
- Ejecute el ciclo normal. Criterio: una orden de inicio y una de fin, ambas confirmadas por el equipo.
- Reinicie el Gateway en el minuto 4. Criterio: la orden de fin se ejecuta en el minuto 10 sobre el mismo equipo y no se repite la de inicio.
- Apague el Gateway en el minuto 8 y enciéndalo en el 11. Criterio: la orden de fin debida se ejecuta en cuanto vuelve. Un segundo «apagar» tras un fallo es admisible; un segundo inicio es un fallo.
- Mantenga el Gateway apagado del minuto 8 al 20. Criterio: la orden de fin no se reproduce en el minuto 20. La regla se bloquea y se pide al operador que compruebe el equipo. Si la carga tiene un temporizador de pérdida de comunicación inferior a 12 minutos, el registro también muestra que alcanzó su estado de fallo.
- Impida que llegue la confirmación del fin. Criterio: el operador ve un resultado sin resolver y se bloquea el siguiente inicio hasta que alguien confirme el estado del equipo.
- Edite o elimine la regla en el minuto 5. Criterio: el ciclo iniciado termina en el minuto 10 según lo previsto.
- Detenga la medición de entrada en el minuto 2. Criterio: los nuevos inicios se bloquean dentro del límite de obsolescencia más una evaluación.
- En el simulador, configure la zona horaria de la instalación y ejecute una regla diaria a través de ambos cambios de horario de verano. Criterio: el comportamiento coincide con la regla escrita para la hora omitida y la repetida.
Conserve los registros. Demuestran que se probó cada fila y sirven de referencia para repetir las pruebas después de cambiar firmware o configuración.
Control local en Edge
Edge ejecuta la automatización en el Gateway, activada por datos, estado de dispositivos, calidad de datos o un horario. La evaluación de reglas ignora datos anteriores a un límite configurable, de cinco minutos por defecto. Ajústelo al límite de obsolescencia de su matriz.
Las reglas que inician una acción y la terminan después de un tiempo guardan las órdenes de fin exactas antes de enviar el inicio. Si falla el guardado, no envían el inicio. Editar o borrar la regla no cancela una orden de fin pendiente. Tras reiniciar, Edge recupera las órdenes de fin debidas hasta cinco minutos después de su plazo. Si han transcurrido más de cinco minutos, no reproduce la orden: bloquea la automatización y pide comprobar el equipo; volver a activar la automatización no elimina ese bloqueo. Las acciones de fin deben fijar un estado explícito, por lo que Edge rechaza la alternancia o un valor provisional como acción final. Desactivar la automatización solo detiene nuevas acciones. Las órdenes de fin pendientes siguen ejecutándose. No es una parada de emergencia.
Para controles Zigbee, Edge solo considera terminada una orden cuando un informe reciente del dispositivo confirma el valor solicitado. Por defecto espera 5 s, reintenta hasta tres veces y después emite una alerta crítica. Una acción de fin no confirmada bloquea el próximo inicio de la misma regla hasta que un informe reciente confirme el estado final. Ese informe prueba el estado lógico del dispositivo. Utilice una medida de potencia para comprobar que la carga se detuvo físicamente. Edge no arbitra entre dos reglas que escriben el mismo actuador; asigne una sola regla a cada uno.
Las reglas diarias de encendido y apagado utilizan la zona horaria configurada en el Gateway. Si un cambio de horario elimina la hora de fin, Edge no envía el inicio. Una hora repetida en octubre no inicia dos veces un ciclo diario. Los disparadores de horario simples se comportan de otro modo: una hora omitida en marzo no se ejecuta y una repetida en octubre se ejecuta dos veces salvo que la regla tenga un límite de frecuencia.
En las pruebas anteriores, el paso 3 cae dentro de la ventana de recuperación de cinco minutos de Edge. El paso 4 cae fuera; por tanto, el criterio de aceptación es que se bloquee la recuperación y se solicite comprobar el equipo.
Preguntas frecuentes
¿Qué es una matriz de fallos para control?
Una tabla con una fila por cada posible fallo: enlace, medida, orden, reinicio o reloj. Cada fila indica cómo se detecta, qué hace el control, quién responde, cuánto puede tardar y qué condiciones permiten volver al funcionamiento normal. También se convierte en una prueba de puesta en marcha.
¿Cuándo es demasiado antigua una medida para que una regla la utilice?
Vincule el límite al intervalo de informes. Tres informes perdidos son un punto de partida razonable: 180 s para un punto que informa cada 60 s. Un límite menor produce falsas alarmas por un solo mensaje perdido; uno mucho mayor permite actuar sobre un dato que ya no describe el equipo.
¿Por qué enviar valores absolutos en vez de incrementos?
Una orden puede llegar dos veces, por ejemplo tras un reintento. Repetir «fijar 21 °C» deja la consigna en 21 °C. Repetir «subir 2 °C» la eleva 4 °C. Lo mismo sucede con «apagar» frente a «alternar».