适用标准:IEC 60335-1:2020+AMD1:2025(对应 GB/T 4706.1-2024 第 19.11 条、附录 Q/R) 阅读对象:智能家电软件/硬件工程师、功能安全工程师、合规认证工程师 阅读时间:约 6 分钟
1. 问题场景
一台电磁炉用 MCU 同时做火力控制和过温保护,送检时被要求"补充附录 R 软件评估资料",项目一下子多出两个月。为什么隔壁那款用机械温控器兜底的机型就不用?
关键在于一个概念:保护电子电路(protective electronic circuit)。当你的安全保护(防过热、防干烧、电子断开的"关"位)依赖软件正确执行时,标准的态度是:软件本身也是一个会失效的"元件",必须证明它在硬件故障、电磁干扰、程序跑飞时依然安全。考核链条分三层:
- 19.11.2 元件级故障注入——硬件坏一个元件,电路还安全吗?
- 19.11.4 EMC 抗扰——静电、浪涌、电压跌落打过来,保护功能还在吗?
- 附录 R 软件评估——CPU 寄存器翻转、RAM 位错误,软件测得出来吗?
2. 评估路径总览
附录 Q 提供了官方的试验顺序流程图(资料性),但注意 Q 开头的免责声明:规范性正文优先于附录 Q 的流程图,Part 2 还可能追加或替换异常试验。
3. 第一层:19.11.2 元件级故障注入
先看能不能豁免。低功率电路判定法(19.11.1):额定电压供电,从被查点接可变电阻到电源另一极,把阻值从最大调小直到电阻消耗功率最大——若 5 s 末最大功率 ≤15 W,该点即"低功率点",其后方电路豁免故障 a)~g)(前提:其他部件的防触电/防火/防机械危险不依赖它)。豁免不是全免:每个低功率电路仍要做低功率点对测量极短路试验。
需要注入的七种故障:
| 代号 | 故障条件 | 常见注意点 |
|---|---|---|
| a) | 功能性绝缘短路(若间隙/爬电距离不满足 Cl.29) | 距离达标即可免做 |
| b) | 任一元件端子开路 | 逐个元件做 |
| c) | 电容器短路 | 符合 IEC 60384-14 的免做 |
| d) | 电子元件任意两端子短路 | 光耦两个电路之间不施加;IC 除外 |
| e) | 双向可控硅(triac)二极管模式失效 | – |
| f) | 微处理器/IC 失效,考虑所有可能输出信号 | 能证明某输出不会出现可不考虑;封装组件无法评估时也适用 f) |
| g) | 功率开关器件半导通失效(失去栅/基极控制) | 适用于 MOSFET/IGBT 等 |
试验条件:按 Cl.11 布置但供额定电压。持续时间取决于用户能否察觉故障(一个工作周期 / 19.7 时长 / 至稳态——待机电路按稳态)。判定按 19.13,绕组温度按 Table 8,PCB 走线烧断可接受(需通过附录 E 针焰且脱落导线不减小 Cl.29 距离)。若安全依赖 IEC 60127 微型熔断器,还要按 19.12 用电流表验证:测得电流 <2,1 倍额定 → 熔断器不算有效保护,短路它重测;≥2,75 倍 → 认可;介于两者之间 → 短路后按限时重测。
4. 第二层:19.11.4 电磁抗扰考核
触发条件有两个:① 器具有电子断开的"关"位或待机模式(在关/待机状态下测,不得意外启动或启动后不得危险);② 保护电子电路已在 Cl.19 试验中动作过(说明安全靠它,必须证明它抗得住干扰)。
| 条款 | 试验项目 | 依据标准 | 关键等级/参数 |
|---|---|---|---|
| 19.11.4.1 | 静电放电 | IEC 61000-4-2 | 等级 4,每点 ±10 次 |
| 19.11.4.2 | 射频辐射场 | IEC 61000-4-3 | 80 M1 GHz、1,42,0 GHz 等级 3;2,0~2,7 GHz 等级 2 |
| 19.11.4.3 | 电快速瞬变脉冲群 | IEC 61000-4-4 | 信号线等级 3、电源线等级 4,5 kHz,±各 2 min |
| 19.11.4.4 | 浪涌 | IEC 61000-4-5 | 线-线 2 kV/2 Ω,线-地 4 kV/12 Ω,±各 5 次 |
| 19.11.4.5 | 射频传导注入 | IEC 61000-4-6 | 等级 3,0,15~80 MHz |
| 19.11.4.6 | 电压暂降与中断 | IEC 61000-4-11(≤16 A)/-4-34(>16 A) | class 3,电压过零施加 |
| 19.11.4.7 | 电源信号(纹波谐波) | IEC 61000-4-13 | class 2 |
| 19.11.4.8 | 电压缓降缓升(程序复位行为) | – | 找出停止响应电压,再降 10 %、保持 60 s,10 V/s |
19.11.4.8 是软件团队最容易翻车的一项:电压恢复后,器具必须从中断点继续正常运行或必须手动重启——欠压复位后自动"从头开始加热"这类行为就是危险性误动作。带火花间隙的浪涌保护器件不断开,且要在 95 % 闪络电压下重测。
5. 第三层:附录 R 软件评估
5.1 Table R.1 还是 Table R.2?
附录 R 把软件需控制的故障/错误分为两档(源自 IEC 60730-1 附录 H):
- Table R.1 一般故障/错误:CPU 寄存器/程序计数器 stuck-at、中断丢失/过频、时钟频率错误、存储器单比特错误、内部数据路径、外部通信(汉明距离 3)、I/O 合理性——对应 60730 体系里的 Class B 概念,家电保护电子电路的主流要求;
- Table R.2 特定故障/错误:故障模型更苛刻(DC fault、译码执行错误、不变存储器 99,6 % 信息错误覆盖率等)——对应 Class C 概念,用于失效直接导致爆炸等严重危险的场合(如燃气点火控制,通常由 Part 2 指定)。
5.2 三种可接受的软件架构
| 要求档 | 可接受架构(R.2.1.2) |
|---|---|
| Table R.1 | 单通道 + 功能测试;单通道 + 周期自检;双通道无比较 |
| Table R.2 | 单通道 + 周期自检 + 监视;双通道(同构)+ 比较;双通道(异构)+ 比较 |
落到家电工程实践,Table R.1 档最常见的实现就是"单通道 + 周期自检":主循环里周期性跑 RAM 测试(March 类)、ROM 校验和(CRC)、程序计数器由独立看门狗+逻辑监视兜底、外部通信用带冗余的帧校验。R.2.2 的补充要求别漏:冗余存储比较时两区数据要用不同格式存储(软件多样性);双通道比较结构要对比较测不出的故障加周期自检/独立监视;对外部安全数据路径要识别并控制数据、寻址、时序、协议序列错误。安全相关数据只能由安全代码管理,功能代码不得反向写安全数据(R.3.2.3.1)。
5.3 R.3 文档要求——认证机构会找你要什么
- 软件安全要求规格:每个安全功能的描述与响应时间、软硬件接口、安全/非安全功能接口、编译器与链接器说明(含优化开关、存储模型、时钟);
- 软件架构规格:故障控制措施清单(对应 Table R.1/R.2 条目)、模块划分与调用层次(控制流)、中断处理、数据流与访问限制、时序依赖;
- 软件分区说明(Table R.8):安全相关/非安全相关/通信模块的分解、运行时序、内存使用防止意外执行;
- 静态分析验证记录(R.3.2.2.2):控制流分析、数据流分析、走查或设计评审,证明架构满足安全要求规格;
- 模块设计与编码可追溯到架构和需求。
一个现实建议:直接选用通过 IEC 60730-1 Class B 认证的 MCU 自检库(主流芯片厂都有),能把 Table R.1 措施的开发与举证工作量降一个数量级;但注意 60730 认证的控制器不豁免 19.11.4 的整机 EMC 试验。
6. A1:2025 的新变量:附录 R 与附录 U 挂钩
2025 年修订版把远程通信功能纳入体系:带 App 控制、OTA 升级的器具,附录 R 开篇即要求"适用规范性附录 U 特定要求的电路"一并验证;Table R.1 外部通信条目的注脚明确——通过公共网络的远程通信按附录 U 处理。这意味着智能家电的软件评估从"单机自检"扩展到"通信链路 + 固件更新安全"。规划新品时,把附录 U 的网络安全评估与附录 R 的软件评估放在同一份架构文档里设计,可以少走一轮补件。
7. 小结
- 电子电路考核三层递进:元件故障注入(19.11.2)→ EMC 抗扰(19.11.4)→ 软件评估(附录 R),是否走到后两层取决于安全是否依赖电子/软件;
- 低功率电路(15 W/5 s 判定)可豁免 a)~g),是简化认证的第一个突破口——设计时主动把非安全电路推到低功率点之后;
- 19.11.4.8 的电压缓降试验直接约束复位后的程序行为:要么断点续行,要么必须手动重启;
- 附录 R 按危险等级分 Table R.1/R.2 两档,架构三选一,文档五大件缺一不可;用现成的 Class B 自检库最省力;
- 机械式兜底保护(热熔断体等)能让你完全绕开附录 R——**"能用硬件兜底就别让软件扛安全"**依然是家电行业性价比最高的合规策略。
参考:IEC 60335-1:2020+AMD1:2025 CSV,19.11、19.12、19.13,附录 Q(资料性)、附录 R(规范性)、附录 U;IEC 60730-1:2022 附录 H;IEC 61508-3:2010;IEC 61000-4 系列。