工程师一句话总结:IEC 62619:2022 (Ed 2.0) 第 5.8 节系统锁止是 Ed 2.0 全新引入的安全要求——电池系统须具备不可复位停机功能,电芯一旦偏离 Annex A 工作区域即触发锁止,仅可通过制造商维护手册规定的程序在检查合格后恢复。例外:允许使用第二组电芯限值进行一次应急放电,放电后不得再次充电。
1. 要求概述
IEC 62619:2022 Ed 2.0 第 5.8 节是全新条款(见 Foreword item a),引入了电池系统安全设计中的一项关键要求。
核心要求: Battery system shall have a non-resettable function to stop operation when one or more cells deviates from the operating region during operation.
| 属性 | 内容 |
|---|---|
| 标准条款 | 5.8 System lock |
| 版本状态 | Ed 2.0 新增(New Requirement) |
| 适用层级 | 电池系统(Battery System) |
| 触發条件 | 电芯偏离 Annex A 规定的工作区域(Operating Region) |
| 锁止类型 | 不可复位(Non-resettable),不可由用户或自动复位 |
2. 系统锁止决策流程
3. 正常操作 vs 应急放电限值
4. 锁止特性详解
| 属性 | 说明 |
|---|---|
| 不可复位性 | 用户不可自行复位(Not user resettable) |
| 不可自动恢复 | 系统不可自动复位(Not automatic reset) |
| 恢复条件 | 仅当按制造商维护手册检查并确认状态合格后 |
| 监视参数 | 见 Annex A: 工作区域(电压、电流、温度等) |
| 触发条件 | 运行中一个或多个电芯偏离工作区域 |
5. 应急放电例外
| 属性 | 说明 |
|---|---|
| 适用场景 | 取决于应用,例如应急功能(Emergency Functions) |
| 放电次数 | 仅允许一次最终放电(One Final Discharge) |
| 限值来源 | 电芯制造商提供第二组限值(Second Set of Limits) |
| 安全前提 | 电芯在此限值范围内不可引起危险反应 |
| 放电后处理 | 电芯不可再次充电(No Further Recharging) |
6. 工程师实施要点
- BMS 设计: 锁止判断逻辑应基于 Annex A 定义的完整工作区域参数,不可仅依赖单一参数(如仅看电压)。需同时覆盖过充、过放、过温、过流、SOC 越界等场景。
- 锁止实现: 建议使用硬件级不可恢复机制(如熔断器、永久断开开关),而非仅靠软件标志位。软件锁可被固件升级覆盖,不符"不可复位"要求。
- 维护手册: 必须在维护手册中明确记录锁止解除的完整步骤,包括需检查的项目、合格标准、操作人员资质要求及安全注意事项。这是恢复功能的唯一合法路径。
- 应急放电: 若产品声称支持应急放电功能,须从电芯供应商获取书面确认的第二组限值,并在系统设计文档中实现仅一次放电路径。放电后须通过硬件方式阻止再次充电。
- 测试验证: 须通过故障注入(Fault Injection)方式验证 BMS 能在各偏离场景下可靠触发锁止,并确认锁止后无法通过软件复位、断电重启等方式恢复。
- 与 Annex A 联动: Annex A 通常以 SOA (Safe Operating Area) 图或参数表格形式呈现,是 BMS 设定监控阈值的直接依据。工作区域的边界应在系统设计评审(Design Review)中逐项确认。
7. 与其他标准关联
| 标准/条款 | 关联内容 |
|---|---|
| IEC 62619 Annex A | 工作区域(Operating Region)定义,直接决定 §5.8 触发条件 |
| ISO 26262 | 功能安全 — 锁止功能可视为安全状态(Safe State)的进入机制 |
| IEC 61508 | 安全仪表系统(SIS) — 类似不可复位保护层概念 |
| UL 1973 | 固定式储能 — 包含类似 BMS 保护功能要求 |
关键事实
- 系统锁止 5.8(Ed 2.0 新增):当任一电芯偏离 Annex A 定义的安全操作区域时,电池系统必须不可复位地(non-resettable)停止运行。用户不可自行复位,系统不可自动复位。仅在按制造商维护手册规定的程序检查确认安全状态合格后,方可恢复运行。例外:允许使用电芯制造商提供的第二组限值进行一次应急放电,放电后不得再次充电。
- 不可复位特性:锁止功能必须同时满足"用户不可复位(not user resettable)"和"不可自动复位(no automatic reset)"两个条件。建议使用硬件级不可恢复机制(如熔断器、永久断开开关),而非仅靠软件标志位——软件锁可被固件升级或断电重启覆盖,不符安全意图。
- Annex A 工作区域联动:锁止触发基于 Annex A 定义的电芯工作区域完整参数集——电压、电流、温度、SOC、SOH 等。BMS 须覆盖所有参数维度,不可仅依赖单一参数(如仅看电压)。Annex A 通常以 SOA 图或参数表格呈现,是 BMS 设定监控阈值的直接依据。
- 应急放电第二组限值:第二组限值由电芯制造商书面提供,范围比正常限值更宽(电压和温度边界均放宽)。仅允许一次最终放电,放电方向仅限放电(不可充电),电芯在限值范围内不得引起危险反应。放电后须通过硬件方式阻止再次充电。
- 锁止恢复流程:锁止解除的唯一合法路径是按制造商维护手册操作——包括完整检查项目、合格标准、操作人员资质要求及安全注意事项。须通过故障注入(Fault Injection)验证锁止后无法通过软件复位、断电重启等任何非授权方式恢复。
常见问题
Q1: 系统锁止 5.8 是 Ed 2.0 新增条款,使用 Ed 1.0 认证的产品是否需要满足? A: 如果产品申请 Ed 2.0 认证则必须满足 5.8 要求。Foreword item a 明确将其列为"this edition 的新要求(new requirements)"。Ed 1.0 已认证产品若升级到 Ed 2.0,须在 BMS 设计中补充不可复位锁止功能——这是功能新增而非小修小改。
Q2: 锁止触发后用户能否通过断电重启绕过锁止?BMS 掉电再上电后锁止状态会丢失吗? A: 不能绕过。标准明确要求"用户不可复位"且"不可自动复位"。设计上须确保即使断电重启后锁止状态仍保持——例如使用非易失性存储器(NVM)记录锁止标志,或采用硬件熔断器物理断开回路。掉电再上电后锁止状态不丢失是验收测试的必须项。
Q3: 应急放电的第二组限值由谁提供?电芯制造商还是系统集成商?需要什么形式的确认? A: 由电芯制造商提供,且应为书面确认。电芯制造商须以文档化形式声明电芯在第二组限值范围内不会引起危险反应(no hazardous reaction)。系统集成商据此设计仅一次放电路径——任何形式的口头确认或非正式参数都不符合合规要求。
Q4: 软件标志位 + 掉电保存 NVM 的方式是否符合"不可复位"要求? A: 标准倾向于硬件级实现。纯软件标志位(即使存储在 NVM 中)仍可能被固件升级覆盖、JTAG 调试接口改写或生产模式重置清除。这不符合"non-resettable"的安全意图——最佳实践是使用熔断器(fuse)、断路器(circuit breaker)或永久断开开关等硬件机制实现物理隔离。
Q5: Annex A 定义了多个参数维度(电压、电流、温度、SOC),锁止是否必须在所有维度越界时才触发?还是任一维度越界即可? A: 任一维度越界即触发锁止。标准原文为"when one or more cells deviates from the operating region"——"operating region"是 Annex A 定义的多维包络面,只要电芯状态离开这个包络(overvoltage, undervoltage, overtemperature, undertemperature, overcurrent, SOC out of range 等任一场景),锁止必须立即激活。不能设置"多条件组合才触发"的延迟逻辑。
相关阅读
- IEC 62619 工业锂电池安全要求:Ed 2.0 BMS功能安全、7大误用测试与系统锁止一次讲清 ← 返回总览
- IEC 62619 核心测试项目:Table 1 测试矩阵、样品数量与关键豁免规则
- IEC 62619 BMS 功能安全要求:8步风险评估、SIL目标与过充/过热三大控制
- IEC 62619 冲击测试:7.2.2 9.1kg钢棒跌落、挤压变形与判定标准
- IEC 62619 过充测试:7.2.5 恒流充电至热失控、90分钟判定与电池系统级豁免
参考文献
- IEC 62619:2022 (Ed 2.0), Foreword item a — New requirements in this edition
- IEC 62619:2022 (Ed 2.0), Clause 5.8 — System lock (non-resettable stop function)
- IEC 62619:2022 (Ed 2.0), Annex A — Operating region of secondary lithium cells
- IEC 62619:2022 (Ed 2.0), Clause 5 — General safety considerations
- ISO/IEC Guide 51:2014 — Safety aspects, hazard identification
- ISO 26262-1:2018 — Road vehicles – Functional safety (safe state concept)