Il mito del pulsante rosso: così si progetta (davvero) la sicurezza delle macchine
A cura della Redazione
Nell'immaginario di molti operatori e persino di alcuni tecnici, la sicurezza di un macchinario si riduce al grande pulsante rosso di emergenza. È una convinzione tanto diffusa quanto tecnicamente sbagliata: l'arresto di emergenza è, per definizione normativa, una misura secondaria, non la prima linea di difesa. La vera sicurezza macchina nasce molto prima, in un processo ingegneristico rigoroso che parte dalla valutazione del rischio e arriva, attraverso il calcolo di livelli di prestazione e affidabilità, fino alla verifica sul campo di ogni singola funzione di sicurezza. Questo articolo ricostruisce il percorso — spesso invisibile a chi non lo progetta — che trasforma un rischio meccanico in una protezione affidabile, e ne spiega le implicazioni pratiche per chi, in azienda, deve garantirne la conformità normativa e l'efficacia reale.
COSA TRATTA
Chiedete a un operatore di reparto dove si trovi la sicurezza della macchina che utilizza ogni giorno, e la risposta più probabile sarà: il pulsante rosso a fungo, quello che con una pressione ferma tutto. È una risposta comprensibile, perché quel pulsante è visibile, tangibile, rassicurante. Ma è anche, dal punto di vista dell'ingegneria della sicurezza, una risposta incompleta, e in un certo senso pericolosa se lascia credere che la protezione di una macchina si esaurisca lì. L'arresto di emergenza, spiegano gli specialisti del settore, è una funzione di sicurezza secondaria: si aggiunge dopo che le funzioni primarie sono state progettate, come ultima rete di sicurezza per condizioni impreviste, e non dovrebbe mai essere la misura su cui un'organizzazione fa affidamento in via ordinaria. La sicurezza vera — quella che davvero riduce la probabilità che un lavoratore si faccia male — si costruisce a monte, in una sequenza di scelte tecniche che parte dall'identificazione dei pericoli e arriva, passo dopo passo, a dispositivi che intervengono prima ancora che l'errore umano possa trasformarsi in infortunio. Comprendere questo percorso non è un esercizio per soli ingegneri: è un tema che riguarda direttamente chi, in azienda, deve valutare il rischio, redigere la documentazione di sicurezza e rispondere, in caso di controllo o di incidente, della diligenza con cui le macchine sono state progettate, acquistate o adeguate.
Dal rischio alla funzione di sicurezza: il metodo che nessuno vede
Ogni funzione di sicurezza — un finecorsa che blocca un cancello, un sensore che rileva l'ingresso di una mano in una zona pericolosa, un dispositivo che limita la velocità di un braccio robotizzato — nasce da un processo che la normativa tecnica internazionale disciplina con grande precisione, riassumibile nel principio della valutazione del rischio secondo la logica della norma armonizzata EN ISO 12100. Il percorso comincia con la definizione dei limiti della macchina, cioè come verrà utilizzata e da chi, prosegue con l'identificazione sistematica dei pericoli associati a ciascuna fase del ciclo di lavoro — dall'uso ordinario alla manutenzione, fino ai malfunzionamenti ragionevolmente prevedibili — e si conclude con la stima e la valutazione del rischio residuo per ciascun pericolo individuato.
Se il rischio risulta superiore alla soglia di accettabilità, occorre intervenire, e la gerarchia delle misure da adottare è tutt'altro che opzionale: prima si verifica se il pericolo può essere eliminato con una scelta progettuale, poi si valuta l'introduzione di misure di sicurezza intrinseca, quindi si passa a ripari fissi o dispositivi di protezione, e solo come misura complementare si interviene con informazioni, segnaletica o formazione sui rischi residui. È soltanto quando l'eliminazione del pericolo non è tecnicamente possibile — condizione frequente soprattutto sulle macchine più datate — che entrano in gioco le funzioni di sicurezza vere e proprie, accompagnate da altre misure di protezione complementari. Una volta introdotta una funzione di sicurezza, il processo non si conclude: la normativa richiede una nuova valutazione del rischio residuo, per verificare se i limiti operativi della macchina debbano essere ridefiniti alla luce della soluzione adottata.
Definita la necessità di una funzione di sicurezza, la domanda successiva riguarda quanto essa debba essere affidabile, e qui la disciplina della sicurezza funzionale entra pienamente in gioco: le norme EN ISO 13849-1 ed EN IEC 62061 forniscono i criteri per calcolare, rispettivamente, il Livello di Prestazione richiesto — su una scala che va da PLa a PLe, in ordine crescente di robustezza — e il Livello di Integrità della Sicurezza, articolato su tre gradini, tenendo conto della gravità potenziale della lesione, della frequenza di esposizione al pericolo e della probabilità di evitare il danno. Non è un calcolo estetico o burocratico: da questi parametri dipende, molto concretamente, quale tecnologia, quale ridondanza dei componenti e quale livello di diagnostica interna la funzione di sicurezza dovrà possedere per essere considerata realmente affidabile in condizioni operative reali, anche in presenza di guasti prevedibili. Ogni funzione di sicurezza, per essere costruita e verificata correttamente, si articola inoltre in tre sottosistemi che ne costituiscono la struttura logica: un ingresso che rileva la condizione di pericolo, un elemento logico che elabora il segnale ed esegue le verifiche diagnostiche necessarie, e un'uscita che traduce la decisione in un'azione fisica di arresto o di limitazione.
È a partire da questa architettura che, secondo la norma EN ISO 13849-1, dovrebbe essere redatta una Specifica dei Requisiti di Sicurezza, un documento che descrive con precisione in quali condizioni la funzione deve attivarsi, quale azione deve compiere e quale livello di affidabilità deve garantire: un documento che, nella pratica quotidiana di molte aziende, viene ancora prodotto in modo incompleto o del tutto omesso, con conseguenze dirette sulla tracciabilità delle scelte progettuali in caso di verifica.
Le tante facce della sicurezza: dai finecorsa ai sistemi di visione
Nella pratica industriale, la funzione di sicurezza assume forme molto diverse a seconda del pericolo che deve neutralizzare, e conoscerle aiuta chi si occupa di prevenzione a valutare se la soluzione installata su una determinata macchina sia davvero adeguata al rischio che deve coprire. La forma più diffusa è probabilmente il monitoraggio dei ripari mobili, realizzato tramite interruttori a chiave, finecorsa o sensori di posizione che, quando un portello o un cancello viene aperto, comandano l'arresto immediato del movimento pericoloso: un accorgimento tecnico spesso trascurato riguarda proprio questi dispositivi, che non devono mai essere utilizzati come fine corsa meccanico di fine servizio, perché un uso improprio ne può causare il danneggiamento progressivo fino a trasformarli in un punto singolo di guasto dell'intero sistema.
Quando l'arresto della macchina non è istantaneo, come accade in presenza di organi in movimento per inerzia, il semplice monitoraggio del riparo non basta più, ed è qui che interviene il blocco del riparo, un dispositivo che mantiene il portello chiuso e bloccato fino a quando la macchina non abbia raggiunto una condizione di sicurezza effettiva, impedendo la riapertura prima che il pericolo residuo si sia esaurito. Un'altra famiglia importante è quella dei dispositivi di rilevamento della presenza — barriere fotoelettriche, scanner laser di sicurezza, tappeti sensibili alla pressione — che segnalano l'ingresso di una persona o di un attrezzo in una zona pericolosa e ne impongono l'arresto sicuro; il corretto posizionamento di questi dispositivi rispetto alla velocità di avvicinamento del corpo umano è disciplinato da apposite norme tecniche, e un errore di calcolo in questa fase può rendere inefficace un dispositivo pure tecnicamente ineccepibile. Su queste stesse barriere si innestano funzioni più sofisticate come la sospensione temporanea e controllata della funzione di sicurezza per consentire il passaggio di materiali senza fermare la macchina, o l'esclusione mirata di una porzione dell'area di rilevamento per oggetti di dimensioni superiori alla capacità del sensore: soluzioni utili in molte applicazioni logistiche e di confezionamento, ma che devono essere progettate con estrema cura, perché ogni eccezione alla regola generale di arresto rappresenta, per sua natura, un potenziale punto di vulnerabilità del sistema se non adeguatamente vincolata a condizioni verificabili.
Completano il quadro i comandi bimanuali, che impongono all'operatore di mantenere entrambe le mani lontane dalla zona di pericolo per tutta la durata del ciclo e richiedono un'elettronica in grado di impedire l'aggiramento con un solo arto, oltre a funzioni meno visibili ma altrettanto rilevanti come il comando a uomo presente che richiede una pressione continua per mantenere attivo un movimento, il controllo di velocità e forza in sicurezza che mantiene i parametri operativi entro soglie predefinite, e i sistemi di selezione della modalità operativa, che permettono di passare da un funzionamento automatico protetto a modalità manuali o di regolazione con livelli di protezione differenziati.
Perché il pulsante d'emergenza non è (mai) la prima linea di difesa
Torniamo dunque al pulsante rosso, perché è qui che si chiude il ragionamento e si comprende meglio perché la sua sopravvalutazione sia un rischio culturale prima ancora che tecnico. L'arresto di emergenza va aggiunto soltanto dopo che le funzioni di sicurezza primarie sono state progettate e implementate, con l'unico scopo di ridurre ulteriormente il rischio in circostanze di emergenza reale, non di sostituirsi a una protezione strutturale mancante: un'organizzazione che si affida principalmente a questo dispositivo per gestire un rischio ricorrente, anziché intervenire sulla causa con un riparo o un sensore adeguato, sta di fatto tollerando un livello di rischio superiore a quello accettabile, mascherandolo dietro una misura pensata per l'eccezione, non per la regola.
Una volta che le funzioni di sicurezza sono state progettate secondo questi criteri, il lavoro non è ancora concluso, perché la normativa tecnica richiede due passaggi finali altrettanto rigorosi: la verifica, che accerta attraverso calcoli specifici — spesso condotti con l'ausilio di software dedicati alla stima quantitativa dell'affidabilità dei circuiti di sicurezza — che la funzione raggiunga effettivamente il livello di prestazione richiesto, e la validazione, che consiste nel sottoporre il sistema a prove pratiche, incluso l'inserimento controllato di guasti simulati, per accertare che risponda correttamente anche in condizioni avverse. Sono proprio questi due passaggi, spesso compressi o saltati per ragioni di tempo e di budget, a fare la differenza tra una funzione di sicurezza dichiarata sulla carta e una funzione di sicurezza realmente affidabile sul campo, ed è proprio in questa fase che gli strumenti digitali possono offrire un contributo concreto senza sostituirsi al giudizio tecnico: software di calcolo dedicati aiutano a documentare in modo tracciabile il percorso che porta dal livello di rischio stimato al livello di prestazione raggiunto, mentre piattaforme digitali di gestione documentale permettono di conservare, aggiornare e rendere immediatamente reperibile in fase di ispezione l'intero fascicolo tecnico di ogni macchina, riducendo il rischio — tutt'altro che teorico nelle aziende con parchi macchine numerosi — che una specifica dei requisiti di sicurezza resti smarrita in un archivio cartaceo o, peggio, non venga mai redatta.
Anche in questo ambito, però, vale lo stesso principio già emerso a proposito di altri processi di sicurezza aziendale: la tecnologia accompagna e rafforza la disciplina organizzativa, non la sostituisce, e resta la competenza tecnica di chi progetta e verifica le funzioni di sicurezza il vero argine tra una macchina conforme sulla carta e una macchina davvero sicura per chi la utilizza ogni giorno.
COSA DICE LA LEGGE
- Il Regolamento (UE) 2023/1230 relativo alle macchine, che sostituirà integralmente la Direttiva Macchine 2006/42/CE a partire dal 20 gennaio 2027, conferma e rafforza l'obbligo di una valutazione del rischio documentata come presupposto per l'immissione sul mercato di qualsiasi macchina, includendo per la prima volta in modo esplicito i rischi connessi a componenti digitali, software di sicurezza e sistemi autonomi o connessi.
- Il D.Lgs. 17/2010, tuttora vigente in attuazione della Direttiva Macchine 2006/42/CE fino al pieno subentro del nuovo regolamento, richiede al fabbricante la redazione del fascicolo tecnico, la dichiarazione CE di conformità e la marcatura CE come condizioni per la commercializzazione di una macchina nell'Unione Europea.
- Il D.Lgs. 81/2008, Titolo III, articoli 70-73, impone al datore di lavoro di mettere a disposizione dei lavoratori esclusivamente attrezzature conformi ai requisiti di sicurezza previsti, di provvedere alla loro manutenzione in efficienza, e di adeguare le attrezzature messe in servizio prima dell'entrata in vigore delle disposizioni vigenti ai requisiti minimi di sicurezza previsti dall'Allegato V dello stesso decreto.
- Le norme tecniche armonizzate EN ISO 12100 (principi generali di progettazione e valutazione del rischio), EN ISO 13849-1 (Performance Level dei sistemi di comando legati alla sicurezza), EN IEC 62061 (Safety Integrity Level per sistemi elettrici, elettronici ed elettronici programmabili), EN ISO 13855 (posizionamento dei dispositivi di protezione in funzione della velocità di avvicinamento del corpo umano) ed EN 60204-1 (equipaggiamento elettrico delle macchine) costituiscono il riferimento tecnico che, se rispettato, genera la presunzione di conformità ai requisiti essenziali di sicurezza previsti dalla normativa europea.
- L'articolo 71, comma 4, del D.Lgs. 81/2008 richiede che il datore di lavoro sottoponga le attrezzature di lavoro, la cui sicurezza dipende dalle condizioni di installazione, a verifiche periodiche di conformità, obbligo che si estende per coerenza sistematica alla verifica periodica di efficacia delle funzioni di sicurezza installate.
MODIFICHE AL DVR
I contenuti descritti possono comportare la necessità di una revisione del Documento di Valutazione dei Rischi, ai sensi dell'articolo 29, comma 3, del D.Lgs. 81/2008, in particolare quando: l'azienda introduce nuovi macchinari dotati di funzioni di sicurezza non ancora presenti nel parco macchine esistente, o modifica sostanzialmente i circuiti di comando di macchinari già in uso; una rivalutazione del rischio residuo condotta dopo l'installazione di una funzione di sicurezza evidenzia limiti operativi della macchina diversi da quelli originariamente definiti; emergono, in sede di verifica periodica o di manutenzione, guasti o anomalie ricorrenti su dispositivi di sicurezza che indicano una sottostima del rischio nella valutazione esistente; l'azienda avvia un piano di adeguamento di macchinari legacy in vista dell'entrata in applicazione del nuovo Regolamento Macchine (UE) 2023/1230.
PROCEDURE DI SICUREZZA
I temi trattati possono altresì richiedere l'introduzione o l'aggiornamento di procedure operative specifiche, tra cui: una procedura di verifica funzionale periodica di ciascuna funzione di sicurezza installata, con relativa registrazione degli esiti e delle eventuali non conformità riscontrate; una procedura di autorizzazione e tracciabilità per ogni sospensione temporanea o esclusione parziale di un dispositivo di sicurezza, che identifichi in modo univoco il responsabile dell'autorizzazione e la durata massima consentita; una procedura di manutenzione dedicata ai componenti di sicurezza, distinta dalla manutenzione ordinaria della macchina, che preveda la sostituzione dei dispositivi secondo la vita utile dichiarata dal fabbricante; e una procedura di gestione documentale del fascicolo tecnico di ciascuna macchina, che ne garantisca l'aggiornamento e la reperibilità immediata in caso di ispezione o di infortunio.
INDICAZIONI OPERATIVE
- Effettuare, o richiedere al fabbricante, una valutazione del rischio documentata secondo la norma EN ISO 12100 per ogni macchina prima di qualunque intervento su ripari o dispositivi di sicurezza.
- Verificare che ogni funzione di sicurezza installata abbia un livello di prestazione o di integrità calcolato, documentato e coerente con la gravità e la frequenza del rischio che deve coprire.
- Pretendere, per ogni nuova funzione di sicurezza, una Specifica dei Requisiti di Sicurezza che ne descriva condizioni di attivazione, azione e prestazione richiesta, e conservarla nel fascicolo tecnico della macchina.
- Considerare l'arresto di emergenza esclusivamente come misura complementare: verificare sempre l'esistenza a monte di funzioni di sicurezza primarie adeguate al rischio specifico.
- Programmare verifiche periodiche di funzionamento e, dove tecnicamente previsto, test di guasto simulato sulle funzioni di sicurezza critiche, con cadenza definita in base al livello di rischio della macchina.
- Formare gli operatori a distinguere chiaramente i dispositivi di sicurezza dai comandi operativi ordinari, per evitare un uso improprio che ne comprometta l'affidabilità nel tempo.
- Vietare e tracciare ogni bypass non autorizzato di un dispositivo di sicurezza, con procedura scritta che definisca chi può autorizzarlo, per quanto tempo e con quali misure compensative.
- Fissare un obiettivo misurabile e verificabile, ad esempio la copertura documentale completa (fascicolo tecnico e Specifica dei Requisiti di Sicurezza) per il 100% delle macchine a rischio elevato entro un termine definito, con verifica trimestrale dello stato di avanzamento.
- Come leva strategica di medio periodo, digitalizzare il fascicolo tecnico e i registri di verifica delle funzioni di sicurezza, integrando strumenti di calcolo del livello di prestazione con piattaforme documentali che rendano tracciabile ogni intervento e immediatamente disponibile ogni documento in fase di audit.
- Come seconda leva strategica, pianificare un programma pluriennale di adeguamento del parco macchine legacy in vista del nuovo Regolamento Macchine (UE) 2023/1230, dando priorità alle macchine con funzioni di sicurezza obsolete o non documentate.
IL 20% CHE CONTA (PER L'80% DEI RISULTATI)
A. Ogni funzione di sicurezza deve derivare da una valutazione del rischio documentata secondo EN ISO 12100, mai da una scelta impiantistica improvvisata.
B. Il livello di prestazione o di integrità richiesto va calcolato e documentato, non stimato empiricamente.
C. L'arresto di emergenza è una misura secondaria: la protezione reale si progetta a monte, non si delega al pulsante rosso.
D. Verifica e validazione, compresi i test di guasto, sono passaggi obbligatori prima della messa in servizio, non un'opzione da saltare per ragioni di tempo.
E. Gli strumenti digitali di calcolo e gestione documentale riducono l'errore e velocizzano audit e manutenzione, ma restano un supporto alla competenza tecnica, mai un sostituto.
Riproduzione riservata ©