[go: up one dir, main page]

JP2017021712A - Multiplex control apparatus - Google Patents

Multiplex control apparatus Download PDF

Info

Publication number
JP2017021712A
JP2017021712A JP2015140698A JP2015140698A JP2017021712A JP 2017021712 A JP2017021712 A JP 2017021712A JP 2015140698 A JP2015140698 A JP 2015140698A JP 2015140698 A JP2015140698 A JP 2015140698A JP 2017021712 A JP2017021712 A JP 2017021712A
Authority
JP
Japan
Prior art keywords
output
unit
value
signal
units
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
JP2015140698A
Other languages
Japanese (ja)
Other versions
JP6714981B2 (en
Inventor
中谷 博司
Hiroshi Nakatani
博司 中谷
俊也 丸地
Shunya Maruchi
俊也 丸地
森 俊樹
Toshiki Mori
俊樹 森
順陽 吉田
Nobuaki Yoshida
順陽 吉田
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Toshiba Corp
Original Assignee
Toshiba Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Toshiba Corp filed Critical Toshiba Corp
Priority to JP2015140698A priority Critical patent/JP6714981B2/en
Publication of JP2017021712A publication Critical patent/JP2017021712A/en
Application granted granted Critical
Publication of JP6714981B2 publication Critical patent/JP6714981B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Testing And Monitoring For Control Systems (AREA)
  • Hardware Redundancy (AREA)
  • Safety Devices In Control Systems (AREA)
  • Logic Circuits (AREA)

Abstract

【課題】出力部等の機能により二重故障に対応可能な多重化制御装置を提供する。【解決手段】一の実施形態によれば、多重化制御装置は、入力信号を入力値に変換し、前記入力値を出力する第1から第N入力部(N≧3)と、前記入力値を演算して出力値を生成し、前記出力値を出力する第1から第N演算部と、前記出力値を出力信号に変換し、前記出力信号を多数決部に出力する第1から第N出力部とを備える。各出力部は、前記出力値を第1および第2信号に変換し、前記第1および第2信号をそれぞれ各出力部の第1および第2回路に供給する。さらに、第X出力部(X=1〜N)の前記第2回路は、前記第2信号を第Y出力部(Y=1〜N)の前記第1回路に出力する。さらに、前記第X出力部の前記第1回路は、第Z出力部(Z=1〜N)の前記第2回路から前記第2信号を受け取り、前記第1および第2信号の少なくともいずれかを前記出力信号として出力する。【選択図】図2A multiplexing control apparatus capable of coping with a double failure by a function of an output unit or the like is provided. According to one embodiment, a multiplexing control apparatus converts first to Nth input units (N ≧ 3) for converting an input signal into an input value and outputting the input value, and the input value. To generate an output value, and output the output value, the first to Nth arithmetic units, and convert the output value into an output signal, and output the output signal to the majority unit, the first to Nth outputs A part. Each output unit converts the output value into first and second signals, and supplies the first and second signals to the first and second circuits of each output unit, respectively. Further, the second circuit of the Xth output unit (X = 1 to N) outputs the second signal to the first circuit of the Yth output unit (Y = 1 to N). Further, the first circuit of the X-th output unit receives the second signal from the second circuit of the Z-th output unit (Z = 1 to N) and receives at least one of the first and second signals. Output as the output signal. [Selection] Figure 2

Description

本発明の実施形態は、多重化制御装置に関する。   Embodiments described herein relate generally to a multiplexing control apparatus.

一般に、発電プラント等を制御する制御装置は、制御装置の単一故障が発生しても出力を誤らずに制御を継続する必要がある。そのため、このような制御装置には、単一故障時にも出力を誤らずに制御を継続できるように、三重化以上の多重化アーキテクチャが用いられることが多い。このような制御装置を、多重化制御装置と呼ぶ。   Generally, a control device that controls a power plant or the like needs to continue control without erroneous output even if a single failure of the control device occurs. For this reason, such a control device often uses a triple or higher multiplexing architecture so that the control can be continued without error even in the event of a single failure. Such a control device is called a multiplexing control device.

図15は、従来の多重化制御装置2の構成の例を示すブロック図である。   FIG. 15 is a block diagram showing an example of the configuration of the conventional multiplexing control apparatus 2.

図15の多重化制御装置2は、三重化制御装置であり、入力装置1A〜1Cと出力装置3とに接続されている。この多重化制御装置2は、入力部10A〜10Cと、演算部20A〜20Cと、出力部30A〜30Cと、多数決部40とを備えている。また、演算部20A〜20Cはそれぞれ、演算処理部21A〜21Cと、診断部22A〜22Cと、通信部23A〜23Cとを備えている。この多重化制御装置2は、入力部10A、演算部20A、および出力部30Aを含むA系と、入力部10B、演算部20B、および出力部30Bを含むB系と、入力部10C、演算部20C、および出力部30Cを含むC系の3系統を備えている。   The multiplexing control device 2 in FIG. 15 is a triple control device, and is connected to the input devices 1A to 1C and the output device 3. The multiplexing control device 2 includes input units 10A to 10C, calculation units 20A to 20C, output units 30A to 30C, and a majority decision unit 40. In addition, the calculation units 20A to 20C include calculation processing units 21A to 21C, diagnosis units 22A to 22C, and communication units 23A to 23C, respectively. The multiplexing control device 2 includes an A system including an input unit 10A, an arithmetic unit 20A, and an output unit 30A, a B system including an input unit 10B, an arithmetic unit 20B, and an output unit 30B, an input unit 10C, and an arithmetic unit. There are three C systems including 20C and an output unit 30C.

入力部10A〜10Cはそれぞれ、入力装置1A〜1Cから入力信号を受け取り、受け取った入力信号を入力値に変換し、入力値を入力値線51A〜51Cに出力する。演算部20A〜20Cはそれぞれ、入力値線51A〜51Cから入力値を受け取り、受け取った入力値を演算して出力値を生成し、出力値を出力値線52A〜52Cに出力する。出力部30A〜30Cは、出力値線52A〜52Cから出力値を受け取り、受け取った出力値を出力信号に変換し、出力信号を出力信号線53A〜53Cに出力する。   The input units 10A to 10C receive input signals from the input devices 1A to 1C, convert the received input signals into input values, and output the input values to the input value lines 51A to 51C. The arithmetic units 20A to 20C receive input values from the input value lines 51A to 51C, calculate the received input values, generate output values, and output the output values to the output value lines 52A to 52C. The output units 30A to 30C receive output values from the output value lines 52A to 52C, convert the received output values into output signals, and output the output signals to the output signal lines 53A to 53C.

演算処理部21Aは、入力部10Aからの入力値を演算して出力値を生成し、出力値を出力値線52Aに出力する。これは、演算処理部21B、21Cでも同様である。   The arithmetic processing unit 21A calculates an input value from the input unit 10A to generate an output value, and outputs the output value to the output value line 52A. The same applies to the arithmetic processing units 21B and 21C.

通信部23A、23Bは、ネットワーク55Aにより互いに接続されている。通信部23B、23Cは、ネットワーク55Bにより互いに接続されている。通信部23C、23Aは、ネットワーク55Cにより互いに接続されている。   The communication units 23A and 23B are connected to each other via a network 55A. The communication units 23B and 23C are connected to each other via a network 55B. The communication units 23C and 23A are connected to each other via a network 55C.

通信部23Aは、入力部10Aからの入力値や、演算処理部21Aにより生成された出力値を、ネットワーク55A、55Cを介して通信部23B、23Cに供給する。また、通信部23Aは、入力部10Bからの入力値や、演算処理部21Bにより生成された出力値を、ネットワーク55Aを介して通信部23Bから受け取る。また、通信部23Aは、入力部10Bからの入力値や、演算処理部21Cにより生成された出力値を、ネットワーク55Cを介して通信部23Cから受け取る。これは、通信部23B、23Cでも同様である。   The communication unit 23A supplies the input value from the input unit 10A and the output value generated by the arithmetic processing unit 21A to the communication units 23B and 23C via the networks 55A and 55C. Further, the communication unit 23A receives an input value from the input unit 10B and an output value generated by the arithmetic processing unit 21B from the communication unit 23B via the network 55A. Further, the communication unit 23A receives the input value from the input unit 10B and the output value generated by the arithmetic processing unit 21C from the communication unit 23C via the network 55C. The same applies to the communication units 23B and 23C.

診断部22Aは、入力部11Aから受け取った入力値や、演算処理部21Aにより生成された出力値や、通信部23B、23Cから受け取った入力値や出力値を用いて診断処理を行う。これは、診断部22B、22Cでも同様である。   The diagnosis unit 22A performs a diagnosis process using the input value received from the input unit 11A, the output value generated by the arithmetic processing unit 21A, and the input value and output value received from the communication units 23B and 23C. The same applies to the diagnosis units 22B and 22C.

多数決部40は、出力信号線53A〜53Cから出力信号を受け取り、受け取った出力信号の多数決を取る多数決演算を行い、多数決で選択された出力信号をシステム出力信号として出力する。システム出力信号は、システム出力信号線54を介して出力装置3に出力される。多数決部40は、3つの出力信号の中から2つ以上の出力信号と一致するシステム出力信号を選択する「2 out of 3」の多数決演算を行う。出力装置3の動作は、このシステム出力信号により制御される。   The majority decision unit 40 receives the output signals from the output signal lines 53A to 53C, performs a majority decision to take a majority decision of the received output signals, and outputs the output signal selected by the majority decision as a system output signal. The system output signal is output to the output device 3 via the system output signal line 54. The majority decision unit 40 performs a “2 out of 3” majority operation for selecting a system output signal that matches two or more output signals from the three output signals. The operation of the output device 3 is controlled by this system output signal.

これにより、多重化制御装置2は、入力部10A〜10C、演算部20A〜20C、および出力部30A〜30Cのうちの1か所に故障が発生しても、正しい出力で制御を継続することができる。理由は、この故障により出力部30A〜30Cの1つが正しい出力を行えなくなるものの、他の2つが正しい出力を行えるため、多重化制御装置2は多数決で正しい出力を行えるからである。   As a result, the multiplexing control device 2 can continue the control with the correct output even if a failure occurs in one of the input units 10A to 10C, the calculation units 20A to 20C, and the output units 30A to 30C. Can do. The reason is that although one of the output units 30A to 30C cannot perform correct output due to this failure, the other two can perform correct output, so that the multiplexing control device 2 can perform correct output by majority vote.

前述のように、多重化制御装置2は、このような単一故障が発生しても制御を継続する必要がある。多重化制御装置2は、第1の故障が発生した場合でも、その故障状態が維持されたまま、制御を継続することが要求される。この場合に、予期せぬ第2の故障が発生すると、以下の仕組みにより多重化制御装置2の出力に異常が生じるおそれがある。   As described above, the multiplexing control device 2 needs to continue control even if such a single failure occurs. Even when the first failure occurs, the multiplexing control device 2 is required to continue the control while maintaining the failure state. In this case, if an unexpected second failure occurs, an abnormality may occur in the output of the multiplexing control device 2 by the following mechanism.

図16は、図15の多重化制御装置2の動作を説明するための表である。   FIG. 16 is a table for explaining the operation of the multiplexing control device 2 of FIG.

出力部30Aに第1の故障が発生した場合、多数決部40では正常出力が2対1で多数となり、システム出力信号は多数決により正常値となる。しかしながら、第1の故障状態が維持されたまま出力部30Bに第2の故障が発生すると、多数決部40では異常出力が2対1で多数となり、システム出力信号は多数決により異常値となってしまう。   When the first failure occurs in the output unit 30A, the majority output 40 has a large number of normal outputs 2 to 1, and the system output signal has a normal value due to the majority. However, when the second failure occurs in the output unit 30B while the first failure state is maintained, the majority output 40 has a large number of abnormal outputs 2 to 1, and the system output signal becomes an abnormal value due to the majority. .

図17は、従来の多重化制御装置2の構成の別の例を示すブロック図である。   FIG. 17 is a block diagram showing another example of the configuration of the conventional multiplexing control device 2.

図17では、このような二重故障の問題を解決するために、故障系統に関する情報を検出して多数決部40に入力することで、異常出力が多数派とならないように多数決部40で多数決結果を操作する。具体的には、故障系統検出部61が、出力部30A〜30Cのうちのどの出力部が故障しているかの情報を、信号線62を介して多数決部40に入力する。これにより、多数決部40で出力を操作することができ、二重故障時にも制御対象機器(出力装置3)が安全側状態となる安全信号を出力することができる。   In FIG. 17, in order to solve such a problem of double failure, the majority decision result is obtained by the majority decision unit 40 so that the abnormal output is not majority by detecting information about the fault system and inputting it to the majority decision unit 40. To operate. Specifically, the fault system detection unit 61 inputs information on which output unit of the output units 30 </ b> A to 30 </ b> C has failed to the majority decision unit 40 via the signal line 62. As a result, the majority decision unit 40 can operate the output, and can output a safety signal for the controlled device (output device 3) to be in a safe state even in the event of a double failure.

特許第4701203号公報Japanese Patent No. 4701203 特開2011−216020号公報JP 2011-216002 A

しかしながら、図17の多重化制御装置2では、多数決部40に、故障系統検出部61から故障系統情報を入力する機能と、多数決結果を操作する機能とが必要となる。そのため、図17の多数決部40は、複雑な演算機能を有する装置として構成する必要がある。   However, in the multiplexing control device 2 of FIG. 17, the function of inputting the fault system information from the fault system detection unit 61 and the function of operating the majority result are required for the majority unit 40. Therefore, the majority decision unit 40 in FIG. 17 needs to be configured as a device having a complicated calculation function.

一方、発電プラント用の多重化制御装置2の出力部30A〜30Cは、発電プラントの様々な出力信号仕様に合わせて設計される必要がある。しかしながら、図17のように多数決部40に複雑な演算機能を持たせる場合には、様々な出力信号仕様に適合した多数決部40を用意することが難しい。そのため、この場合には、発電プラントの各所で適用可能な多重化制御装置2を提供することが難しくなる。   On the other hand, the output units 30A to 30C of the power plant multiplexing control device 2 need to be designed in accordance with various output signal specifications of the power plant. However, when the majority decision unit 40 is provided with a complicated calculation function as shown in FIG. 17, it is difficult to prepare the majority decision unit 40 suitable for various output signal specifications. Therefore, in this case, it is difficult to provide the multiplexing control device 2 that can be applied at various places in the power plant.

そこで、本発明は、出力部等の機能により二重故障に対応可能な多重化制御装置を提供することを課題とする。   Therefore, an object of the present invention is to provide a multiplexing control apparatus that can cope with a double failure by a function of an output unit or the like.

一の実施形態によれば、多重化制御装置は、入力信号を入力値に変換し、前記入力値を出力する第1から第N入力部(Nは3以上の整数)を備える。前記装置はさらに、前記入力値を演算して出力値を生成し、前記出力値を出力する第1から第N演算部を備える。前記装置はさらに、前記出力値を出力信号に変換し、前記出力信号を、前記出力信号の多数決演算を行う多数決部に出力する第1から第N出力部を備える。さらに、各出力部は、第1および第2回路を備え、前記出力値を第1および第2信号に変換し、前記第1および第2信号をそれぞれ前記第1および第2回路に供給する。さらに、第X出力部(Xは1〜Nの整数)の前記第2回路は、前記第X出力部により生成された前記第2信号を受け取り、受け取った前記第2信号を第Y出力部(YはXと異なる1〜Nの整数)の前記第1回路に出力する。さらに、前記第X出力部の前記第1回路は、前記第X出力部により生成された前記第1信号を受け取り、第Z出力部(ZはXおよびYと異なる1〜Nの整数)の前記第2回路から前記第2信号を受け取り、受け取った前記第1および第2信号の少なくともいずれかを前記出力信号として前記多数決部に出力する。   According to one embodiment, the multiplexing control apparatus includes first to Nth input units (N is an integer of 3 or more) that converts an input signal into an input value and outputs the input value. The apparatus further includes first to Nth computing units that compute the input value to generate an output value and output the output value. The apparatus further includes first to Nth output units that convert the output value into an output signal and output the output signal to a majority decision unit that performs a majority decision on the output signal. Furthermore, each output unit includes first and second circuits, converts the output value into first and second signals, and supplies the first and second signals to the first and second circuits, respectively. Further, the second circuit of the X-th output unit (X is an integer from 1 to N) receives the second signal generated by the X-th output unit, and receives the received second signal as a Y-th output unit ( Y is an integer from 1 to N different from X). Further, the first circuit of the X-th output unit receives the first signal generated by the X-th output unit, and the Z-th output unit (Z is an integer from 1 to N different from X and Y). The second signal is received from the second circuit, and at least one of the received first and second signals is output to the majority decision unit as the output signal.

第1実施形態の多重化制御装置の構成を示すブロック図である。It is a block diagram which shows the structure of the multiplexing control apparatus of 1st Embodiment. 第1実施形態の多重化制御装置の出力部の構成を示すブロック図である。It is a block diagram which shows the structure of the output part of the multiplexing control apparatus of 1st Embodiment. 第1実施形態の多重化制御装置の動作を示すシーケンス図である。It is a sequence diagram which shows operation | movement of the multiplexing control apparatus of 1st Embodiment. 第1実施形態の多重化制御装置の動作を示す別のシーケンス図である。It is another sequence diagram which shows the operation | movement of the multiplexing control apparatus of 1st Embodiment. 第1実施形態の多重化制御装置の故障時の動作を説明するための表である。It is a table | surface for demonstrating the operation | movement at the time of the failure of the multiplexing control apparatus of 1st Embodiment. 第2実施形態の多重化制御装置の出力部の構成を示すブロック図である。It is a block diagram which shows the structure of the output part of the multiplexing control apparatus of 2nd Embodiment. 第2実施形態の多重化制御装置の故障について説明するための表である。It is a table | surface for demonstrating the failure of the multiplexing control apparatus of 2nd Embodiment. 第3実施形態の多重化制御装置の演算部の構成を示すブロック図である。It is a block diagram which shows the structure of the calculating part of the multiplexing control apparatus of 3rd Embodiment. 第3実施形態の多重化制御装置の故障について説明するための表である。It is a table | surface for demonstrating the failure of the multiplexing control apparatus of 3rd Embodiment. 第4実施形態の多重化制御装置の出力部の構成を示すブロック図である。It is a block diagram which shows the structure of the output part of the multiplexing control apparatus of 4th Embodiment. 第4実施形態の多重化制御装置の動作を説明するための表である。It is a table | surface for demonstrating operation | movement of the multiplexing control apparatus of 4th Embodiment. 第7実施形態の多重化制御装置の動作を説明するための表である。It is a table | surface for demonstrating operation | movement of the multiplexing control apparatus of 7th Embodiment. 第7実施形態の多重化制御装置の動作を説明するための表である。It is a table | surface for demonstrating operation | movement of the multiplexing control apparatus of 7th Embodiment. 第8実施形態の多重化制御装置の演算部の構成を示すブロック図である。It is a block diagram which shows the structure of the calculating part of the multiplexing control apparatus of 8th Embodiment. 従来の多重化制御装置の構成の例を示すブロック図である。It is a block diagram which shows the example of a structure of the conventional multiplexing control apparatus. 図15の多重化制御装置の動作を説明するための表である。16 is a table for explaining the operation of the multiplexing control apparatus of FIG. 従来の多重化制御装置の構成の別の例を示すブロック図である。It is a block diagram which shows another example of a structure of the conventional multiplexing control apparatus.

以下、本発明の実施形態を、図面を参照して説明する。   Embodiments of the present invention will be described below with reference to the drawings.

図1〜図14において、図15や図17に示す構成要素と同一または類似の構成要素には同一の符号を付し、図15や図17の説明と重複する説明は省略する。   1 to 14, the same or similar components as those shown in FIGS. 15 and 17 are denoted by the same reference numerals, and the description overlapping with the description of FIGS. 15 and 17 is omitted.

(第1実施形態)
図1は、第1実施形態の多重化制御装置2の構成を示すブロック図である。
(First embodiment)
FIG. 1 is a block diagram showing the configuration of the multiplexing control device 2 of the first embodiment.

図1の多重化制御装置2は、第1から第N入力部(Nは3以上の整数)の例である入力部10A〜10Cと、第1から第N演算部の例である演算部20A〜20Cと、第1から第N出力部の例である出力部30A〜30Cと、多数決部40とを備えている。演算部20A〜20Cはそれぞれ、演算処理部21A〜21Cと、診断部22A〜22Cと、通信部23A〜23Cとを備えている。   The multiplexing control device 2 in FIG. 1 includes input units 10A to 10C that are examples of first to Nth input units (N is an integer of 3 or more), and an arithmetic unit 20A that is an example of first to Nth arithmetic units. To 20C, output units 30A to 30C, which are examples of the first to Nth output units, and a majority decision unit 40. The calculation units 20A to 20C include calculation processing units 21A to 21C, diagnosis units 22A to 22C, and communication units 23A to 23C, respectively.

入力部10Aは、入力装置1Aから受け取った入力信号を入力値に変換し、この入力値を入力値線51Aに出力する。演算部20Aは、入力値線51Aから受け取った入力値を演算して出力値を生成し、この出力値を出力値線52Aに出力する。また、演算部20Aは、演算部20Cにより生成された出力値をネットワーク55Cから受け取り、この出力値を出力値線52Aに出力する。出力部30Aは、出力値線52Aから受け取った出力値を出力信号に変換し、この出力信号を出力信号線53Aに出力する。   The input unit 10A converts the input signal received from the input device 1A into an input value, and outputs the input value to the input value line 51A. The computing unit 20A computes the input value received from the input value line 51A to generate an output value, and outputs this output value to the output value line 52A. The calculation unit 20A receives the output value generated by the calculation unit 20C from the network 55C and outputs the output value to the output value line 52A. The output unit 30A converts the output value received from the output value line 52A into an output signal, and outputs this output signal to the output signal line 53A.

同様に、入力部10Bは、入力装置1Bから受け取った入力信号を入力値に変換し、この入力値を入力値線51Bに出力する。演算部20Bは、入力値線51Bから受け取った入力値を演算して出力値を生成し、この出力値を出力値線52Bに出力する。また、演算部20Bは、演算部20Aにより生成された出力値をネットワーク55Aから受け取り、この出力値を出力値線52Bに出力する。出力部30Bは、出力値線52Bから受け取った出力値を出力信号に変換し、この出力信号を出力信号線53Bに出力する。   Similarly, the input unit 10B converts the input signal received from the input device 1B into an input value, and outputs the input value to the input value line 51B. The computing unit 20B computes the input value received from the input value line 51B to generate an output value, and outputs this output value to the output value line 52B. In addition, the calculation unit 20B receives the output value generated by the calculation unit 20A from the network 55A, and outputs the output value to the output value line 52B. The output unit 30B converts the output value received from the output value line 52B into an output signal, and outputs this output signal to the output signal line 53B.

同様に、入力部10Cは、入力装置1Cから受け取った入力信号を入力値に変換し、この入力値を入力値線51Cに出力する。演算部20Cは、入力値線51Cから受け取った入力値を演算して出力値を生成し、この出力値を出力値線52Cに出力する。また、演算部20Cは、演算部20Bにより生成された出力値をネットワーク55Bから受け取り、この出力値を出力値線52Cに出力する。出力部30Cは、出力値線52Cから受け取った出力値を出力信号に変換し、この出力信号を出力信号線53Cに出力する。   Similarly, the input unit 10C converts the input signal received from the input device 1C into an input value, and outputs the input value to the input value line 51C. The computing unit 20C computes the input value received from the input value line 51C to generate an output value, and outputs this output value to the output value line 52C. The calculation unit 20C receives the output value generated by the calculation unit 20B from the network 55B, and outputs the output value to the output value line 52C. The output unit 30C converts the output value received from the output value line 52C into an output signal, and outputs this output signal to the output signal line 53C.

多数決部40は、出力信号線53A〜53Cから出力信号を受け取り、受け取った出力信号の多数決を取る多数決演算を行い、多数決で選択された出力信号をシステム出力信号として出力する。システム出力信号は、システム出力信号線54を介して出力装置3に出力される。多数決部40は、3つの出力信号の中から2つ以上の出力信号と一致するシステム出力信号を選択する「2 out of 3」の多数決演算を行う。出力装置3の動作は、このシステム出力信号により制御される。   The majority decision unit 40 receives the output signals from the output signal lines 53A to 53C, performs a majority decision to take a majority decision of the received output signals, and outputs the output signal selected by the majority decision as a system output signal. The system output signal is output to the output device 3 via the system output signal line 54. The majority decision unit 40 performs a “2 out of 3” majority operation for selecting a system output signal that matches two or more output signals from the three output signals. The operation of the output device 3 is controlled by this system output signal.

入力信号の例は、スイッチやボタンの操作内容を示す信号や、温度センサや圧力センサにより測定された温度や圧力を示す信号や、機器の速度や回転数を示す信号である。本実施形態の入力装置1A〜1Cは、入力部10A〜10Cに同一の入力信号を供給する。入力信号は、デジタル信号でもアナログ信号でもよいし、パルス信号でもよい。   Examples of the input signal are a signal indicating the operation content of the switch and the button, a signal indicating the temperature and pressure measured by the temperature sensor and the pressure sensor, and a signal indicating the speed and rotation speed of the device. The input devices 1A to 1C of the present embodiment supply the same input signal to the input units 10A to 10C. The input signal may be a digital signal, an analog signal, or a pulse signal.

入力信号がデジタル信号である場合、入力部10A〜10Cは例えば、入力信号のデジタルフィルタ処理により入力信号を入力値に変換する。入力信号がアナログ信号である場合、入力部10A〜10Cは例えば、入力信号のA/ D(アナログデジタル)変換により入力信号を入力値に変換する。入力信号がパルス信号である場合、入力部10A〜10Cは例えば、パルスの個数をカウントすることで入力信号を入力値に変換する。   When the input signal is a digital signal, the input units 10A to 10C convert the input signal into an input value, for example, by digital filtering of the input signal. When the input signal is an analog signal, the input units 10A to 10C convert the input signal into an input value by A / D (analog / digital) conversion of the input signal, for example. When the input signal is a pulse signal, the input units 10A to 10C, for example, convert the input signal into an input value by counting the number of pulses.

一方、出力装置3の例は、発電プラント内のモータや弁である。出力値の例は、モータや弁を稼働させるためのデジタル出力条件を示す値である。出力部30A〜30Cは例えば、このような出力値を2値化することで出力値を出力信号に変換する。   On the other hand, examples of the output device 3 are a motor and a valve in a power plant. An example of the output value is a value indicating a digital output condition for operating the motor or the valve. For example, the output units 30A to 30C convert the output value into an output signal by binarizing the output value.

図1の多重化制御装置2はさらに、信号線56A〜56Cを備えている。信号線56Aは、出力部30A、30Bに接続され、出力信号線53Aと直列に接続されている。信号線56Bは、出力部30B、30Cに接続され、出力信号線53Bと直列に接続されている。信号線56Cは、出力部30C、30Aに接続され、出力信号線53Cと直列に接続されている。信号線56A〜56Cの詳細は、図2を参照して説明する。   The multiplexing control device 2 of FIG. 1 further includes signal lines 56A to 56C. The signal line 56A is connected to the output units 30A and 30B, and is connected in series with the output signal line 53A. The signal line 56B is connected to the output units 30B and 30C, and is connected in series with the output signal line 53B. The signal line 56C is connected to the output units 30C and 30A, and is connected in series with the output signal line 53C. Details of the signal lines 56A to 56C will be described with reference to FIG.

図2は、第1実施形態の多重化制御装置2の出力部30A〜30Cの構成を示すブロック図である。   FIG. 2 is a block diagram illustrating a configuration of the output units 30A to 30C of the multiplexing control device 2 of the first embodiment.

出力部30A〜30Cはそれぞれ、第1回路の例である主出力回路31A〜31Cと、第2回路の例である副出力回路32A〜32Cとを備えている。主出力回路31A〜31Cはそれぞれ、出力信号線53A〜53Cにより多数決部40に接続されている。主出力回路31Aと副出力回路32Bは、信号線56Aにより互いに接続されている。主出力回路31Bと副出力回路32Cは、信号線56Bにより互いに接続されている。主出力回路31Cと副出力回路32Aは、信号線56Cにより互いに接続されている。副出力回路32A〜32Cはそれぞれ、信号線57A〜57Cにより固定電位(例えば接地電位)に接続されている。   Each of the output units 30A to 30C includes main output circuits 31A to 31C which are examples of the first circuit, and sub output circuits 32A to 32C which are examples of the second circuit. The main output circuits 31A to 31C are connected to the majority decision unit 40 by output signal lines 53A to 53C, respectively. The main output circuit 31A and the sub output circuit 32B are connected to each other by a signal line 56A. The main output circuit 31B and the sub output circuit 32C are connected to each other by a signal line 56B. The main output circuit 31C and the sub output circuit 32A are connected to each other by a signal line 56C. The sub output circuits 32A to 32C are connected to a fixed potential (for example, ground potential) by signal lines 57A to 57C, respectively.

さらに、出力部30A〜30Cはそれぞれ、テスト部36A〜36Cを備えている。テスト部36A〜36Cの詳細は、第7実施形態で説明する。   Furthermore, the output units 30A to 30C include test units 36A to 36C, respectively. Details of the test units 36A to 36C will be described in the seventh embodiment.

出力部30Aは、演算部20Aにより生成された出力値と、演算部20Cにより生成された出力値とを、出力値線52Aから受け取る。出力部30Aは、前者の出力値を第1信号の例である主出力信号に変換し、この主出力信号を主出力回路31Aに供給する。出力部30Aはさらに、後者の出力値を第2信号の例である副出力信号に変換し、この副出力信号を副出力回路32Aに供給する。   The output unit 30A receives the output value generated by the calculation unit 20A and the output value generated by the calculation unit 20C from the output value line 52A. The output unit 30A converts the former output value into a main output signal that is an example of the first signal, and supplies the main output signal to the main output circuit 31A. The output unit 30A further converts the latter output value into a sub output signal that is an example of the second signal, and supplies the sub output signal to the sub output circuit 32A.

同様に、出力部30Bは、演算部20Bにより生成された出力値と、演算部20Aにより生成された出力値とを、出力値線52Bから受け取る。出力部30Bは、前者の出力値を第1信号の例である主出力信号に変換し、この主出力信号を主出力回路31Bに供給する。出力部30Bはさらに、後者の出力値を第2信号の例である副出力信号に変換し、この副出力信号を副出力回路32Bに供給する。   Similarly, the output unit 30B receives the output value generated by the calculation unit 20B and the output value generated by the calculation unit 20A from the output value line 52B. The output unit 30B converts the former output value into a main output signal that is an example of the first signal, and supplies the main output signal to the main output circuit 31B. The output unit 30B further converts the latter output value into a sub output signal that is an example of the second signal, and supplies the sub output signal to the sub output circuit 32B.

同様に、出力部30Cは、演算部20Cにより生成された出力値と、演算部20Bにより生成された出力値とを、出力値線52Cから受け取る。出力部30Cは、前者の出力値を第1信号の例である主出力信号に変換し、この主出力信号を主出力回路31Cに供給する。出力部30Cはさらに、後者の出力値を第2信号の例である副出力信号に変換し、この副出力信号を副出力回路32Cに供給する。   Similarly, the output unit 30C receives the output value generated by the calculation unit 20C and the output value generated by the calculation unit 20B from the output value line 52C. The output unit 30C converts the former output value into a main output signal that is an example of the first signal, and supplies the main output signal to the main output circuit 31C. The output unit 30C further converts the latter output value into a sub output signal that is an example of the second signal, and supplies the sub output signal to the sub output circuit 32C.

本実施形態の主出力信号と副出力信号は、上述の出力信号と同様の機能を有する信号である。例えば、出力信号がデジタル出力条件を示す2値信号である場合、主出力信号と副出力信号もデジタル出力条件を示す2値信号である。本実施形態の主出力信号と副出力信号はいずれも、上述の出力信号として機能することができる。   The main output signal and the sub output signal of the present embodiment are signals having the same function as the above-described output signal. For example, when the output signal is a binary signal indicating a digital output condition, the main output signal and the sub output signal are also binary signals indicating a digital output condition. Both the main output signal and the sub output signal of this embodiment can function as the above-described output signal.

本実施形態の主出力回路31A〜31Cと副出力回路32A〜32Cはそれぞれ、出力信号線53A〜53Cと信号線56A〜56Cに対するスイッチとして機能し、主出力信号や副出力信号に従い安全側状態と危険側状態の2つのスイッチ状態を取る。   The main output circuits 31A to 31C and the sub output circuits 32A to 32C of the present embodiment function as switches for the output signal lines 53A to 53C and the signal lines 56A to 56C, respectively, and enter the safe state according to the main output signal and the sub output signal. Take two switch states in the dangerous state.

スイッチの安全側状態とは、例えば信号線の解放状態を指し、信号線が開いた状態を指す。一方、スイッチの危険側状態とは、例えば信号線の接続状態を指し、信号線が閉じた状態を指す。この場合、出力部30A〜30Cの電源が切れている場合の各スイッチの状態が、安全側状態に相当する。この場合のシステム出力信号の例は、発電プラントを駆動させるモータに電力を供給するための制御信号である。理由は、このようなモータは一般に、電力が供給されて動作状態にあるよりも、電力が遮断されて停止状態にある方が安全であるからである。   The safe side state of the switch indicates, for example, a state where the signal line is released and a state where the signal line is opened. On the other hand, the dangerous state of the switch indicates, for example, a connection state of signal lines and a state where the signal lines are closed. In this case, the state of each switch when the output units 30A to 30C are turned off corresponds to the safe side state. An example of the system output signal in this case is a control signal for supplying power to the motor that drives the power plant. The reason is that such motors are generally safer when the power is cut off and at a standstill than when the motor is powered and in an operating state.

本実施形態では、信号線の解放状態が安全側状態であるが、信号線の接続状態が安全側状態である場合も考えられる。この場合のシステム出力信号の例は、発電プラント内の電磁弁に電力を供給するための制御信号である。理由は、このような電磁弁は一般に、電力が遮断されて動作できない状態にあるよりも、電力が供給されて動作できる状態にある方が安全であるからである。このような場合の例は、第6実施形態で説明する。   In the present embodiment, the signal line release state is the safe side state, but the signal line connection state may be a safe side state. An example of the system output signal in this case is a control signal for supplying electric power to the solenoid valve in the power plant. The reason is that such a solenoid valve is generally safer in a state where it can be operated with power supplied, rather than in a state where it cannot operate because the power is cut off. An example of such a case will be described in the sixth embodiment.

以下、出力部30A〜30Cが出力信号を出力する動作を、出力部30Aの動作を例として説明する。以下の説明において、出力部30Aは、第X出力部(Xは1〜Nの整数)の例である。出力部30Cは、第Y出力部(YはXと異なる1〜Nの整数)の例である。出力部30Bは、第Z出力部(ZはXおよびYと異なる1〜Nの整数)の例である。演算部20Aは、第X出力部に対応する第X演算部の例である。演算部20Cは、第Y出力部に対応する第Y演算部の例である。以下の説明は、出力部30Aだけでなく、出力部30B、30Cにも当てはまる。   Hereinafter, an operation in which the output units 30A to 30C output an output signal will be described using the operation of the output unit 30A as an example. In the following description, the output unit 30A is an example of the Xth output unit (X is an integer of 1 to N). The output unit 30C is an example of a Y-th output unit (Y is an integer from 1 to N different from X). The output unit 30B is an example of a Zth output unit (Z is an integer from 1 to N different from X and Y). The calculation unit 20A is an example of an Xth calculation unit corresponding to the Xth output unit. The calculation unit 20C is an example of a Yth calculation unit corresponding to the Yth output unit. The following description applies not only to the output unit 30A but also to the output units 30B and 30C.

出力部30Aの副出力回路32Aは、出力部30Aにより生成された副出力信号を受け取る。副出力信号は、解放状態を示す第1値と、接続状態を示す第2値のいずれかの値を有する。第1値の例はハイであり、第2値の例はローである。この副出力信号が第1値を有する場合には、副出力回路32Aは解放状態となる。その結果、第1値を有する副出力信号が、副出力回路32Aから信号線56Cを介して出力部30Cの主出力回路31Cに出力される。一方、この副出力信号が第2値を有する場合には、副出力回路32Aは接続状態となる。その結果、第2値を有する副出力信号が、副出力回路32Aから信号線56Cを介して出力部30Cの主出力回路31Cに出力される。   The sub output circuit 32A of the output unit 30A receives the sub output signal generated by the output unit 30A. The secondary output signal has one of a first value indicating a released state and a second value indicating a connected state. An example of the first value is high and an example of the second value is low. When the sub output signal has the first value, the sub output circuit 32A is in a released state. As a result, the sub output signal having the first value is output from the sub output circuit 32A to the main output circuit 31C of the output unit 30C via the signal line 56C. On the other hand, when the sub output signal has the second value, the sub output circuit 32A is in a connected state. As a result, the secondary output signal having the second value is output from the secondary output circuit 32A to the main output circuit 31C of the output unit 30C via the signal line 56C.

出力部30Aの主出力回路31Aは、出力部30Aにより生成された主出力信号を受け取る。主出力信号も、解放状態を示す第1値と、接続状態を示す第2値のいずれかの値を有する。前述のように、第1値の例はハイであり、第2値の例はローである。この主出力信号が第1値を有する場合には、主出力回路31Aは解放状態となる。その結果、第1値を有する主出力信号が、出力信号として主出力回路31Aから出力信号線53Aを介して多数決部54に出力される。一方、この主出力信号が第2値を有する場合には、主出力回路31Aは接続状態となる。その結果、第2値を有する主出力信号が、出力信号として主出力回路31Aから出力信号線53Aを介して多数決部54に出力される。   The main output circuit 31A of the output unit 30A receives the main output signal generated by the output unit 30A. The main output signal also has one of a first value indicating a released state and a second value indicating a connected state. As described above, the first value example is high and the second value example is low. When the main output signal has the first value, the main output circuit 31A is released. As a result, the main output signal having the first value is output as an output signal from the main output circuit 31A to the majority decision unit 54 via the output signal line 53A. On the other hand, when the main output signal has the second value, the main output circuit 31A is in a connected state. As a result, the main output signal having the second value is output as an output signal from the main output circuit 31A to the majority decision unit 54 via the output signal line 53A.

また、出力部30Aの主出力回路31Aは、出力部30Bの副出力回路32Bから信号線56Aを介して副出力信号を受け取る。前述のように、信号線56Aは出力信号線53Aに直列に接続されている。よって、この副出力信号が第1値を有する場合には、第1値を有する副出力信号が、出力信号として主出力回路31Aから出力信号線53Aを介して多数決部54に出力される。一方、この副出力信号が第2値を有する場合には、第2値を有する副出力信号が、出力信号として主出力回路31Aから出力信号線53Aを介して多数決部54に出力される。   Further, the main output circuit 31A of the output unit 30A receives the sub output signal from the sub output circuit 32B of the output unit 30B via the signal line 56A. As described above, the signal line 56A is connected in series to the output signal line 53A. Therefore, when the sub output signal has the first value, the sub output signal having the first value is output as an output signal from the main output circuit 31A to the majority decision unit 54 via the output signal line 53A. On the other hand, when the secondary output signal has the second value, the secondary output signal having the second value is output as an output signal from the main output circuit 31A to the majority decision unit 54 via the output signal line 53A.

本実施形態では、解放状態を示す第1値の例は正電圧であり、接続状態を示す第2値の例はゼロ電圧である。よって、主出力回路31Aと副出力回路32Bの少なくとも一方が解放状態になれば、出力信号線53Aは解放状態となる。一方、主出力回路31Aと副出力回路32Bの両方が接続状態になれば、出力信号線53Aは接続状態となる。このように、出力部30Aの出力信号線53Aの状態は、主出力回路31Aにより出力部30A自身が操作できるだけでなく、副出力回路32Bにより隣の出力部30Bも操作できる。同様に、出力信号線53Bの状態は出力部30B、30Cが操作することができ、出力信号線53Cの状態は出力部30C、30Aが操作することができる。   In the present embodiment, an example of the first value indicating the release state is a positive voltage, and an example of the second value indicating the connection state is a zero voltage. Therefore, when at least one of the main output circuit 31A and the sub output circuit 32B is released, the output signal line 53A is released. On the other hand, when both the main output circuit 31A and the sub output circuit 32B are connected, the output signal line 53A is connected. As described above, the state of the output signal line 53A of the output unit 30A can be operated not only by the output unit 30A itself by the main output circuit 31A but also by the auxiliary output circuit 32B. Similarly, the state of the output signal line 53B can be operated by the output units 30B and 30C, and the state of the output signal line 53C can be operated by the output units 30C and 30A.

なお、主出力回路31Aと副出力回路32Bのうち、主出力回路31Aのみが解放状態の場合には、第1値を有する主出力信号が、出力信号線53Aの出力信号となる。また、主出力回路31Aと副出力回路32Bのうち、副出力回路32Bのみが解放状態の場合には、第1値を有する副出力信号が、出力信号線53Aの出力信号となる。一方、主出力回路31Aと副出力回路32Bの両方が解放状態の場合には、第1値を有する主出力信号と第1値を有する副出力信号の合成信号が、出力信号線53Aの出力信号となる。   When only the main output circuit 31A is in the released state among the main output circuit 31A and the sub output circuit 32B, the main output signal having the first value becomes the output signal of the output signal line 53A. When only the sub output circuit 32B is in the released state among the main output circuit 31A and the sub output circuit 32B, the sub output signal having the first value becomes the output signal of the output signal line 53A. On the other hand, when both the main output circuit 31A and the sub output circuit 32B are in the released state, the combined signal of the main output signal having the first value and the sub output signal having the first value is the output signal of the output signal line 53A. It becomes.

図3は、第1実施形態の多重化制御装置2の動作を示すシーケンス図である。図3は、出力信号線53Aの取り扱いに注目したシーケンス図を示している。   FIG. 3 is a sequence diagram showing the operation of the multiplexing control device 2 of the first embodiment. FIG. 3 shows a sequence diagram focusing on the handling of the output signal line 53A.

まず、入力部10A、10Bが、入力信号を入力値に変換する(ステップS1A、S1B)。次に、演算部20A、20Bが、入力値から出力値を生成する(ステップS2A、S2B)。次に、演算部20A、20B(および20C)が、生成した出力値を互いに交換する(ステップS3A、S3B)。次に、演算部20A、20Bがそれぞれ、生成した出力値と交換した出力値とを出力部30A、30Bに送信する(ステップS4A、S4B)。   First, the input units 10A and 10B convert an input signal into an input value (steps S1A and S1B). Next, the arithmetic units 20A and 20B generate output values from the input values (steps S2A and S2B). Next, arithmetic units 20A and 20B (and 20C) exchange the generated output values with each other (steps S3A and S3B). Next, each of the arithmetic units 20A and 20B transmits the generated output value and the exchanged output value to the output units 30A and 30B (steps S4A and S4B).

次に、出力部30Aが、主出力回路31Aに対して主出力処理を行うと共に、出力部30Bが、副出力回路32Bに対して副出力処理を行う(ステップS5A、S5B)。具体的には、出力部30Aは、出力値を主出力信号に変換し、主出力信号を主出力回路31Aに供給する。一方、出力部30Bは、出力値を副出力信号に変換し、副出力信号を副出力回路32Bに供給する。その結果、出力信号線53Aが解放状態または接続状態となる。   Next, the output unit 30A performs main output processing on the main output circuit 31A, and the output unit 30B performs sub output processing on the sub output circuit 32B (steps S5A and S5B). Specifically, the output unit 30A converts the output value into a main output signal and supplies the main output signal to the main output circuit 31A. On the other hand, the output unit 30B converts the output value into a sub output signal and supplies the sub output signal to the sub output circuit 32B. As a result, the output signal line 53A is released or connected.

出力部30A、30Bに故障がない場合には、主出力回路31Aと副出力回路32Bは同期して動作し、主出力回路31Aと副出力回路32Bの状態により出力信号線53Aの状態が決定される。これは、出力信号線53B、53Cでも同様である。   When there is no failure in the output units 30A and 30B, the main output circuit 31A and the sub output circuit 32B operate in synchronization, and the state of the output signal line 53A is determined by the states of the main output circuit 31A and the sub output circuit 32B. The The same applies to the output signal lines 53B and 53C.

図4は、第1実施形態の多重化制御装置2の動作を示す別のシーケンス図である。図4は、出力信号線53A〜53Cの取り扱いに注目したシーケンス図を示している。   FIG. 4 is another sequence diagram showing the operation of the multiplexing control device 2 of the first embodiment. FIG. 4 shows a sequence diagram focusing on the handling of the output signal lines 53A to 53C.

図4のステップS1A〜S5Cの処理は、図3のステップS1A〜S5Bの処理と同様に行われる。その結果、出力部30A〜30Cからの出力信号により出力信号線53A〜53Cが解放状態または接続状態となる。次に、多数決部40が、これらの出力信号の多数決演算を行い、システム出力信号を出力する(ステップS6、S7)。   The processes in steps S1A to S5C in FIG. 4 are performed in the same manner as the processes in steps S1A to S5B in FIG. As a result, the output signal lines 53A to 53C are brought into a released state or a connected state by output signals from the output units 30A to 30C. Next, the majority decision unit 40 performs a majority decision on these output signals and outputs a system output signal (steps S6 and S7).

図5は、第1実施形態の多重化制御装置2の故障時の動作を説明するための表である。   FIG. 5 is a table for explaining the operation at the time of failure of the multiplexing control device 2 of the first embodiment.

図5は、出力部30Aに異常が発生した場合の信号線53A、53B、53C、54の状態と、出力部30A、30Bに異常が発生した場合の信号線53A、53B、53C、54の状態とを示している。前者は一重故障(単一故障)に相当し、後者は二重故障に相当する。   FIG. 5 shows the state of the signal lines 53A, 53B, 53C, 54 when an abnormality occurs in the output unit 30A, and the state of the signal lines 53A, 53B, 53C, 54 when an abnormality occurs in the output units 30A, 30B. It shows. The former corresponds to a single failure (single failure), and the latter corresponds to a double failure.

まず、第1の故障が出力部30Aに発生した場合、主出力回路31Aと副出力回路32Aは誤った出力状態となる。しかしながら、信号線53Aの状態は、主出力回路31Aだけでなく副出力回路32Bにも依存するため、正しい状態となる。同様に、信号線53Cの状態は、副出力回路32Aだけでなく主出力回路31Cにも依存するため、正しい状態となる。一方、信号線53Bの状態は、主出力回路31Aにも副出力回路32Aにも依存しないため、正しい状態となる。   First, when the first failure occurs in the output unit 30A, the main output circuit 31A and the sub output circuit 32A are in an incorrect output state. However, since the state of the signal line 53A depends not only on the main output circuit 31A but also on the sub output circuit 32B, it becomes a correct state. Similarly, since the state of the signal line 53C depends not only on the sub output circuit 32A but also on the main output circuit 31C, it becomes a correct state. On the other hand, the state of the signal line 53B is correct because it does not depend on the main output circuit 31A or the sub output circuit 32A.

このように、第1の故障が出力部30Aに発生した場合、信号線53A〜53Cの状態は、いずれも正しい状態となる。よって、システム出力信号線54の状態も、正しい状態となる。   Thus, when the first failure occurs in the output unit 30A, the signal lines 53A to 53C are all in the correct state. Therefore, the state of the system output signal line 54 is also correct.

次に、第1の故障が解消されないまま第2の故障が出力部30Bに発生した場合、信号線53Aは誤った状態となる。しかしながら、残りの信号線53B、53Cは正しい状態に保たれる。よって、多数決部40では正常出力が2対1で多数派となり、システム出力信号線54は正しい状態となる。   Next, when the second failure occurs in the output unit 30B without eliminating the first failure, the signal line 53A enters an incorrect state. However, the remaining signal lines 53B and 53C are kept in the correct state. Therefore, in the majority decision unit 40, the normal output becomes a majority of 2 to 1, and the system output signal line 54 is in a correct state.

以上のように、本実施形態の出力部30A〜30Cはそれぞれ、主出力回路31A〜31Cと副出力回路32A〜32Cとを備え、出力信号線53A〜53Cの各々を、異なる出力部内の主出力回路と副出力回路により制御する。よって、本実施形態によれば、出力部30A〜30Cに二重故障が発生した場合でも、正常出力が多数となる出力信号を多数決部40に供給することができる。   As described above, the output units 30A to 30C of the present embodiment include the main output circuits 31A to 31C and the sub output circuits 32A to 32C, respectively, and the output signal lines 53A to 53C are connected to the main outputs in different output units. Controlled by circuit and sub-output circuit. Therefore, according to the present embodiment, even when a double failure occurs in the output units 30A to 30C, an output signal with a large number of normal outputs can be supplied to the majority decision unit 40.

よって、本実施形態では例えば、多数決部40に複雑な構成を持たせずに、単純な構成の多数決部40を採用しても、多重化制御装置2の二重故障時にも安全な制御を継続することができる。このように、本実施形態によれば、出力部30A〜30C等の機能により二重故障に対応可能な多重化制御装置2を提供することが可能となる。   Therefore, in this embodiment, for example, even if the majority voting unit 40 having a simple configuration is employed without having a complicated configuration in the majority voting unit 40, safe control is continued even when the multiplexing control device 2 has a double failure. can do. As described above, according to the present embodiment, it is possible to provide the multiplexing control device 2 that can cope with a double failure by the functions of the output units 30A to 30C and the like.

さらに、本実施形態の主出力回路31A〜31Cは、主出力信号と副出力信号の安全側状態(解放状態)をOR演算で取り扱い、主出力信号と副出力信号の危険側状態(接続状態)をAND演算で取り扱うよう動作する。よって、本実施形態では、システム出力信号が誤った状態になる場合において、システム出力信号が誤って危険側状態になる割合を減らし、システム出力信号が誤って安全側状態になる割合を増やすことができる。よって、本実施形態によれば、多重化制御装置2の故障時の安全性を高めることが可能となる。   Further, the main output circuits 31A to 31C of this embodiment handle the safe side state (release state) of the main output signal and the sub output signal by OR operation, and the dangerous side state (connection state) of the main output signal and the sub output signal. Is handled with an AND operation. Therefore, in this embodiment, when the system output signal is in an incorrect state, the ratio of the system output signal erroneously entering the dangerous side state is decreased, and the ratio of the system output signal erroneously entering the safe side state is increased. it can. Therefore, according to this embodiment, it becomes possible to improve the safety | security at the time of the failure of the multiplexing control apparatus 2. FIG.

(第2実施形態)
図6は、第2実施形態の多重化制御装置2の出力部30Aの構成を示すブロック図である。以下の説明は、出力部30B、30Cにも当てはまる。
(Second Embodiment)
FIG. 6 is a block diagram illustrating a configuration of the output unit 30A of the multiplexing control device 2 according to the second embodiment. The following description also applies to the output units 30B and 30C.

本実施形態の出力部30Aは、主出力回路31Aと、副出力回路32Aと、診断部の例である診断入力部33Aと、第1判定部の例である判定部34Aとを備えている。   The output unit 30A of the present embodiment includes a main output circuit 31A, a sub output circuit 32A, a diagnosis input unit 33A that is an example of a diagnosis unit, and a determination unit 34A that is an example of a first determination unit.

診断入力部33Aは、信号線56Aにおける信号の値を診断する。これにより、この信号の値が第1値であるか第2値であるかが診断される。前述のように、信号線56Aは出力信号線53Aと直列に接続されている。そのため、信号線56Aにおける信号の値は、出力信号線53Aにおける信号の値と同一である。よって、診断入力部33Aは、信号線56Aにおける信号の値を診断することで、出力部30Aから多数決部40に供給される出力信号の値を診断することができる。診断入力部33Aは例えば、フオトカプラなどの回路要素により構成される。   The diagnosis input unit 33A diagnoses the value of the signal on the signal line 56A. Thereby, it is diagnosed whether the value of this signal is the first value or the second value. As described above, the signal line 56A is connected in series with the output signal line 53A. Therefore, the signal value on the signal line 56A is the same as the signal value on the output signal line 53A. Therefore, the diagnosis input unit 33A can diagnose the value of the output signal supplied from the output unit 30A to the majority decision unit 40 by diagnosing the value of the signal on the signal line 56A. The diagnosis input unit 33A is configured by a circuit element such as a photocoupler.

判定部34Aは、出力部30Aにより生成された主出力信号の値と、診断入力部33Aにより診断された出力信号の値とに基づいて、出力部30A、30Bにおける故障を検出する。例えば、主出力信号の値と出力信号の値が異なる場合には、出力部30A、30Bにおいて故障が発生していると判定される。理由は、この出力信号の値は、出力部30Aからの主出力信号と、出力部30Bからの副出力信号とに依存しているからである。判定部34Aは例えば、MPU(Micro Processing Unit)やFPGA(Field Programmable Gate Array)などの論理演算要素により構成される。   The determination unit 34A detects a failure in the output units 30A and 30B based on the value of the main output signal generated by the output unit 30A and the value of the output signal diagnosed by the diagnosis input unit 33A. For example, when the value of the main output signal is different from the value of the output signal, it is determined that a failure has occurred in the output units 30A and 30B. The reason is that the value of this output signal depends on the main output signal from the output unit 30A and the sub output signal from the output unit 30B. The determination unit 34A includes, for example, a logical operation element such as an MPU (Micro Processing Unit) or an FPGA (Field Programmable Gate Array).

図7は、第2実施形態の多重化制御装置2の故障について説明するための表である。   FIG. 7 is a table for explaining a failure of the multiplexing control device 2 of the second embodiment.

図7は、故障要因を出力回路30A〜30Cに限定した場合において、判定部34Aにより故障が発生していると判定されるパターンをすべて示している。この場合、主出力回路31Aと診断入力回路33Aのうちの主出力回路31Aのみが異常な場合と、主出力回路31Aと診断入力回路33Aのうちの診断入力回路33Aのみが異常な場合と、信号線56Aが異常な場合とが起こり得る。信号線56Aが異常である場合には、出力信号線53Aの出力信号が異常であるため、主出力回路31Aおよび/または副出力回路32Bが異常である。   FIG. 7 shows all patterns in which it is determined by the determination unit 34A that a failure has occurred when failure factors are limited to the output circuits 30A to 30C. In this case, when only the main output circuit 31A of the main output circuit 31A and the diagnostic input circuit 33A is abnormal, when only the diagnostic input circuit 33A of the main output circuit 31A and the diagnostic input circuit 33A is abnormal, There may be cases where the line 56A is abnormal. When the signal line 56A is abnormal, since the output signal of the output signal line 53A is abnormal, the main output circuit 31A and / or the sub output circuit 32B are abnormal.

以上のように、本実施形態では、出力部30Aにより、出力部30Aに起因する故障だけでなく、出力部30Bに起因する故障も検出することができる。よって、本実施形態によれば、各出力部が他の出力部の故障をも検出することで、故障検出性能を高めることが可能となる。なお、本実施形態の故障検出結果の利用方法の例は、後述する実施形態にて説明する。   As described above, in this embodiment, the output unit 30A can detect not only a failure caused by the output unit 30A but also a failure caused by the output unit 30B. Therefore, according to the present embodiment, it is possible for each output unit to detect a failure of another output unit, thereby improving the failure detection performance. Note that an example of a method of using the failure detection result of this embodiment will be described in an embodiment described later.

(第3実施形態)
図8は、第3実施形態の多重化制御装置2の演算部20Aの構成を示すブロック図である。以下の説明は、演算部20B、20Cにも当てはまる。
(Third embodiment)
FIG. 8 is a block diagram illustrating a configuration of the arithmetic unit 20A of the multiplexing control device 2 according to the third embodiment. The following description also applies to the arithmetic units 20B and 20C.

本実施形態の演算部20Aは、前述のように、演算処理部21Aと、診断部22Aと、通信部23Aとを備えている(不図示)。本実施形態の演算部20Aはさらに、第2判定部の例である系統間判定部24Aを備えている。   As described above, the calculation unit 20A of the present embodiment includes the calculation processing unit 21A, the diagnosis unit 22A, and the communication unit 23A (not shown). The calculation unit 20A of the present embodiment further includes an inter-system determination unit 24A that is an example of a second determination unit.

本実施形態の出力部30A〜30Cは、第2実施形態の出力部30Aと同様の構成を有している。出力部30Aは、判定部34Aの故障検出結果を出力値線52Aを介して演算部20Aに供給する。これにより、演算部20Aは出力部30Aから故障検出結果を取得することができる。同様に、演算部20B、20Cはそれぞれ出力部30B、30Cから故障検出結果を取得することができる。さらに、演算部20A〜20Cは、これらの故障検出結果をネットワーク55A〜55Cを介して交換する。これにより、演算部20Aの系統間判定部24Aは、出力部30A〜30Cによる故障検出結果を取得することができる。これは、演算部20B、20Cでも同様である。   The output units 30A to 30C of the present embodiment have the same configuration as the output unit 30A of the second embodiment. The output unit 30A supplies the failure detection result of the determination unit 34A to the arithmetic unit 20A via the output value line 52A. Thereby, the arithmetic unit 20A can acquire the failure detection result from the output unit 30A. Similarly, the arithmetic units 20B and 20C can acquire the failure detection results from the output units 30B and 30C, respectively. Furthermore, the arithmetic units 20A to 20C exchange these failure detection results via the networks 55A to 55C. Thereby, the inter-system determination unit 24A of the calculation unit 20A can acquire the failure detection results by the output units 30A to 30C. The same applies to the arithmetic units 20B and 20C.

出力部30A(判定部34A)による故障検出結果は、出力部30A、30Bにおける故障の検出結果を示している。同様に、出力部30Bによる故障検出結果は、出力部30B、30Cにおける故障の検出結果を示し、出力部30Cによる故障検出結果は、出力部30C、30Aにおける故障の検出結果を示している。よって、本実施形態の系統間判定部24Aは、これらの故障検出結果に基づいて、出力部30A〜30Cの故障箇所を特定することができる。例えば、出力部30A、30Cによる故障検出結果が故障の発生を示している場合には、出力部30Aに故障が存在する可能性があると判定可能である。   The failure detection result by the output unit 30A (determination unit 34A) indicates the detection result of the failure in the output units 30A and 30B. Similarly, the failure detection result by the output unit 30B indicates the failure detection result by the output units 30B and 30C, and the failure detection result by the output unit 30C indicates the failure detection result by the output units 30C and 30A. Therefore, the inter-system determination unit 24A of the present embodiment can identify the failure location of the output units 30A to 30C based on these failure detection results. For example, when the failure detection results by the output units 30A and 30C indicate the occurrence of a failure, it can be determined that there is a possibility that a failure exists in the output unit 30A.

図9は、第3実施形態の多重化制御装置2の故障について説明するための表である。   FIG. 9 is a table for explaining a failure of the multiplexing control device 2 of the third embodiment.

図9は、出力部30Aに異常が発生した場合の判定部34A〜34Cの故障検出結果を示している。出力部30Aの判定部34Aと同様に、判定部34B、34Cはそれぞれ出力部30B、30C内に設けられている。また、出力部30Aの診断入力部33Aと同様に、診断入力部33B、33Cはそれぞれ出力部30B、30C内に設けられている。   FIG. 9 shows failure detection results of the determination units 34A to 34C when an abnormality occurs in the output unit 30A. Similar to the determination unit 34A of the output unit 30A, the determination units 34B and 34C are provided in the output units 30B and 30C, respectively. Similarly to the diagnostic input unit 33A of the output unit 30A, the diagnostic input units 33B and 33C are provided in the output units 30B and 30C, respectively.

出力部30Aについては、判定部34A、34Cの2つの判定部が故障可能性ありと判定している。一方、出力部30Bについては、1つの判定部が故障可能性ありと判定し、1つの判定部が故障可能性なしと判定している。同様に、出力部30Cについては、1つの判定部が故障可能性ありと判定し、1つの判定部が故障可能性なしと判定している。   Regarding the output unit 30A, the two determination units 34A and 34C determine that there is a possibility of failure. On the other hand, for the output unit 30B, one determination unit determines that there is a possibility of failure, and one determination unit determines that there is no possibility of failure. Similarly, for the output unit 30C, one determination unit determines that there is a possibility of failure, and one determination unit determines that there is no possibility of failure.

本実施形態の系統間判定部24Aは、これらの判定結果に多数決論理を適用することで故障箇所を特定することができる。具体的には、出力部30Aは2つの判定部により故障可能性ありと判定され、出力部30Bは1つの判定部により故障可能性ありと判定され、出力部30Cは1つの判定部により故障可能性ありと判定されたため、多数決により出力部30Aに故障があると判定することができる。   The inter-system determination unit 24A according to the present embodiment can specify a failure location by applying majority logic to these determination results. Specifically, the output unit 30A is determined to have a failure possibility by two determination units, the output unit 30B is determined to have a failure possibility by one determination unit, and the output unit 30C can be failed by one determination unit. Since it is determined that there is a possibility, it can be determined by the majority decision that the output unit 30A has a failure.

以上のように、本実施形態では、系統間判定部24Aにより、出力部30A〜30Cの故障箇所を特定することができる。よって、本実施形態によれば、第2実施形態よりもさらに高精度の故障判定が可能となる。   As described above, in the present embodiment, the failure portion of the output units 30A to 30C can be specified by the inter-system determination unit 24A. Therefore, according to the present embodiment, it is possible to perform failure determination with higher accuracy than in the second embodiment.

(第4実施形態)
図10は、第4実施形態の多重化制御装置2の出力部30Aの構成を示すブロック図である。以下の説明は、出力部30B、30Cにも当てはまる。
(Fourth embodiment)
FIG. 10 is a block diagram illustrating a configuration of the output unit 30A of the multiplexing control device 2 according to the fourth embodiment. The following description also applies to the output units 30B and 30C.

本実施形態の出力部30Aは、主出力回路31Aと、副出力回路32Aと、診断入力部33Aと、判定部34Aと、指示部の例である安全停止指示部35Aとを備えている。図10では、作図の便宜上、出力値線52Aと主出力回路31Aおよび副出力回路32Aとの間の配線の図示が省略されている。   The output unit 30A of the present embodiment includes a main output circuit 31A, a sub output circuit 32A, a diagnosis input unit 33A, a determination unit 34A, and a safety stop instruction unit 35A that is an example of an instruction unit. In FIG. 10, for convenience of drawing, illustration of wiring between the output value line 52A and the main output circuit 31A and the sub output circuit 32A is omitted.

本実施形態の演算部20A〜20Cは、第3実施形態の演算部20Aと同様の構成を有している。演算部20Aは、系統間判定部24Aの故障箇所特定結果を出力値線52Aを介して出力部30Aに供給する。これにより、出力部30Aの安全停止指示部35Aは、演算部20Aから故障検出結果を取得することができる。これは、出力部30B、30Cでも同様である。   The calculation units 20A to 20C of the present embodiment have the same configuration as the calculation unit 20A of the third embodiment. The calculation unit 20A supplies the failure location identification result of the inter-system determination unit 24A to the output unit 30A via the output value line 52A. Accordingly, the safety stop instruction unit 35A of the output unit 30A can acquire the failure detection result from the calculation unit 20A. The same applies to the output units 30B and 30C.

安全停止指示部35Aは、判定部34Aから故障検出結果を受け取り、系統間判定部24Aから故障箇所特定結果を受け取る。故障検出結果は、出力部30A、30Bにおける故障の検出結果を示している。故障箇所特定結果は、出力部30A〜30Cの故障箇所の特定結果を示している。例えば、故障箇所特定結果は、出力部30Aに故障があるという判定結果を、出力部30Aの停止を指示するという形で示している。以下、故障検出結果を「第1判定結果」と表記し、故障箇所特定結果を「第2判定結果」と表記する。   The safety stop instruction unit 35A receives the failure detection result from the determination unit 34A, and receives the failure location specifying result from the inter-system determination unit 24A. The failure detection result indicates a failure detection result in the output units 30A and 30B. The fault location specifying result indicates the fault location specifying result of the output units 30A to 30C. For example, the failure location specifying result indicates the determination result that the output unit 30A has a failure in the form of instructing to stop the output unit 30A. Hereinafter, the failure detection result is denoted as “first determination result”, and the failure location specifying result is denoted as “second determination result”.

安全停止指示部35Aは、第1判定結果と第2判定結果をOR演算で取り扱う。具体的には、安全停止指示部35Aは、第1判定結果が出力部30A、30Bに故障があることを示している場合、または、第2判定結果が出力部30Aに故障があることを示している場合に、主出力回路31Aと副出力回路32Aに安全停止指示を発行する。安全停止指示は、主出力回路31Aの状態や副出力回路32Aの状態を安全側状態(解放状態)に遷移させる指示である。これらの回路が安全側状態に遷移することで、出力部30Aの出力信号線53Aが安全側状態(解放状態)に遷移する。   The safety stop instruction unit 35A handles the first determination result and the second determination result by OR operation. Specifically, the safety stop instruction unit 35A indicates that the first determination result indicates that the output units 30A and 30B have a failure, or the second determination result indicates that the output unit 30A has a failure. If it is, a safety stop instruction is issued to the main output circuit 31A and the sub output circuit 32A. The safety stop instruction is an instruction to transition the state of the main output circuit 31A and the state of the sub output circuit 32A to the safe side state (release state). When these circuits transition to the safe side state, the output signal line 53A of the output unit 30A transitions to the safe side state (released state).

出力部30Aは、演算部20Aからの出力値よりも、安全停止指示部35Aからの安全停止指示を優先して取り扱う。よって、演算部20Aが出力部30Aに出力値を出力しても、安全停止指示部35Aが安全停止指示を発行した場合には、主出力回路31Aと副出力回路32Aは安全側状態に遷移する。   The output unit 30A preferentially handles the safety stop instruction from the safety stop instruction unit 35A over the output value from the calculation unit 20A. Therefore, even if the arithmetic unit 20A outputs an output value to the output unit 30A, when the safety stop instruction unit 35A issues a safety stop instruction, the main output circuit 31A and the sub output circuit 32A transition to the safe side state. .

第1判定結果が出力部30A、30Bに故障があることを示している場合、出力部30Aのみが故障している場合と、出力部30Bのみが故障している場合と、出力部30Aと出力部30Bの両方が故障している場合とがあり得る。本実施形態の安全停止指示部35Aは、これらのいずれの場合にも主出力回路31Aと副出力回路32Aを安全側状態(解放状態)に遷移させる。主出力回路31Aが解放状態になることで、出力部30Aの出力信号線53Aが解放状態となる。また、副出力回路32Aが解放状態になることで、出力部30Cの出力信号線53Cも解放状態となる。このように、本実施形態では、1つの出力部が安全停止指示を発行すると、2本の出力信号線が安全側状態へと遷移する。   When the first determination result indicates that the output units 30A and 30B have a failure, only the output unit 30A has failed, only the output unit 30B has failed, and the output unit 30A and the output There may be a case where both of the parts 30B are out of order. In any of these cases, the safety stop instruction unit 35A of the present embodiment causes the main output circuit 31A and the sub output circuit 32A to transition to the safe side state (release state). When the main output circuit 31A is released, the output signal line 53A of the output unit 30A is released. Further, when the sub output circuit 32A is released, the output signal line 53C of the output unit 30C is also released. Thus, in this embodiment, when one output unit issues a safety stop instruction, the two output signal lines transition to the safe side state.

図11は、第4実施形態の多重化制御装置2の動作を説明するための表である。   FIG. 11 is a table for explaining the operation of the multiplexing control device 2 of the fourth embodiment.

多重化制御装置2は、安全停止指示部35Aが第1判定結果と第2判定結果をAND演算で取り扱うかOR演算で取り扱うかを設定するための設定部を備えている。設定部に設定値「AND演算」が設定されていると、安全停止指示部35AはこれらをAND演算で取り扱う。一方、設定部に設定値「OR演算」が設定されていると、安全停止指示部35AはこれらをOR演算で取り扱う。   The multiplexing control device 2 includes a setting unit for setting whether the safety stop instruction unit 35A handles the first determination result and the second determination result by an AND operation or an OR operation. When the set value “AND operation” is set in the setting unit, the safety stop instruction unit 35A handles these by AND operation. On the other hand, when the set value “OR operation” is set in the setting unit, the safety stop instruction unit 35A handles these by the OR operation.

本実施形態では、設定部に設定値「OR演算」が設定されている。一方、後述する第5実施形態では、設定部に設定値「AND演算」が設定されている。   In the present embodiment, a setting value “OR operation” is set in the setting unit. On the other hand, in a fifth embodiment described later, a setting value “AND operation” is set in the setting unit.

以上のように、本実施形態では、出力部30A〜30Cのいずれかが故障した場合に、安全停止指示により2本の出力信号線が安全側状態に遷移する。その結果、多数決部40の多数決演算により、システム出力信号線54が安全側状態に遷移する。よって、本実施形態によれば、1つの出力部の故障でもシステム出力信号線54が安全側状態に遷移する安全性の高い多重化制御装置2を実現することできる。   As described above, in the present embodiment, when any of the output units 30A to 30C fails, the two output signal lines transition to the safe side state according to the safety stop instruction. As a result, the system output signal line 54 transits to the safe side state by the majority operation of the majority unit 40. Therefore, according to the present embodiment, it is possible to realize a highly safe multiplexing control device 2 in which the system output signal line 54 transitions to the safe state even if one output unit fails.

(第5実施形態)
第5実施形態は、第4実施形態と同様に、図10と図11を参照して説明する。
(Fifth embodiment)
As in the fourth embodiment, the fifth embodiment will be described with reference to FIGS. 10 and 11.

本実施形態の出力部30Aは、図10に示すように、主出力回路31Aと、副出力回路32Aと、診断入力部33Aと、判定部34Aと、指示部の例である安全停止指示部35Aとを備えている。本実施形態では、上述の設定部に設定値「AND演算」が設定されている(図11参照)。   As shown in FIG. 10, the output unit 30A of the present embodiment includes a main output circuit 31A, a sub output circuit 32A, a diagnosis input unit 33A, a determination unit 34A, and a safety stop instruction unit 35A that is an example of an instruction unit. And. In the present embodiment, the setting value “AND operation” is set in the setting unit (see FIG. 11).

よって、本実施形態の安全停止指示部35Aは、第1判定結果が出力部30A、30Bに故障があることを示している場合、かつ、第2判定結果が出力部30Aに故障があることを示している場合に、安全停止指示を発行する。ただし、この安全停止指示は、主出力回路31Aのみに発行され、副出力回路32Aには発行されない。これにより、主出力回路31Aが安全側状態(解放状態)に遷移し、その結果、出力部30Aの出力信号線53Aが安全側状態(解放状態)に遷移する。   Therefore, the safety stop instruction unit 35A of the present embodiment indicates that the first determination result indicates that the output units 30A and 30B have a failure, and the second determination result indicates that the output unit 30A has a failure. Issue safety stop instructions when indicated. However, this safety stop instruction is issued only to the main output circuit 31A and is not issued to the sub output circuit 32A. As a result, the main output circuit 31A changes to the safe side state (released state), and as a result, the output signal line 53A of the output unit 30A changes to the safe side state (released state).

第1判定結果が出力部30A、30Bに故障があることを示している場合、出力部30Aが故障している場合と、出力部30Aが故障していない場合とがあり得る。よって、本実施形態の安全停止指示部35Aは、第1判定結果のみに基づいて安全停止指示を発行せずに、第1および第2判定結果に基づいて安全停止指示を発行する。これにより、出力部30Aが故障している場合のみに、出力部30Aの出力信号線53を安全側状態に遷移させることができる。   When the first determination result indicates that there is a failure in the output units 30A and 30B, there may be a case where the output unit 30A has failed and a case where the output unit 30A has not failed. Therefore, the safety stop instruction unit 35A according to the present embodiment issues the safety stop instruction based on the first and second determination results without issuing the safety stop instruction based only on the first determination result. Thereby, only when the output unit 30A is out of order, the output signal line 53 of the output unit 30A can be shifted to the safe state.

この場合、安全停止指示が副出力回路32Aに発行されると、出力部30Cが故障していないにもかかわらず、出力部30Aの出力信号線53が安全側状態に遷移してしまう。そのため、本実施形態の安全停止指示部35Aは、主出力回路31Aのみに安全停止指示を発行し、副出力回路32Aには安全停止指示を発行しない。このように、本実施形態では、1つの出力部が安全停止指示を発行すると、1本の出力信号線が安全側状態へと遷移する。   In this case, when the safety stop instruction is issued to the sub output circuit 32A, the output signal line 53 of the output unit 30A transitions to the safe side state even though the output unit 30C has not failed. Therefore, the safety stop instruction unit 35A of the present embodiment issues a safety stop instruction only to the main output circuit 31A and does not issue a safety stop instruction to the sub output circuit 32A. Thus, in this embodiment, when one output unit issues a safety stop instruction, one output signal line transitions to the safe side state.

以上のように、本実施形態では、出力部30A〜30Cのいずれかが故障した場合に、安全停止指示により1本の出力信号線が安全側状態に遷移する。この場合、多数決部40の多数決演算により、システム出力信号線54は安全側状態には遷移せず、もとの状態に維持される。よって、本実施形態によれば、ある出力部が故障した場合にはその出力部のみを停止させることができ、故障のない出力部の停止を防ぐことができる。よって、本実施形態によれば、出力部30A〜30Cの故障に対する安全性と、出力部30A〜30Cの一重故障時の運転継続性とを両立させることが可能となる。   As described above, in the present embodiment, when any of the output units 30A to 30C fails, one output signal line transitions to the safe side state according to the safety stop instruction. In this case, the system output signal line 54 is not changed to the safe state but maintained in the original state by the majority operation of the majority unit 40. Therefore, according to this embodiment, when a certain output unit fails, only the output unit can be stopped, and the stop of the output unit without failure can be prevented. Therefore, according to the present embodiment, it is possible to achieve both the safety against the failure of the output units 30A to 30C and the operation continuity at the time of a single failure of the output units 30A to 30C.

なお、第4および第5実施形態の安全停止指示部35Aは、第1および第2判定結果の両方を取得可能であり、第1判定結果または/および第2判定結果に基づいて安全停止指示を発行するが、第1および第2判定結果の片方のみを取得可能でもよい。この場合、第4および第5実施形態の安全停止指示部35Aは、取得可能な第1判定結果のみに基づいて安全停止指示を発行してもよいし、取得可能な第2判定結果のみに基づいて安全停止指示を発行してもよい。   Note that the safety stop instruction unit 35A of the fourth and fifth embodiments can acquire both the first and second determination results, and issues a safety stop instruction based on the first determination result or / and the second determination result. Although it is issued, only one of the first and second determination results may be acquired. In this case, the safe stop instruction unit 35A of the fourth and fifth embodiments may issue a safe stop instruction based only on the first determination result that can be acquired, or only based on the second determination result that can be acquired. May issue a safety stop instruction.

(第6実施形態)
第6実施形態は、第1実施形態と同様に、図2を参照して説明する。以下の説明では、まず第1〜第5実施形態について図2を参照して説明し、次に第6実施形態について図2を参照して説明する。
(Sixth embodiment)
Similar to the first embodiment, the sixth embodiment will be described with reference to FIG. In the following description, the first to fifth embodiments will be described first with reference to FIG. 2, and then the sixth embodiment will be described with reference to FIG.

第1〜第5実施形態における安全側状態とは、信号線の解放状態を指し、信号線が開いた状態を指す。一方、危険側状態とは、信号線の接続状態を指し、信号線が閉じた状態を指す。この場合のシステム出力信号の例は、発電プラントを駆動させるモータに電力を供給するための制御信号である。理由は、このようなモータは一般に、電力が供給されて動作状態にあるよりも、電力が遮断されて停止状態にある方が安全であるからである。   The safe side state in the first to fifth embodiments refers to a released state of the signal line, and a state in which the signal line is opened. On the other hand, the dangerous side state refers to a connection state of signal lines and a state in which the signal lines are closed. An example of the system output signal in this case is a control signal for supplying power to the motor that drives the power plant. The reason is that such motors are generally safer when the power is cut off and at a standstill than when the motor is powered and in an operating state.

図2において、出力部30Aの出力信号線53Aの状態は、出力信号線53Aに主出力信号を出力する主出力回路31Aと、出力信号線53Aに副出力信号を出力する副出力回路32Bにより制御される。主出力信号と副出力信号は、解放状態を示す第1値と、接続状態を示す第2値のいずれかの値を有する。第1〜第5実施形態では、解放状態を示す第1値の例は正電圧であり、接続状態を示す第2値の例はゼロ電圧である。よって、主出力回路31Aと副出力回路32Bの少なくとも一方が解放状態になれば、出力信号線53Aは解放状態となる。一方、主出力回路31Aと副出力回路32Bの両方が接続状態になれば、出力信号線53Aは接続状態となる。   In FIG. 2, the state of the output signal line 53A of the output unit 30A is controlled by a main output circuit 31A that outputs a main output signal to the output signal line 53A and a sub output circuit 32B that outputs a sub output signal to the output signal line 53A. Is done. The main output signal and the sub output signal have either a first value indicating a release state or a second value indicating a connection state. In the first to fifth embodiments, the example of the first value indicating the release state is a positive voltage, and the example of the second value indicating the connection state is a zero voltage. Therefore, when at least one of the main output circuit 31A and the sub output circuit 32B is released, the output signal line 53A is released. On the other hand, when both the main output circuit 31A and the sub output circuit 32B are connected, the output signal line 53A is connected.

このように、第1〜第5実施形態では、主出力信号と副出力信号の安全側状態(解放状態)がOR演算で扱われ、主出力信号と副出力信号の危険側状態(接続状態)がAND演算で扱われる。よって、システム出力信号が誤った状態になる場合において、システム出力信号が誤って危険側状態になる割合を減らし、システム出力信号が誤って安全側状態になる割合を増やすことができる。   As described above, in the first to fifth embodiments, the safe side state (release state) of the main output signal and the sub output signal is handled by the OR operation, and the dangerous side state (connection state) of the main output signal and the sub output signal. Are handled by AND operation. Therefore, when the system output signal is in an incorrect state, the rate at which the system output signal is erroneously in a dangerous state can be reduced, and the rate at which the system output signal is erroneously in a safe state can be increased.

一方、本実施形態における安全側状態とは、信号線の接続状態を指し、信号線が閉じた状態を指す。一方、危険側状態とは、信号線の解放状態を指し、信号線が開いた状態を指す。この場合のシステム出力信号の例は、発電プラント内の電磁弁に電力を供給するための制御信号である。理由は、このような電磁弁は一般に、電力が遮断されて動作できない状態にあるよりも、電力が供給されて動作できる状態にある方が安全であるからである。   On the other hand, the safe side state in the present embodiment refers to the connection state of the signal lines and the state where the signal lines are closed. On the other hand, the dangerous side state refers to a state in which the signal line is released and a state in which the signal line is open. An example of the system output signal in this case is a control signal for supplying electric power to the solenoid valve in the power plant. The reason is that such a solenoid valve is generally safer in a state where it can be operated with power supplied, rather than in a state where it cannot operate because the power is cut off.

本実施形態では、解放状態を示す第1値の例はゼロ電圧であり、接続状態を示す第2値の例は正電圧である。よって、主出力回路31Aと副出力回路32Bの少なくとも一方が接続状態になれば、出力信号線53Aは接続状態となる。一方、主出力回路31Aと副出力回路32Bの両方が解放状態になれば、出力信号線53Aは解放状態となる。   In the present embodiment, an example of the first value indicating the release state is a zero voltage, and an example of the second value indicating the connection state is a positive voltage. Therefore, when at least one of the main output circuit 31A and the sub output circuit 32B is connected, the output signal line 53A is connected. On the other hand, when both the main output circuit 31A and the sub output circuit 32B are released, the output signal line 53A is released.

このように、本実施形態では、主出力信号と副出力信号の安全側状態(接続状態)がOR演算で扱われ、主出力信号と副出力信号の危険側状態(解放状態)がAND演算で扱われる。よって、システム出力信号が誤った状態になる場合において、システム出力信号が誤って危険側状態になる割合を減らし、システム出力信号が誤って安全側状態になる割合を増やすことができる。すなわち、本実施形態によれば、第1〜第5実施形態と同様に、システム出力信号が誤って安全側状態になる割合を増やすことができる。   In this way, in this embodiment, the safe side state (connection state) of the main output signal and the sub output signal is handled by OR operation, and the dangerous side state (release state) of the main output signal and the sub output signal is AND operation. Be treated. Therefore, when the system output signal is in an incorrect state, the rate at which the system output signal is erroneously in a dangerous state can be reduced, and the rate at which the system output signal is erroneously in a safe state can be increased. That is, according to the present embodiment, as in the first to fifth embodiments, it is possible to increase the rate at which the system output signal erroneously enters the safe state.

なお、本実施形態の出力部30Aは、第2〜第5実施形態と同様に、診断入力部33Aや、判定部34Aや、安全停止指示部35Aを備えていてもよい。また、本実施形態の演算20Aは、第2〜第5実施形態と同様に、系統間判定部24Aを備えていてもよい。これは、出力部30B、30Cや演算部20B、30Cでも同様である。   Note that the output unit 30A of the present embodiment may include a diagnosis input unit 33A, a determination unit 34A, and a safe stop instruction unit 35A, as in the second to fifth embodiments. Further, the calculation 20A of the present embodiment may include an inter-system determination unit 24A as in the second to fifth embodiments. The same applies to the output units 30B and 30C and the calculation units 20B and 30C.

また、本実施形態の多重化制御装置2は、解放状態と接続状態のいずれか一方を安全側状態に設定するための設定部を備えていてもよい。設定部に設定値「解放状態」が設定されていると、解放状態が安全側状態として扱われる。一方、設定部に設定値「接続状態」が設定されていると、接続状態が安全側状態として扱われる。   Further, the multiplexing control device 2 of the present embodiment may include a setting unit for setting one of the released state and the connected state to the safe side state. When the setting value “released state” is set in the setting unit, the released state is treated as a safe state. On the other hand, when the setting value “connection state” is set in the setting unit, the connection state is treated as a safe side state.

また、本実施形態では、安全側状態(接続状態)をOR演算で扱い、危険側状態(解放状態)をAND演算で扱っているが、逆に、安全側状態をAND演算で扱い、危険側状態をOR演算で扱ってもよい。これを、後述の説明中において第6実施形態の変形例と呼ぶことにする。同様に、第1〜第5実施形態では、安全側状態(解放状態)をOR演算で扱い、危険側状態(接続状態)をAND演算で扱っているが、逆に、安全側状態をAND演算で扱い、危険側状態をOR演算で扱ってもよい。これを、後述の説明中において第1〜第5実施形態の変形例と呼ぶことにする。   In this embodiment, the safe side state (connection state) is handled by an OR operation, and the dangerous side state (released state) is handled by an AND operation. Conversely, the safe side state is handled by an AND operation, and the dangerous side. The state may be handled by an OR operation. This will be referred to as a modified example of the sixth embodiment in the following description. Similarly, in the first to fifth embodiments, the safe side state (released state) is handled by an OR operation, and the dangerous side state (connected state) is handled by an AND operation. Conversely, the safe side state is treated by an AND operation. And the dangerous state may be handled by OR operation. This will be referred to as a modified example of the first to fifth embodiments in the following description.

(第7実施形態)
第7実施形態は、第1実施形態と同様に、図2を参照して説明する。
(Seventh embodiment)
As in the first embodiment, the seventh embodiment will be described with reference to FIG.

本実施形態の出力部30A〜30Cは、出力部30A〜30Cの動作をテストするテスト部36A〜36Cを備えている(図2参照)。テスト部36A〜36Cは、主出力回路31A〜31C、副出力回路32A〜32C、出力信号線53A〜53C、信号線56A〜56Cなどの健全性を確認するためのテストを実行することができる。   The output units 30A to 30C of the present embodiment include test units 36A to 36C that test operations of the output units 30A to 30C (see FIG. 2). The test units 36A to 36C can execute tests for confirming the soundness of the main output circuits 31A to 31C, the sub output circuits 32A to 32C, the output signal lines 53A to 53C, the signal lines 56A to 56C, and the like.

本実施形態のテスト部36A〜36Cは、主出力回路31A〜31Cや副出力回路32A〜32Cの出力を一時的に操作し、この操作の結果としての診断結果を診断入力部33A〜33C(図6参照)から取り込む。そして、テスト部36A〜36Cによる操作により設定された出力信号の値と、診断入力部33A〜33Cにより診断された出力信号の値との間に不一致がある場合には、判定部34A〜34C(図6参照)は、テスト部36A〜36Cからの操作に応じて、出力部30A〜30Cにおける故障の検出処理を行う。テスト部36A〜36Cは、判定部34A〜34Cによる故障の検出結果を取得することで、出力部30A〜30Cが健全であるか否かを確認することができる。   The test units 36A to 36C of the present embodiment temporarily operate the outputs of the main output circuits 31A to 31C and the sub output circuits 32A to 32C, and the diagnostic results as the result of this operation are diagnostic input units 33A to 33C (FIG. 6). If there is a discrepancy between the value of the output signal set by the operation of the test units 36A to 36C and the value of the output signal diagnosed by the diagnosis input units 33A to 33C, the determination units 34A to 34C ( 6) performs a failure detection process in the output units 30A to 30C in response to an operation from the test units 36A to 36C. The test units 36A to 36C can check whether the output units 30A to 30C are healthy by acquiring the failure detection results by the determination units 34A to 34C.

図12は、第7実施形態の多重化制御装置2の動作を説明するための表である。   FIG. 12 is a table for explaining the operation of the multiplexing control apparatus 2 of the seventh embodiment.

図12の表は、第1〜第5実施形態の多重化制御装置2のテストに適用可能である。また、図12の表は、解放状態と接続状態を入れ替えることで、第6実施形態の多重化制御装置2のテストにも適用可能である。   The table of FIG. 12 is applicable to the test of the multiplexing control device 2 of the first to fifth embodiments. The table in FIG. 12 can also be applied to the test of the multiplexing control device 2 of the sixth embodiment by switching the release state and the connection state.

図12は、安全側状態の設定値が「解放状態」の場合におけるテストパターンの例を示している。例えば、テストパターン1では、主出力回路31A〜31Cと副出力回路32A〜32Cのうち、主出力回路31Aが解放状態に設定され、その他の回路は接続状態に設定される。この場合、出力部30A〜30Cに故障がなければ、診断入力部33Aは、出力信号の値を第1値(解放状態)と判定し、診断入力部33B、33Cは、出力信号の値を第2値(接続状態)と判定すると期待される。さらに、出力部30A〜30Cに故障がなければ、多数決部40のシステム出力信号の値は、第2値(接続状態)になると期待される。   FIG. 12 shows an example of a test pattern when the set value of the safe side state is “released state”. For example, in the test pattern 1, among the main output circuits 31A to 31C and the sub output circuits 32A to 32C, the main output circuit 31A is set to the released state, and the other circuits are set to the connected state. In this case, if there is no failure in the output units 30A to 30C, the diagnosis input unit 33A determines that the value of the output signal is the first value (released state), and the diagnosis input units 33B and 33C determine the value of the output signal as the first value. It is expected to be determined as binary (connection state). Furthermore, if there is no failure in the output units 30A to 30C, the value of the system output signal of the majority decision unit 40 is expected to be the second value (connected state).

テストパターン2〜6でも、テストパターン1と同様に、主出力回路31A〜31Cと副出力回路32A〜32Cのうち、1つの回路が解放状態に設定され、その他の回路は接続状態に設定される。これにより、テスト部36A〜36Cは、各回路の解放動作能力を確認することができる。   Also in the test patterns 2 to 6, like the test pattern 1, one of the main output circuits 31A to 31C and the sub output circuits 32A to 32C is set to the released state, and the other circuits are set to the connected state. . Thus, the test units 36A to 36C can check the release operation capability of each circuit.

テストパターン1において、診断入力部33Aが出力信号の値を第2値(接続状態)と判定した場合には、出力部30A、30Bに故障がある可能性がある。理由は、テストパターン1の際のテスト部36A〜36Cは、主出力回路31Aを解放状態、副出力回路32Bを接続状態に設定することにより、出力部30Aの出力信号の値を第1値(解放状態)に設定したからである。よって、出力部30A、30Bに故障がなければ、診断入力部33Aによる診断結果は第1値(解放状態)になるはずである。   In the test pattern 1, when the diagnosis input unit 33A determines that the value of the output signal is the second value (connection state), there is a possibility that the output units 30A and 30B have a failure. The reason is that the test units 36A to 36C in the test pattern 1 set the value of the output signal of the output unit 30A to the first value (by setting the main output circuit 31A to the released state and the sub output circuit 32B to the connected state. This is because the release state is set. Therefore, if there is no failure in the output units 30A and 30B, the diagnosis result by the diagnosis input unit 33A should be the first value (released state).

この場合、判定部34A〜34Cは、テスト部36A〜36Cからの操作に応じて、出力部30A〜30Cにおける故障の検出処理を行う。例えば、出力部30Aに故障がある場合においては、判定部34A、34Cは故障があると判定し、判定部34Bは故障はないと判定すると期待される。テスト部36A〜36Cは、これらの判定結果を取得することで、出力部30Aに故障があることを確認することができる。   In this case, the determination units 34A to 34C perform failure detection processing in the output units 30A to 30C in accordance with operations from the test units 36A to 36C. For example, when there is a failure in the output unit 30A, it is expected that the determination units 34A and 34C determine that there is a failure, and the determination unit 34B determines that there is no failure. The test units 36A to 36C can confirm that the output unit 30A has a failure by acquiring these determination results.

図13は、第7実施形態の多重化制御装置2の動作を説明するための表である。   FIG. 13 is a table for explaining the operation of the multiplexing control device 2 of the seventh embodiment.

図13の表は、第6実施形態の変形例の多重化制御装置2のテストに適用可能である。また、図13の表は、解放状態と接続状態を入れ替えることで、第1〜第5実施形態の変形例の多重化制御装置2のテストにも適用可能である。   The table of FIG. 13 is applicable to the test of the multiplexing control device 2 of the modification of the sixth embodiment. Moreover, the table of FIG. 13 is applicable also to the test of the multiplexing control apparatus 2 of the modification of 1st-5th embodiment by switching a release state and a connection state.

図13は、安全側状態の設定値が「接続状態」の場合におけるテストパターンの例を示している。例えば、テストパターン1では、主出力回路31A〜31Cと副出力回路32A〜32Cのうち、主出力回路31Aと副出力回路32Bが接続状態に設定され、その他の回路は解放状態に設定される。この場合、出力部30A〜30Cに故障がなければ、診断入力部33Aは、出力信号の値を第2値(接続状態)と判定し、診断入力部33B、33Cは、出力信号の値を第1値(解放状態)と判定すると期待される。さらに、出力部30A〜30Cに故障がなければ、多数決部40のシステム出力信号の値は、第1値(解放状態)になると期待される。   FIG. 13 shows an example of a test pattern when the set value of the safe side state is “connected state”. For example, in the test pattern 1, among the main output circuits 31A to 31C and the sub output circuits 32A to 32C, the main output circuit 31A and the sub output circuit 32B are set to the connected state, and the other circuits are set to the released state. In this case, if there is no failure in the output units 30A to 30C, the diagnosis input unit 33A determines that the value of the output signal is the second value (connection state), and the diagnosis input units 33B and 33C determine the value of the output signal as the first value. It is expected to be determined as 1 value (released state). Furthermore, if there is no failure in the output units 30A to 30C, the value of the system output signal of the majority decision unit 40 is expected to be the first value (released state).

テストパターン2、3でも、テストパターン1と同様に、主出力回路31A〜31Cと副出力回路32A〜32Cのうち、2つの回路が接続状態に設定され、その他の回路は解放状態に設定される。これにより、テスト部36A〜36Cは、各回路の接続動作能力を確認することができる。   Also in the test patterns 2 and 3, as in the test pattern 1, two of the main output circuits 31A to 31C and the sub output circuits 32A to 32C are set to a connected state, and the other circuits are set to a released state. . Accordingly, the test units 36A to 36C can check the connection operation capability of each circuit.

なお、図13のテストにて異常が検出された場合のテスト部36A〜36Cの動作は、図12のテストの場合と同様である。   Note that the operation of the test units 36A to 36C when an abnormality is detected in the test of FIG. 13 is the same as that of the test of FIG.

以上のように、本実施形態によれば、診断入力部33A〜33Cと、判定部34A〜34Cと、テスト部36A〜36Cにより、出力部30A〜30Cの動作をテストすることが可能となる。例えば、本実施形態によれば、系統間判定部24A〜24Cを用いずに、3つの出力部のうちのどの出力部に故障があるかを判定することや、どの主出力回路または副出力回路に故障があるかを判定することが可能となる。   As described above, according to the present embodiment, the operation of the output units 30A to 30C can be tested by the diagnosis input units 33A to 33C, the determination units 34A to 34C, and the test units 36A to 36C. For example, according to the present embodiment, it is possible to determine which of the three output units has a failure without using the inter-system determination units 24A to 24C, and which main output circuit or sub-output circuit It is possible to determine whether or not there is a failure.

(第8実施形態)
図14は、第8実施形態の多重化制御装置2の演算部20A〜20Cの構成を示すブロック図である。
(Eighth embodiment)
FIG. 14 is a block diagram illustrating the configuration of the arithmetic units 20A to 20C of the multiplexing control device 2 according to the eighth embodiment.

本実施形態の演算部20A〜20Cはそれぞれ、前述のように、演算処理部21A〜21Cと、診断部22A〜22Cと、通信部23A〜23Cとを備えている(不図示)。さらに、本実施形態の演算部20A〜20Cはそれぞれ、系統間判定部24A〜24Cと、設定部25A〜25Cとを備えている。設定部25A〜25Cはそれぞれ、出力部30A〜30C用の上述の「AND演算」「OR演算」の設定値や、出力部30A〜30C用の上述の「解放状態」「接続状態」の設定値を設定するために使用される。演算部20A〜20Cはそれぞれ、設定部25A〜25C内の設定値を出力値線52A〜52Cを介して出力部30A〜30Cに出力することができる。出力部30A〜30Cは、受け取った設定値を用いることにより、上述の設定を実現することができる。出力部30A〜30Cは、受け取った設定値を出力部30A〜30C内に登録してもよい。   As described above, the calculation units 20A to 20C of the present embodiment include calculation processing units 21A to 21C, diagnosis units 22A to 22C, and communication units 23A to 23C (not shown). Furthermore, the calculation units 20A to 20C of the present embodiment include inter-system determination units 24A to 24C and setting units 25A to 25C, respectively. The setting units 25A to 25C are set values for the above-mentioned “AND operation” and “OR operation” for the output units 30A to 30C and set values for the above-mentioned “release state” and “connection state” for the output units 30A to 30C, respectively. Used to set The arithmetic units 20A to 20C can output the setting values in the setting units 25A to 25C to the output units 30A to 30C via the output value lines 52A to 52C, respectively. The output units 30A to 30C can realize the above-described setting by using the received setting value. The output units 30A to 30C may register the received setting values in the output units 30A to 30C.

図14はさらに、多重化制御装置2にアクセス可能なエンジニアリングツール4を示している。エンジニアリングツール4は、多重化制御装置2にアクセスして多重化制御装置2の各種設定を行うことが可能なソフトウェアや、このソフトウェアを実行可能なコンピュータの総称である。エンジニアリングツール4の例は、このようなソフトウェアがインストールされたPC(Personal Computer)である。このPCは例えば、ケーブル等の信号線58により多重化制御装置2に接続されることで、多重化制御装置2にアクセスすることができる。   FIG. 14 further shows an engineering tool 4 accessible to the multiplexing control device 2. The engineering tool 4 is a generic term for software that can access the multiplexing control device 2 and perform various settings of the multiplexing control device 2 and computers that can execute the software. An example of the engineering tool 4 is a PC (Personal Computer) in which such software is installed. For example, this PC can access the multiplexing control device 2 by being connected to the multiplexing control device 2 by a signal line 58 such as a cable.

演算部20A〜20Cは、エンジニアリングツール4と通信可能である。エンジニアリングツール4は、この通信により設定部25A〜25C内に各種設定値を登録することができる。エンジニアリングツール4は、ユーザが設定値を選択するためのユーザインターフェースを提供する。   The arithmetic units 20A to 20C can communicate with the engineering tool 4. The engineering tool 4 can register various setting values in the setting units 25A to 25C through this communication. The engineering tool 4 provides a user interface for the user to select a setting value.

上述の設定値は、多重化制御装置2を適用する発電プラントの入力装置1A〜1Cおよび出力装置3の仕様や、多重化制御装置2の多数決部40の仕様により、必要とされる値が異なる。本実施形態によれば、多重化制御装置2のユーザが、これらの仕様に適した設定値を設定することが可能となる。   The above set values differ depending on the specifications of the input devices 1A to 1C and the output device 3 of the power plant to which the multiplexing control device 2 is applied and the specifications of the majority decision unit 40 of the multiplexing control device 2. . According to this embodiment, the user of the multiplexing control device 2 can set setting values suitable for these specifications.

なお、第1〜第8実施形態の多重化制御装置2は、3系統の入力部、演算部、出力部を備えているが、4系統以上の入力部、演算部、出力部を備えていてもよい。例えば、多重化制御装置2がN系統(Nは3以上の整数)の入力部、演算部、出力部を備えている場合には、多重化部40は、N系統の出力部からの出力信号の多数決演算を行う。   The multiplexing control device 2 of the first to eighth embodiments includes three systems of input units, arithmetic units, and output units, but includes four or more systems of input units, arithmetic units, and output units. Also good. For example, when the multiplexing control device 2 includes N systems (N is an integer of 3 or more) of input units, arithmetic units, and output units, the multiplexing unit 40 outputs the output signals from the N systems of output units. The majority operation is performed.

以上、いくつかの実施形態を説明したが、これらの実施形態は、例としてのみ提示したものであり、発明の範囲を限定することを意図したものではない。本明細書で説明した新規な装置は、その他の様々な形態で実施することができる。また、本明細書で説明した装置の形態に対し、発明の要旨を逸脱しない範囲内で、種々の省略、置換、変更を行うことができる。添付の特許請求の範囲およびこれに均等な範囲は、発明の範囲や要旨に含まれるこのような形態や変形例を含むように意図されている。   Although several embodiments have been described above, these embodiments are presented as examples only and are not intended to limit the scope of the invention. The novel apparatus described herein can be implemented in various other forms. Various omissions, substitutions, and changes can be made to the form of the apparatus described in the present specification without departing from the gist of the invention. The appended claims and their equivalents are intended to include such forms and modifications as fall within the scope and spirit of the invention.

1A、1B、1C:入力装置 2:多重化制御装置 3:出力装置
4:エンジニアリングツール 10A、10B、10C:入力部
20A、20B、20C:演算部 21A、21B、21C:演算処理部
22A、22B、22C:診断部 23A、23B、23C:通信部
24A、24B、24C:系統間判定部 25A、25B、25C:設定部
30A、30B、30C:出力部 31A、31B、31C:主出力回路
32A、32B、32C:副出力回路 33A、33B、33C:診断入力部
34A、34B、34C:判定部 35A、35B、35C:安全停止指示部
36A、36B、36C:テスト部 40:多数決部
51A、51B、51C:入力値線 52A、52B、52C:出力値線
53A、53B、53C:出力信号線 54:システム出力信号線
55A、55B、55C:ネットワーク 56A、56B、56C:信号線
57A、57B、57C:信号線 58:信号線
61:故障系統検出部 62:信号線
1A, 1B, 1C: input device 2: multiplexing control device 3: output device 4: engineering tool 10A, 10B, 10C: input unit 20A, 20B, 20C: calculation unit 21A, 21B, 21C: calculation processing unit 22A, 22B 22C: Diagnosis unit 23A, 23B, 23C: Communication unit 24A, 24B, 24C: Inter-system determination unit 25A, 25B, 25C: Setting unit 30A, 30B, 30C: Output unit 31A, 31B, 31C: Main output circuit 32A, 32B, 32C: Sub-output circuits 33A, 33B, 33C: Diagnostic input units 34A, 34B, 34C: Determination units 35A, 35B, 35C: Safety stop instruction units 36A, 36B, 36C: Test units 40: Majority units 51A, 51B, 51C: Input value line 52A, 52B, 52C: Output value line 53A, 53B, 53C: Output signal line 54: System output signal line 55A, 55B, 55C: Network 56A, 56B, 56C: Signal line 57A, 57B, 57C: Signal line 58: Signal line 61: Fault system detector 62: Signal line

Claims (7)

入力信号を入力値に変換し、前記入力値を出力する第1から第N入力部(Nは3以上の整数)と、
前記入力値を演算して出力値を生成し、前記出力値を出力する第1から第N演算部と、
前記出力値を出力信号に変換し、前記出力信号を、前記出力信号の多数決演算を行う多数決部に出力する第1から第N出力部とを備え、
各出力部は、第1および第2回路を備え、前記出力値を第1および第2信号に変換し、前記第1および第2信号をそれぞれ前記第1および第2回路に供給し、
第X出力部(Xは1〜Nの整数)の前記第2回路は、前記第X出力部により生成された前記第2信号を受け取り、受け取った前記第2信号を第Y出力部(YはXと異なる1〜Nの整数)の前記第1回路に出力し、
前記第X出力部の前記第1回路は、前記第X出力部により生成された前記第1信号を受け取り、第Z出力部(ZはXおよびYと異なる1〜Nの整数)の前記第2回路から前記第2信号を受け取り、受け取った前記第1および第2信号の少なくともいずれかを前記出力信号として前記多数決部に出力する、
多重化制御装置。
First to Nth input units (N is an integer of 3 or more) for converting an input signal into an input value and outputting the input value;
A first to Nth arithmetic units for calculating the input value to generate an output value and outputting the output value;
The first to Nth output units that convert the output value into an output signal and output the output signal to a majority unit that performs a majority operation on the output signal,
Each output unit includes first and second circuits, converts the output values into first and second signals, and supplies the first and second signals to the first and second circuits, respectively.
The second circuit of the X-th output unit (X is an integer from 1 to N) receives the second signal generated by the X-th output unit, and receives the received second signal as a Y-th output unit (Y is Output to the first circuit of 1 to N different from X),
The first circuit of the Xth output unit receives the first signal generated by the Xth output unit, and the second circuit of the Zth output unit (Z is an integer of 1 to N different from X and Y). Receiving the second signal from a circuit, and outputting at least one of the received first and second signals to the majority unit as the output signal;
Multiplexing control device.
前記第X出力部は、前記第X出力部に対応する第X演算部により生成された前記出力値を前記第1信号に変換し、前記第Y出力部に対応する第Y演算部により生成された前記出力値を前記第2信号に変換する、請求項1に記載の多重化制御装置。   The Xth output unit converts the output value generated by the Xth operation unit corresponding to the Xth output unit into the first signal, and is generated by the Yth operation unit corresponding to the Yth output unit. The multiplexing control apparatus according to claim 1, wherein the output value is converted into the second signal. 前記第X演算部は、前記第X演算部により生成された前記出力値と、前記第Y演算部から受け取った前記出力値とを、前記第X出力部に出力する、請求項2に記載の多重化制御装置。   The Xth operation unit according to claim 2, wherein the Xth operation unit outputs the output value generated by the Xth operation unit and the output value received from the Yth operation unit to the Xth output unit. Multiplexing control device. 前記第X出力部は、
前記第X出力部から前記多数決部に供給される前記出力信号の値を診断する診断部と、
前記第X出力部により生成された前記第1信号の値と、前記診断部により診断された前記出力信号の値とに基づいて、前記第Xおよび第Z出力部における故障を検出する第1判定部と、
を備える請求項1から3のいずれか1項に記載の多重化制御装置。
The X-th output unit is
A diagnostic unit for diagnosing the value of the output signal supplied from the X-th output unit to the majority decision unit;
First determination for detecting a failure in the Xth and Zth output units based on the value of the first signal generated by the Xth output unit and the value of the output signal diagnosed by the diagnostic unit And
The multiplexing control apparatus according to any one of claims 1 to 3, further comprising:
前記第Y出力部に対応する第X演算部は、前記第1から第N出力部の前記第1判定部による故障の検出結果を取得し、前記検出結果に基づいて、前記第1から第N出力部の故障箇所を特定する第2判定部を備える、請求項4に記載の多重化制御装置。   The X-th operation unit corresponding to the Y-th output unit obtains a failure detection result by the first determination unit of the first to N-th output units, and based on the detection result, the first to N-th The multiplexing control device according to claim 4, further comprising a second determination unit that identifies a failure location of the output unit. さらに、前記第1から第N出力部の動作をテストするテスト部を備え、
前記第1判定部は、前記テスト部により設定された前記出力信号の値と、前記診断部により診断された前記出力信号の値との間に不一致がある場合に、前記故障の検出処理を行う、請求項4または5に記載の多重化制御装置。
And a test unit for testing the operation of the first to Nth output units,
The first determination unit performs the failure detection process when there is a mismatch between the value of the output signal set by the test unit and the value of the output signal diagnosed by the diagnosis unit. The multiplexing control apparatus according to claim 4 or 5.
さらに、前記多重化制御装置にアクセス可能なツールから前記出力部の設定値を設定するための設定部を備え、
前記設定部は、前記出力部の出力信号線の解放状態と接続状態のいずれか一方を安全側状態に設定するための前記設定値を設定可能である、請求項1から6のいずれか1項に記載の多重化制御装置。
Furthermore, a setting unit for setting the setting value of the output unit from a tool accessible to the multiplexing control device,
The said setting part can set the said setting value for setting any one of the release state of the output signal line of the said output part, and a connection state to a safe side state, The any one of Claim 1 to 6 A multiplexing control apparatus according to 1.
JP2015140698A 2015-07-14 2015-07-14 Multiplex controller Active JP6714981B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2015140698A JP6714981B2 (en) 2015-07-14 2015-07-14 Multiplex controller

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2015140698A JP6714981B2 (en) 2015-07-14 2015-07-14 Multiplex controller

Publications (2)

Publication Number Publication Date
JP2017021712A true JP2017021712A (en) 2017-01-26
JP6714981B2 JP6714981B2 (en) 2020-07-01

Family

ID=57889850

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2015140698A Active JP6714981B2 (en) 2015-07-14 2015-07-14 Multiplex controller

Country Status (1)

Country Link
JP (1) JP6714981B2 (en)

Citations (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPS6020202A (en) * 1983-07-15 1985-02-01 Hitachi Ltd Data management system of multiple control system
JPS61221698A (en) * 1985-03-28 1986-10-02 株式会社東芝 Safety protective device for nuclear reactor
JPH0439740A (en) * 1990-06-05 1992-02-10 Nissan Motor Co Ltd Triplexing system
JPH06342381A (en) * 1993-06-01 1994-12-13 Mitsubishi Electric Corp Majority circuit, control unit and majority semiconductor integrated circuit
JPH0998081A (en) * 1995-07-21 1997-04-08 Hitachi Ltd Fail safe majority logic circuit and parallel output type electronic interlocking device using the circuit
JP2004118265A (en) * 2002-09-24 2004-04-15 Toshiba Corp Plant protection equipment
JP2011103071A (en) * 2009-11-11 2011-05-26 Hitachi Ltd Multiplexing control device
JP4701203B2 (en) * 2007-04-24 2011-06-15 株式会社日立製作所 Process control system
JP2011216020A (en) * 2010-04-01 2011-10-27 Mitsubishi Electric Corp Information processing apparatus and circuit reconfiguration device
JP2014006694A (en) * 2012-06-25 2014-01-16 Toshiba Corp Plant safety device

Patent Citations (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPS6020202A (en) * 1983-07-15 1985-02-01 Hitachi Ltd Data management system of multiple control system
JPS61221698A (en) * 1985-03-28 1986-10-02 株式会社東芝 Safety protective device for nuclear reactor
JPH0439740A (en) * 1990-06-05 1992-02-10 Nissan Motor Co Ltd Triplexing system
JPH06342381A (en) * 1993-06-01 1994-12-13 Mitsubishi Electric Corp Majority circuit, control unit and majority semiconductor integrated circuit
JPH0998081A (en) * 1995-07-21 1997-04-08 Hitachi Ltd Fail safe majority logic circuit and parallel output type electronic interlocking device using the circuit
JP2004118265A (en) * 2002-09-24 2004-04-15 Toshiba Corp Plant protection equipment
JP4701203B2 (en) * 2007-04-24 2011-06-15 株式会社日立製作所 Process control system
JP2011103071A (en) * 2009-11-11 2011-05-26 Hitachi Ltd Multiplexing control device
JP2011216020A (en) * 2010-04-01 2011-10-27 Mitsubishi Electric Corp Information processing apparatus and circuit reconfiguration device
JP2014006694A (en) * 2012-06-25 2014-01-16 Toshiba Corp Plant safety device

Also Published As

Publication number Publication date
JP6714981B2 (en) 2020-07-01

Similar Documents

Publication Publication Date Title
JP4801180B2 (en) Multichannel analog input / output circuit failure diagnosis apparatus and failure diagnosis method
US9405278B2 (en) Method for operating a safety control device
US11662714B2 (en) Control system for controlling safety-critical and non-safety-critical processes
EP1602991B1 (en) Method of detecting abnormality of R/D converter
US7149925B2 (en) Peripheral component with high error protection for stored programmable controls
EP3166218B1 (en) Power converter
JP2009519525A (en) Method and apparatus for motion monitoring
JP5726582B2 (en) Control rod monitoring control system and diagnostic method
JP6714981B2 (en) Multiplex controller
US8072889B2 (en) Programmable controller
TW201800886A (en) Servo control diagnosis system
KR100989640B1 (en) Diagnostic device of input/output modules for triple modular redundancy
JP6738438B2 (en) Monitoring device for monitoring safety device and method for monitoring safety device
JP2016103110A (en) Multiplexing control device
JP5319499B2 (en) Multiplexing controller
JP6882128B2 (en) Turbine protector and how to diagnose the turbine protector
KR20040037697A (en) Apparatus and method for processing serial data in rail control system
JP4788569B2 (en) Output device
KR101393812B1 (en) Device and method of integrated maintenance-bypass of channel multiplexing safety system
US10528417B2 (en) Clock signal inspection device, plant monitoring controller, and method for diagnosing clock signal inspection device
JP5925925B2 (en) Output device with diagnosis
JP2716783B2 (en) Monitoring and control equipment
JP2017058795A (en) Diagnostic circuit and semiconductor system
JP2012059201A (en) Abnormality detection apparatus and abnormality detection method for serial/parallel conversion system
JP2017021617A (en) Multiplex control apparatus

Legal Events

Date Code Title Description
A711 Notification of change in applicant

Free format text: JAPANESE INTERMEDIATE CODE: A712

Effective date: 20171124

A711 Notification of change in applicant

Free format text: JAPANESE INTERMEDIATE CODE: A711

Effective date: 20171127

A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20180305

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20190124

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20190219

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20190410

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20190920

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20191105

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20200508

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20200608

R150 Certificate of patent or registration of utility model

Ref document number: 6714981

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150