Durante décadas, las funciones de seguridad de máquinas y procesos se implementaron mediante lógica de relés y cableado dedicado, separado de la red de automatización. Este enfoque cumple su propósito, pero implica más cableado, menor flexibilidad, diagnóstico limitado y procedimientos de rearme lentos. PROFIsafe se desarrolló para trasladar la comunicación de seguridad a las mismas redes PROFIBUS y PROFINET que transportan los datos de control estándar, sin reducir el nivel de integridad exigido por las normas de seguridad funcional [1].
¿Qué es PROFIsafe?
PROFIsafe es el perfil de comunicación de seguridad funcional (functional safety communication profile) de PROFIBUS & PROFINET International (PI). Su primera especificación se publicó en 1999 y, desde 2007, forma parte de la norma internacional IEC 61784-3-3 [1]. La edición vigente de esta norma (2021) define una capa de comunicación de seguridad basada en la familia de perfiles CPF 3 de IEC 61784-1 e IEC 61784-2, y en los tipos 3 y 10 de IEC 61158, con mecanismos de transmisión de mensajes relevantes para la seguridad conforme a los requisitos de IEC 61508 [2]. La especificación de perfil publicada por PI se encuentra en la versión 2.6 MU1 [3].
El perfil describe la comunicación entre dos roles:
- F-Host: controlador de seguridad que ejecuta la lógica de seguridad.
- F-Device: dispositivo de campo de seguridad, como módulos de E/S remotas, accionamientos con seguridad integrada, escáneres láser o transmisores de proceso.
La letra «F» proviene de fail-safe (a prueba de fallas) o functional safety (seguridad funcional) [1].
PROFIsafe es apto para funciones de seguridad hasta SIL 3 según IEC 61508 e IEC 62061, y hasta PL e / Categoría 4 según ISO 13849-1 [1]. Cabe precisar que implementar el protocolo en un dispositivo estándar no lo convierte en un dispositivo de seguridad: el nivel de integridad final depende de la arquitectura del equipo y de la forma en que se implementa el perfil [1][2].
El principio de canal negro
PROFIsafe opera como una capa adicional sobre PROFIBUS y PROFINET, sin modificar esos protocolos. No asume ninguna característica del medio de transmisión, ni su velocidad ni sus mecanismos propios de detección de errores. Este enfoque se denomina principio de canal negro (black channel) [1].
De este principio se derivan tres consecuencias prácticas:
- El protocolo funciona sobre cobre, fibra óptica, enlaces inalámbricos y buses de fondo de rack (backplanes).
- Los componentes intermedios, como switches, routers y acopladores, no requieren una evaluación de seguridad individual.
- Se protege el trayecto completo, desde el módulo donde se origina la señal de seguridad hasta el F-Host que la procesa, y viceversa [1].
Además, los mensajes de seguridad pueden circular por el mismo cable que los mensajes estándar. Este enfoque de canal único (single channel) admite controladores con procesamiento de seguridad integrado y lógicamente separado, aunque la separación física de redes también es posible [1].
Mecanismos de seguridad
La comunicación de seguridad debe entregar datos íntegros, al destinatario correcto y a tiempo. En una red pueden ocurrir pérdidas, repeticiones, inserciones, retardos, alteraciones del orden, corrupción de datos y direccionamiento erróneo. PROFIsafe responde a estos errores con cuatro medidas [1]:
| Error de comunicación | Medida de PROFIsafe |
|---|---|
| Pérdida, repetición, inserción, secuencia incorrecta | Número de supervisión (Monitoring Number) de 32 bits |
| Retardo | Temporizador de vigilancia (watchdog) con acuse de recibo |
| Direccionamiento erróneo | Nombre código único (Codename), denominado F-Address |
| Corrupción de datos | Verificación de redundancia cíclica (CRC) de 32 bits |
El número de supervisión no se transmite: emisor y receptor lo generan de forma independiente mediante un generador pseudoaleatorio sincronizado, y su valor se incorpora al cálculo del CRC [1].
En términos cuantitativos, IEC 61508 asigna a una función de seguridad SIL 3 una probabilidad de falla peligrosa del orden de 10⁻⁷/h. El polinomio CRC de PROFIsafe mantiene la contribución de la comunicación por debajo de 10⁻⁹/h, independientemente del canal negro utilizado. Así, la comunicación consume menos del 1 % del presupuesto, y el 99 % restante queda disponible para sensores, lógica y actuadores [1].
Estructura del mensaje y parámetros F
Cada unidad de datos de protocolo de seguridad (Safety PDU) viaja dentro de la carga útil de un telegrama PROFIBUS o PROFINET estándar y tiene tres campos: los datos de entrada o salida de seguridad, un byte de control (desde el F-Host) o de estado (desde el F-Device), y la firma CRC de 32 bits. Para aplicaciones de manufactura se recomiendan entre 1 y 12/13 bytes de datos, aunque el perfil admite hasta 123 bytes, útil para valores analógicos de proceso [1].
El comportamiento de cada conexión se ajusta mediante los parámetros F (F-Parameters), definidos en el archivo GSD o GSDML del dispositivo [1]:
- F_Address: identificador único de la conexión dentro de una isla PROFIsafe.
- F_WD_Time: tiempo de vigilancia, en milisegundos, para recibir el siguiente mensaje válido.
- F_SIL: nivel SIL esperado, contrastado con el declarado por el fabricante.
- F_iPar_CRC: firma de los parámetros individuales del dispositivo.
- F_Par_CRC: firma del conjunto de parámetros F.
Los parámetros tecnológicos propios de cada equipo (iParameters) pueden almacenarse en un servidor de parámetros (iPar-Server). Al reemplazar un F-Device defectuoso, el nuevo equipo recupera automáticamente su configuración sin necesidad de herramientas adicionales [1].
Ante un error de comunicación, el sistema sustituye los datos de proceso por valores a prueba de fallas (fail-safe values), normalmente en cero para desenergizar. El retorno a la operación normal requiere el acuse explícito de un operador [1].
¿Para qué sirve?
En automatización de manufactura (factory automation), PROFIsafe permite integrar en la misma red [1]:
- Módulos de E/S de seguridad en estaciones remotas, para paradas de emergencia, interruptores de puerta y relés de seguridad.
- Cortinas de luz y escáneres láser según IEC 61496.
- Accionamientos con funciones de seguridad integradas según IEC 61800-5-2, como desconexión segura del par (STO) o velocidad limitada segura (SLS), mediante el perfil PROFIdrive sobre PROFIsafe.
- Robots según ISO 10218 y aplicaciones inalámbricas, como vehículos de guiado automático (AGV) o paneles de programación.
En automatización de procesos (process automation), bajo el marco de IEC 61511, el perfil se aplica a interruptores de nivel, válvulas de parada de emergencia con pruebas de carrera parcial, transmisores de presión y detectores de gas y fuego, incluso en atmósferas explosivas mediante PROFIBUS PA con tecnología MBP-IS. También es habitual su uso con módulos de seguridad de 4-20 mA o HART en E/S remotas [1].
¿Cómo se aplica?
La incorporación de PROFIsafe a una instalación sigue, en términos generales, esta secuencia [1]:
- Evaluación de riesgos según ISO 12100 y determinación del SIL o PL requerido con IEC 62061, ISO 13849-1 o, en procesos, IEC 61511.
- Selección de equipos certificados: F-Hosts y F-Devices conformes con IEC 61508, cuya conformidad PROFIsafe haya sido probada por un laboratorio de pruebas de PI. El manual de seguridad de cada equipo informa su SILCL, PL, categoría y PFHd.
- Configuración: asignación de F-Addresses únicas, ajuste de F_WD_Time y parametrización de iParameters con la herramienta del dispositivo.
- Verificación del SIL alcanzado: el SIL de la función queda limitado por el menor SILCL de sus componentes, y la suma de los valores PFHd debe permanecer dentro del rango admitido.
- Cálculo del tiempo de respuesta de la función de seguridad (SFRT), necesario, por ejemplo, para definir la distancia mínima de montaje de una cortina de luz.
- Instalación: en PROFIBUS DP no se admiten derivaciones; en PROFINET, menos de 100 switches en línea, un solo F-Host por submódulo, componentes de grado industrial y routers para separar islas PROFIsafe. Se recomienda cable apantallado con equipotencialidad y fuentes de 24 V tipo PELV.
- Ciberseguridad: las redes PROFIsafe deben ubicarse dentro de zonas de seguridad protegidas; en enlaces inalámbricos IEEE 802.11 solo se admite el modo infraestructura.
- Validación de la función conforme al plan de seguridad.
Beneficios
La aplicación de PROFIsafe aporta beneficios concretos a lo largo del ciclo de vida de la instalación [1]:
- Menor cableado: las señales de seguridad comparten la red de control, lo que reduce conductores, borneras y gabinetes.
- Ingeniería unificada: una sola red, una herramienta de programación y una capacitación para funciones estándar y de seguridad.
- Diagnóstico integrado: las fallas de comunicación y de dispositivos se reportan al sistema de control, lo que reduce los tiempos de detención.
- Independencia del medio: el mismo controlador de protocolo opera en PROFIBUS y PROFINET, lo que facilita migraciones y arquitecturas mixtas.
- Mantenimiento ágil: el iPar-Server permite reemplazar equipos sin reconfiguración manual.
- Cobertura transversal: un mismo perfil para manufactura y procesos, respaldado por una norma IEC.
Conclusión
PROFIsafe permite que la seguridad funcional deje de ser un sistema aislado y pase a formar parte de la arquitectura de automatización. Su principio de canal negro, sus mecanismos de detección de errores y su respaldo normativo en IEC 61784-3-3 permiten diseñar funciones hasta SIL 3 sobre redes PROFIBUS y PROFINET, con menos cableado y mejor diagnóstico.
Sigue leyendo
Este artículo es parte de nuestra guía de comunicaciones industriales.
Referencias
[1] PROFIBUS & PROFINET International (PI). PROFIsafe System Description – Technology and Application. Versión abril 2016, Order No. 4.342. https://profibus.com/download/profisafe-technology-and-application-system-description
[2] International Electrotechnical Commission. IEC 61784-3-3:2021 – Industrial communication networks – Profiles – Part 3-3: Functional safety fieldbuses – Additional specifications for CPF 3. https://webstore.iec.ch/publication/68894
[3] PROFIBUS & PROFINET International (PI). PROFIsafe – Profile for Safety Technology on PROFIBUS DP and PROFINET IO, V2.6 MU1. https://profibus.com/PROFIsafe



