国际安全标准图鉴 01|ISO 12100

转载。

导语

如果只能推荐一份机械安全标准给HSE工程师,我大概率会选 ISO 12100。
它不直接告诉你某一台机器应该装什么护栏、光栅或安全门。
它真正建立的,是一套更基础的方法:
如何识别危险?如何评价风险?风险应该按照什么顺序降低?又如何判断风险已经被充分降低?
今天我们熟悉的机械防护、联锁、安全距离、安全相关控制系统,很多都建立在这套逻辑之上。
但有意思的是——
这份发布于 2010年、已经使用了16年的机械安全基础标准,现在正在迎来第二版修订。
而这一次,它开始认真面对一些2010年并不突出的新问题:
软件、远程更新、网络安全、AI和机器学习。
> **机器已经变了。> 机械安全的边界,也正在随之改变。**
微信图片_2026-08-23_124026_666.jpg
【插图01|ISO 12100到底处在什么位置?】

01|为什么第一期,从ISO 12100开始?

ISO 12100的全称是:
Safety of machinery — General principles for design — Risk assessment and risk reduction
中文可以理解为:
机械安全——设计通则——风险评估与风险减小。
它并不是一本“设备整改手册”。
也不会直接告诉你:
> 压力机应该安装什么样的护栏?
或者:
> 机器人外围防护应该怎么布置?
它更像是一套:
> **机械安全的底层思考方法。**
面对压力机、机器人、输送线、旋转轴、包装设备……
具体设备不同,危险不同,控制方式也不同。
但最底层的问题始终类似:
危险在哪里?
风险有多大?
是否还需要继续降低?
什么措施应该优先?
这也是为什么,我认为ISO 12100非常适合作为《国际安全标准图鉴》的第一篇。

02|机械安全,不是“找危险源”就结束了

很多企业开展机械安全风险评估时,最关注的一件事是:
找危险源。
于是风险表格里出现:
夹伤、剪切、卷入、碰撞、挤压、触电、高温……
这些当然重要。
但危险识别,只是开始。
ISO 12100建立的是一个持续迭代的过程:
确定机械界限
危险识别
风险估计
风险评价
风险是否已经被充分降低?
如果答案是:
NO
那么还要继续:
采取风险减小措施
然后再次进入风险评价。
微信图片_2026-08-23_124036_603.jpg
【插图02|ISO 12100风险评估—风险减小核心闭环】
所以这里有一个非常重要的区别:
> **Hazard Identification ≠ Risk Assessment**> **危险识别 ≠ 风险评估**
危险识别回答的是:
“什么东西可能伤害人?”
风险评估还必须继续回答:
“风险有多大?”
以及:
“风险是否已经被充分降低?”
这也是ISO 12100真正重要的地方:
> **它不是一张危险源清单,而是一套安全决策过程。**

03|如果只记一个框架,请记住“三步法”

ISO 12100风险减小的顺序非常重要。
Step 1|本质安全设计措施
Inherently Safe Design Measures
首先不要急着问:
> “应该加什么防护?”
而应该先问:
> **能不能通过设计本身,把危险消除或降低?**
以设备高处维护点为例。
假设某个需要定期检查、更换或加注的维护点,原本设计在设备高处。人员每次维护,都需要登高接近它。
更优先的思路不是先增加平台,也不是先增加高处作业要求。
而是重新问:
> **这个维护点为什么一定要放在高处?**
如果通过结构重新设计,把过滤器、加油口、检测点或者其他维护位置移到地面可操作高度,那么:
人员不再需要登高。
也就是说,高处坠落风险不是被“防护”了,而是这项作业中的高处暴露需求被从设计上消除了。
这正是本质安全设计最容易理解的地方:
> **先改变危险产生的条件,而不是先给危险加一道防线。**
Step 2|安全防护及补充保护措施
Safeguarding and Complementary Protective Measures
如果由于设备结构、工艺或空间等原因,维护点确实无法移到地面,那么再考虑工程防护。
例如:
●设置固定楼梯;
●设置固定维护平台;
●设置标准护栏;
●优化上下平台的通道和进出位置;
●采取其他防坠落措施。
此时维护点仍然在高处。
人员仍然需要登高。
区别只是:
> **危险暴露没有消失,但通过工程设施降低了坠落风险。**
这就是Step 2与Step 1最核心的区别。
Step 3|使用信息
Information for Use
如果前两步之后仍然存在剩余风险,再通过:
●高处风险警示;
●维护作业规程;
●培训与作业指导;
●必要的个体防护要求;
●设备使用说明。
把剩余风险传递给维护人员和使用者。
微信图片_2026-08-23_124041_580.png
【插图03|同一个危险,三种安全思路——以高处维护点为例】
把三个方案放在一起,差别就很直观:
Step 1:不需要上去。
Step 2:还需要上去,但有工程设施保护。
Step 3:仍然需要上去,并通过信息和管理告诉人员如何安全作业。
所以,三步法并不是三个措施“任选一个”。
它真正想表达的是:
> **风险减小存在明确的设计优先顺序。**

04|ISO 12100,其实是一张“标准地图”

机械安全标准很多。
ISO 13849-1,ISO 13855,ISO 13857,ISO 14119,ISO 14118,IEC 62061……
如果逐本去看,很容易失去方向。
ISO 12100的另一个价值,就是帮助我们建立一张机械安全的“标准地图”。
机械安全标准通常可以理解成三个层级。
Type-A|基本安全标准
建立普遍适用的:
基本概念、设计原则和方法。
ISO 12100就是这一层的重要基础标准。
Type-B|通用安全标准
针对多类机械共同存在的安全问题,或者通用安全装置。
例如:
ISO 13849-1安全相关控制系统
ISO 13855安全防护装置定位
ISO 13857防止人体触及危险区域
ISO 14119联锁装置
ISO 14118防止意外启动
IEC 62061机械功能安全
Type-C|具体机器安全标准
针对某一类具体机械。
例如:
压力机、包装机械、机床、木工机械等。
微信图片_2026-08-23_124047_811.jpg
【插图04|机械安全国际标准地图】
所以面对一台设备,更合理的思路并不是简单地问:
> **“我应该找哪一本标准?”**
而是:
先用ISO 12100建立风险评估框架
识别具体危险
选择相关Type-B标准
再结合适用的Type-C标准
这就是为什么ISO 12100可以被看作:
> **理解整个机械安全标准体系的入口。**

05|但是,2010年的机器和2026年的机器已经不同了

现行ISO 12100发布于 2010年。
16年过去了。
标准的基本风险评估逻辑依然有效。
但“机器”本身,已经发生了很大变化。
2010年前后,我们讨论一台自动化设备时,更多考虑:
●PLC;
●传感器;
●电机;
●机械结构;
●液压和气动;
●本地控制。
今天越来越多的机器又增加了:
工业网络
●远程访问;
●软件更新;
●机器视觉;
●数据连接;
●AI;
●Machine Learning。
于是,安全问题也开始变化。
过去我们主要问:
> **如果机器坏了,会怎样?**
今天还必须继续追问:
> **如果机器没有坏,却做出了不该做的动作,会怎样?**
微信图片_2026-08-23_124053_892.jpg
【插图05|2010年的机器 VS 2026年的机器】
例如:
软件更新改变了安全参数;
远程访问影响了控制逻辑;
网络攻击改变了系统行为;
具有学习能力的系统产生了非预期行为。
这并不意味着ISO 12100原来的风险评估逻辑已经失效。
恰恰相反。
它的核心方法仍然成立。
真正改变的是:
> **危险可能从哪里产生,已经比2010年复杂得多。**

06|所以,ISO 12100正在修订

这里首先必须把一个版本问题说清楚。
截至目前,正式有效的版本仍然是:
ISO 12100:2010
与此同时,ISO正在开发第二版。
当前项目为:
ISO/DIS 12100.3
其中 DIS 指:
Draft International Standard
也就是:
国际标准草案。
因此必须强调:
> **ISO/DIS 12100.3目前还不是正式发布的新版本。**
所以我们现在讨论的新增内容,只能理解成:
第二版正在形成的技术方向。
不能写成:
> “ISO 12100:2026已经要求……”
因为目前并不存在这样一个正式版本。
微信图片_2026-08-23_124103_348.jpg
【插图06|ISO 12100第二版主要修订方向】
从目前公开的修订信息来看,值得关注的方向包括:
01|AI / Machine Learning
人工智能 / 机器学习
02|Software
软件
03|Cybersecurity
网络安全
04|Remote Software Updates
远程软件更新
05|Indirect Control
间接控制
06|Hygiene
卫生设计
07|Risk Terminology
风险术语调整
08|Standard Integration
进一步整合相关机械安全标准内容
这意味着:
第二版不是简单改几个词,也不仅仅是增加几个条款。
它反映的是一个更大的变化:
> **机械本身正在从传统机电系统,向软件化、联网化和智能化系统演进。**

07|真正的变化,是机械安全的边界正在扩大

如果只看修订目录,我们很容易把新版理解成:
> “ISO 12100又多了几个章节。”
但我认为,真正值得关注的不是它增加了多少页。
而是:
> **机械安全正在考虑越来越大的风险边界。**
过去主要关注:
Hardware
机械 / 电气 / 控制
后来逐渐扩展到:
Software
程序 / 更新 / 间接控制
今天还在进一步扩展到:
Connected & Intelligent
网络 / Cybersecurity / 数据 / AI / Machine Learning
所以ISO 12100给我的第一个启发是:
【插图07|机械安全风险边界正在扩大】
过去,我们排查一个安全功能失效,可能会先问:
传感器坏了吗?
接触器粘连了吗?
安全PLC故障了吗?
未来可能还要继续问:
软件版本是不是被改变了?
远程更新有没有改变安全参数?
网络攻击是否影响了安全控制?
AI系统是否产生了设计阶段没有预期的行为?
这时,传统的 Safety 和 Cybersecurity 就开始产生交叉。
Cybersecurity本身未必是一种机械危险。
但是——
如果网络攻击最终导致机器产生危险运动,
它最终仍然会变成一个:
Safety Problem。