Блог

HMI на пуске: оператор путает «Квитировать» и «Сброс аварии»

2026-07-31 13:06

На третьем дне пуска оператор нажимает «Квитировать» на красной аварии «Насос P-101: перегрузка». Звук сирены стих, табло остаётся красным - оператор думает, что «не сработало», жмёт снова, потом находит «Сброс аварии». Через минуту насос стартует без разрешения технолога: оказывается, «Сброс» снял latch interlock, а «Квитировать» только убрал сирену. Наладчик говорит: «они же разные функции». Оператор: «кнопки рядом, обе зелёные».

Путаница Acknowledge и Reset на HMI - не «глупость персонала», а ошибка проектирования экрана. На пуске, когда люди устали и давление сроков, две похожие кнопки рядом дают инциденты. Статья разбирает UX, цвет, подписи, иерархию экранов, роли, журнал действий и минимальный SAT с оператором. Не повторяем общую иерархию экранов - фокус на паре кнопок и безопасном поведении.

Короткий ответ

Оператор путает «Квитировать» и «Сброс аварии», если кнопки визуально одинаковы, стоят рядом, подписи короткие и не отражают последствие. «Квитировать» (Acknowledge) подтверждает, что оператор видел аварию: снимает сирену/мигание, авария остаётся активной в журнале. «Сброс аварии» (Reset) может снимать latch в ПЛК, разрешать повторный пуск, сбрасывать блокировку - это действие на процесс. Разведите кнопки по экранам или зонам, разный цвет (квитирование - нейтральный/синий, сброс - жёлтый с подтверждением), полные подписи, двухшаговое подтверждение для Reset. SAT: три сценария с реальным оператором, запись в журнал, проверка роли Operator без прав на Reset.

Две разные функции в цепочке аварии

Типовая цепочка:

  1. Условие аварии true в ПЛК (перегрузка, высокий уровень).
  2. Alarm active в SCADA/HMI - красный, сирена, список аварий.
  3. Acknowledge - оператор подтверждает «я в курсе», alarm может перейти в acknowledged, но condition ещё true.
  4. Устранение причины - технологически false.
  5. Reset - сброс latch, если причина устранена и логика ПЛК требует импульса reset.

На части объектов Reset только снимает отображение после устранения причины; на других - форсирует latch off (опасно). Поведение задаёт проект ПЛК и HMI, не «стандарт SCADA».

Оператор на пуске не обязан знать latch. Он видит две кнопки «убрать красное».

Как выглядят опасные экраны

Признаки плохого UX:

Обе кнопки зелёные «ОК» / «Принять». «Квит.» и «Сброс» без всплывающей подсказки. Reset без confirm dialog на критичной аварии. Acknowledge и Reset в одной панели инструментов 32×32 px. Одинаковая иконка «галочка». Reset доступен роли Operator без разграничения.

Хорошая практика:

Acknowledge - в списке аварий, нейтральный цвет, подпись «Квитировать (снять звук)». Reset - на отдельной вкладке «Обслуживание» или за hold-to-confirm 2 s, подпись «Сброс блокировки после устранения причины». Для safety-related - только роль Maintenance.

Материал про цвета кнопок подтверждения - не зелёный на всё подряд.

Иерархия экранов: куда поместить Reset

Иерархия экранов и аварии рекомендует: операторский уровень - текущие аварии, квитирование, тренды; наладочный - сброс latch, bypass, force.

Если Reset на главной мнемосхеме рядом с «Квитировать всё» - инцидент неизбежен. Вынесите Reset в экран «Аварии → детали → действия» с текстом «только после проверки технолога».

На пуске временно «удобно» всё на одном экране - потом годы эксплуатации с той же ошибкой.

Роли и матрица доступа

Operator: Acknowledge, просмотр. Shift supervisor: Acknowledge + ограниченный Reset по классу аварий. Maintenance: полный Reset, force.

Проверка SAT под учёткой Operator: Reset физически недоступен (скрыт, disabled, запрос пароля). Если кнопка видна, но «не работает» - оператор будет жать сильнее и искать обход.

Роли доступа оператор/наладчик - тест не под Administrator.

Журнал действий: доказательство после инцидента

Каждое нажатие Acknowledge и Reset с меткой: user, time, alarm id, screen. После спорного пуска разбор: «Reset нажал Ivanov 06:14, Acknowledge не нажимал».

Без журнала спор «кнопка сама» vs «оператор». На пуске включите логирование до передачи заказчику.

Отладка HMI и журнал оператора - настройка до FAT.

Минимальный SAT с оператором

Не «показали экран за 5 минут», а сценарии:

  1. Авария active - нажать только Acknowledge: сирена off, condition still true, пуск запрещён.
  2. Причина устранена (симуляция) - Reset: latch off, пуск разрешён по логике.
  3. Авария active, Reset без устранения - пуск остаётся запрещён (ожидаемое поведение).
  4. Попытка Reset под Operator - отказ.

Подпись оператора в протоколе SAT. Видеозапись экрана - опционально, но убедительно для заказчика.

Подписи и язык: не только русский жаргон

«Квит.» vs «Сброс» - четыре буквы vs пять, визуально одинаковый вес. Лучше:

«Подтвердить просмотр аварии (звук)»
«Сбросить блокировку пуска (если причина устранена)»

Для многоязычных объектов - синхронизация смысла, не дословный Google translate «Reset» = «Перезагрузка».

Звук, мигание и ложная надежда

После Acknowledge мигание останавливается - оператор считает «авария прошла». Цвет остаётся красным - но в сумерках и на старом экране различить сложно. Добавьте текстовый статус «Активна, квитирована» vs «Не активна».

Не отключайте красный после Acknowledge - иначе теряется информация. Меняйте паттерн (мигание → solid) и подпись.

Связь с ПЛК: reset pulse и latch

HMI Reset часто шлёт импульс Reset_Alarms в ПЛК. Если в LD latch set-reset приоритет set, импulse reset на один scan может не снять latch при удерживающейся причине. Оператор жмёт Reset «не работает», жмёт Acknowledge - другой эффект.

Согласуйте с программистом ПЛК: reset только при NOT alarm condition. На экране - сообщение «сброс недоступен: причина не устранена».

Граница панели и SCADA

Панель оператора и SCADA: уставки и аварии - где живёт alarm logic. На локальной панели СТАБУР (CODESYS или MasterSCADA) и на диспетчерской SCADA подписи кнопок должны совпадать по смыслу, иначе оператор в цеху и диспетчер в разных mental models.

Типовые ошибки проектирования

Копирование экрана с другого объекта с другой логикой Reset. Одна кнопка «Сбросить всё» - и аварии, и latch. Acknowledge без привязки к alarm id - квитирует не то. Reset на mouse release вместо click - случайное срабатывание. Touch panel: кнопки ближе 8 mm - промах на соседнюю.

Ночная смена и усталость: усиление UX

На пуске операторы работают по 12 часов. Мелкая разница кнопок, заметная днём, ночью исчезает. Увеличьте контраст подписи Reset, добавьте звуковое различие: Ack - короткий beep, Reset - двойной beep перед confirm. Не полагайтесь только на цвет - на старых панелях цвета «плывут».

Сменный инструктаж первой недели: не «прочитайте манual», а три практических нажатия под контролем наладчика с записью в журнал обучения.

Связь с FAT и SAT документами

В протокол FAT включите пункт «проверка различия Acknowledge и Reset» с подписью оператора и технолога. Без пункта в акте заказчик считает обучение «на словах». Приёмка панели HMI: чек-лист наладчика - дополните alarm UX своими строками.

Если после SAT через месяц пришёл новый оператор - повтор мини-SAT на 30 минут, не полагайтесь на «коллега объяснит».

Диспетчерская SCADA и локальная панель

На объекте с двумя HMI (цеховая панель и SCADA в диспетчерской) подписи кнопок должны совпадать. Оператор в цеху квитирует на панели, диспетчер жмёт Reset в SCADA - разные базы alarm или разная привязка к одному ПЛК. Симптом: «я сбросил, а в цеху сирена».

Синхронизируйте тексты кнопок и права ролей в обоих проектах. Мнемосхема без путани: связь картинки на экране с ПЛК - про единые имена; alarm UX - тот же принцип.

Человеческий фактор: почему оператор «обходит» HMI

Если Reset спрятан, а авария мешает работе, опытный оператор находит обход через локальную кнопку или второй экран. Почему оператор обходит HMI - про дизайн, который не мешает, а направляет. Acknowledge должно быть лёгким; Reset - осознанным, но не невозможным после устранения причины.

На практике

На панелях оператора СТАБУР визуализация в CODESYS и MasterSCADA 4D настраивается одинаково по смыслу ролей: взаимозаменяемые среды, но дисциплина UX - на integrator. На пуске заложите 2 часа SAT только на alarm UX с сменой - дешевле одного лишнего пуска насоса.

Действие оператора, риск, правило экрана

Действие оператора Риск Правило экрана
Жмёт «Квитировать» вместо Reset Не снимает блокировку, повторные нажатия Подпись «только звук»; Reset в другом месте
Жмёт Reset вместо Acknowledge Снятие latch при активной причине Confirm + проверка condition в ПЛК
Двойной Reset подряд Два импульса, непредсказуемый latch Edge-trigger, disable 2 s
«Сброс всего» одной кнопкой Сброс критичных и некритичных Раздельные Reset по классу
Reset под Operator Пуск без полномочий Роль Maintenance; скрыть кнопку
Acknowledge без записи в журнал Нет расследования Log user/time/alarm id
Зелёные обе кнопки Визуальная эквivalence Ack - синий/серый; Reset - жёлтый
Мелкие иконки без текста Промах на touch Min 48 dp, текст под иконкой
Reset на главной мнемосхеме Случайное нажатие Вынести в детальный экран аварии
После Acknowledge думает «всё ОК» Запуск в аварии Текст «активна, квитирована»

Вопросы с пуска

Можно ли одной кнопкой «Квитировать и сбросить»?
Только если логика ПЛК явно это разрешает и это не safety. На большинстве объектов - раздельно.

Acknowledge обязателен по стандарту?
Зависит от регламента заказчика. Для управления вниманием оператора - да, практика полезна.

Reset должен быть красным?
Красный - «опасное действие». Жёлтый + confirm часто лучше, чем зелёный.

Как тренировать смену?
SAT-сценарии + laminated card у панели на первую неделю.

CODESYS Visu vs MasterSCADA - разные кнопки?
Смысл один; реализация alarm widget разная. SAT одинаковый.

Кто утверждает текст на кнопке Reset - IT или технолог?
Технолог и служба безопасности. IT размещает кнопку; смысл согласует эксплуатация.

Можно ли Ack автоматически при открытии экрана аварии?
Auto-ack снижает сирену, но скрывает момент осознания. На опасных объектах - только ручной Ack.

Ссылки по теме