Przejdź do treści

Normy bezpieczeństwa systemu magazynowania energii

D-Cube / D-Ocean – pełna seria (komercyjne i przemysłowe oraz wielkoskalowe magazyny energii)

Numer dokumentu: HZ-SAF-001 Wersja: V1.0 Data: 2026-09-29


0. Opis dokumentu

0.1 Cel

Niniejsza specyfikacja opisuje zasady projektowania bezpieczeństwa, kluczowe wartości zadane oraz kryteria oceny systemu magazynowania energii Hoenergy w pięciu obszarach: bezpieczeństwo elektryczne, bezpieczeństwo baterii i BMS, thermal runaway i ochrona przeciwpożarowa, środowisko mechaniczne oraz bezpieczeństwo funkcjonalne. Dokument stanowi wspólną podstawę do komunikacji technicznej, odpowiedzi technicznych w postępowaniach przetargowych, projektowania rozwiązań oraz zgłoszeń przyłączeniowych do sieci.

Niniejsza specyfikacja jest dokumentem opisującym bezpieczeństwo produktu — nie jest normą ani przepisem prawnym i nie zastępuje obowiązujących regulacji kraju realizacji projektu, przepisów operatora sieci dystrybucyjnej ani wymagań organów ochrony przeciwpożarowej. W przypadku sprzeczności pierwszeństwo mają przepisy kraju realizacji projektu oraz dokumenty związane z pozwoleniem na przyłączenie do sieci.

0.2 Czytelnicy i sposób czytania

Czytelnik Sugerowany sposób czytania
Osoba decyzyjna po stronie klienta Rozdziały 1, 2, 4 → 30 minut na zrozumienie poziomu bezpieczeństwa produktu
Dystrybutor / integrator Cały dokument, ze szczególnym uwzględnieniem sekcji 2.3 (zabezpieczenia przyłączeniowe) oraz sekcji 4.3 (odstępy montażowe)

0.3 Dokumenty referencyjne

Kategoria Norma
Baterie i systemy magazynowania energii IEC 62619, EN IEC 62933-5-1, EN IEC 62933-5-2, UN 38.3, rozporządzenie UE 2023/1542 w sprawie baterii
Elektronika mocy i przyłączenie do sieci IEC 62477-1, EN 50549-1 (Type B), IEC 61968 (zabezpieczenie przed pracą wyspową), IEEE 1547
Instalacje niskonapięciowe IEC 60364 (w tym klauzula 7-722 dotycząca urządzeń magazynujących energię), IEC 60664-1 (odstępy izolacyjne powietrzne i powierzchniowe)
EMC IEC 61000-6-2 (odporność), IEC 61000-6-4 (emisja), IEC 61000-6-3/6-1 (środowisko mieszkalne)
Bezpieczeństwo pożarowe i thermal runaway UL 9540 / UL 9540a (Ameryka Północna), NFPA 855, IEC 62477-1
Bezpieczeństwo funkcjonalne IEC 61508, ISO 13849-1, ISO 13849-5
Cyberbezpieczeństwo seria IEC 62443
Hałas ISO 3744, dyrektywa 2002/49/WE w sprawie hałasu w środowisku

Parametry są zgodne z najnowszymi wersjami kart katalogowych (datasheet). Dodatek C zawiera listę pozycji, które muszą zostać potwierdzone przez dział produktu przed publikacją zewnętrzną.


1. Ogólne zasady projektowania bezpieczeństwa

1.1 Zasady rdzeniowe

  1. Priorytet bezpieczeństwa konstrukcyjnego: Najpierw eliminuj źródła zagrożeń poprzez strukturę i dobór komponentów, zamiast kompensować je alarmami. Ogniwa wybierane w technologii LFP (temperatura inicjacji thermal runaway znacząco wyższa niż w systemach trójskładnikowych), 1P szeregowo bez równoległych pętli prądowych, niezależna domena awarii na poziomie klastra.
  2. Wielokrotne niezależne linie obrony: Awaria pojedynczego czujnika, pojedyncze przerwanie komunikacji ani pojedyncza usterka oprogramowania nie powinny prowadzić do stanu niebezpiecznego. Detekcja, wczesne ostrzeganie, tłumienie i zewnętrzne powiązania są od siebie nawzajem niezależne.
  3. Bezpieczeństwo przy awarii (Fail-safe): Domyślnym stanem przy odłączeniu zasilania, utracie kontroli lub przerwaniu połączenia jest stan bezpieczny — zatrzymanie PCS zamiast podtrzymywania pracy, zwolnienie stycznika zamiast jego zamykania.
  4. Brak automatycznego przywracania: Po wykonaniu tłumienia gaśniczego system nie może zostać automatycznie zrestartowany; ponowne uruchomienie wymaga uprzedniego zbadania przyczyny przez personel.
  5. Diagnozowalność i identyfikowalność: Każde działanie ochronne posiada rejestr zdarzeń i odczytywalny kod błędu; nastawy podlegają odczytowi, kalibracji i audytowi.

1.2 Cztery linie obrony

Linia obrony Cel Typowe środki Skutki awarii
Pierwsza linia: bezpieczeństwo inherentne Eliminacja źródeł zagrożeń Ogniwa LFP, struktura szeregowa 1P, podwójna izolacja i niezawodne uziemienie Lokalna degradacja, bez rozprzestrzeniania
Druga linia: detekcja i wczesne ostrzeganie Wczesne wykrywanie oznak niestabilności termicznej Detekcja gazów palnych (CO/H₂/VOC), monitoring temperatury na poziomie ogniw, czujniki dymu, alarmy akustyczno-optyczne, powiadomienia w chmurze Alarm w ciągu 5–60 s
Trzecia linia: tłumienie i gaszenie Powstrzymanie rozprzestrzeniania Automatyczne uwalnianie aerozolu na poziomie kontenera / Packa, izolacja na poziomie Packa Rozprzestrzenianie ograniczone do pojedynczej szafy lub kontenera
Czwarta linia: reagowanie zewnętrzne Ostatnia warstwa Sprzężenie z systemem przeciwpożarowym – wyjście typu styk bezpotencjałowy (hard-wire), przekazanie do stacyjnego systemu przeciwpożarowego (bez zależności od EMS online) Obsługiwane przez projektowy system przeciwpożarowy

1.3 Klasyfikacja usterek i automatyczna reakcja

System jest zorganizowany w architekturze trójstopniowej ochrony, gdzie każdy poziom stanowi schody „wykrycie przekroczenia limitu → redukcja mocy → wyzerowanie → odłączenie**. Szczegółowe progi znajdują się w rozdziale 3.2 oraz w załączniku A.

Poziom Definicja Automatyczne działanie systemu Sposób resetowania
L1 Informacja Parametr odbiega od normy, ale nie stanowi ryzyka (SoC zbyt wysoki, zbyt duża różnica napięcia ogniw) Redukcja mocy do 50% wartości znamionowej Automatycznie po spełnieniu warunków
L2 Ostrzeżenie Zbliżanie się do wartości granicznej (temperatura zbliża się do progu, zbyt duża różnica napięć) Żądanie zerowej mocy w odpowiednim kierunku Automatycznie po spełnieniu warunków (z histerezą)
L3 Ochrona Przekroczenie limitu lub usterka wewnętrzna (przegrzanie poziom 3, przepięcie poziom 3, błąd próbkowania) Wysłanie sygnału styku bezpotencjałowego awarii do PCS w celu zatrzymania; w skrajnych przypadkach wyzwolenie wyłącznika prądu stałego Ręczne resetowanie, automatyczny restart zabroniony
L4 Awaryjny Zagrożenie bezpieczeństwa (oznaki niestabilności termicznej, alarm gazowy, uruchomienie gaśnicy) Automatyczne uruchomienie gaśnicy + zatrzymanie + wysłanie sygnału pożarowego Resetowanie po ręcznym ustaleniu przyczyny, środek gaśniczy wymaga wymiany

Zasady resetowania (podstawowa konwencja projektowania bezpieczeństwa):

  • Zabezpieczenia wielkości procesowych, takie jak temperatura, prąd, różnica napięć, należą do klasy automatycznie resetowalnej, ale wszystkie posiadają histerezę, aby uniknąć powtarzającego się przełączania w pobliżu progu;
  • Trzeci poziom ochrony napięcia, anomalie linii próbkowania, anomalie napięcia całkowitego, anomalie komunikacji w łańcuchu (daisy-chain), usterka bezpiecznika, prąd upływowy, sklejenie/rozwarcie wyłącznika głównego, usterka płyty sterującej, niedopasowanie oprogramowania należą do klasy zatrzaskowej (latch) i wymagają odłączenia zasilania lub interwencji ręcznej w celu przywrócenia;
  • Po uruchomieniu gaśnicy system nie przechodzi w żadną ścieżkę automatycznego przywracania.

2. Bezpieczeństwo elektryczne

2.1 Identyfikacja napięcia niebezpiecznego

Napięcie znamionowe po stronie DC serii D-Cube / D-Ocean wynosi 832 V (D-Cube-261D, S125/261, F135/261), 1331,2 V (F215/418, D-Ocean-5016D), a po stronie AC 400 V lub 690/800 V, co przekracza wartości graniczne bezpieczeństwa 60 V DC / 50 V AC i stanowi napięcie niebezpieczne. Dlatego:

  • zarówno strona DC, jak i strona AC muszą być zaprojektowane z uwzględnieniem napięcia niebezpiecznego; szafa powinna być wyposażona w zamykane na klucz drzwi ochronne, a położenie zamka musi być oznaczone na rysunkach;
  • odstępy izolacyjne powietrzne i powierzchniowe należy dobierać zgodnie z tabelą zawartą w IEC 60664-1. Dla szafy wewnętrznej po stronie wejściowej przyjmuje się kategorię przepięciową II oraz stopień zanieczyszczenia 2, natomiast w przypadku scenariuszy kontenerowych — stopień zanieczyszczenia 3. Konkretne wartości powinny być obliczane przez inżynierów ds. konstrukcji i bezpieczeństwa dla każdego modelu indywidualnie, na podstawie parametrów OVC / CTI całego urządzenia; niniejsza specyfikacja nie podaje stałych wartości w milimetrach.

2.2 Układ pierwotny i konfiguracja zabezpieczeń

Pozycja Konfiguracja
Wytrzymałość izolacji ≥ 100 MΩ @ 2500 VDC / 60 s
Uziemienie ochronne Szyna PE szafy połączona ciągle i niezawodnie z PE sieci; rezystancja uziemienia < 4 Ω
Zabezpieczenie wejścia DC Tak (wyłącznik DC / bezpiecznik, monitorowanie izolacji)
Zabezpieczenie wyjścia AC Tak (wyłącznik + rozłącznik izolacyjny)
Ochrona przeciwprzepięciowa Strona DC Type II, strona AC Type II
Monitorowanie izolacji Ciągłe monitorowanie izolacji szyny DC względem ziemi, alarm przy nieprawidłowości oraz ograniczanie mocy zgodnie z logiką
Składowa stała Składowa stała na wyjściu PCS < 0,5%
Harmoniczne THDi < 3% @ znamionowa moc wyjściowa, PF regulowany −1 ~ +1

System uziemienia: w systemie TN-S przewód PE jest ciągły na całej długości, a szyna PE szafy stanowi punkt zbiorczy obudowy; szyna PE i uziom (uziemienie powtarzalne) to dwa różne pojęcia. W systemie TN-S uziemienie powtarzalne co do zasady nie jest wymagane, jednak zaleca się jego wykonanie.

Nastawy zabezpieczeń sieci: PCS jest fabrycznie skonfigurowany z ogólnymi nastawami. Przed uruchomieniem w trybie przyłączenia do sieci należy bezwzględnie przeprowadzić ponowne nastawienie i potwierdzenie zgodnie z przepisami dotyczącymi przyłączenia do sieci oraz dokumentami certyfikacji typu obowiązującymi u operatora sieci w danym kraju, w tym zabezpieczenia nadnapięciowego/podnapięciowego, nadczęstotliwościowego/podczęstotliwościowego, antywyspowego oraz impedancyjnego. Systemy, których nastawy nie zostały dostosowane do lokalnych przepisów, nie mogą być przyłączane do sieci. Nastawy stanowią konfigurację projektu i muszą być udokumentowane oraz zarchiwizowane.

2.3 Ochrona przyłączeniowa i ochrona odsprzęgająca (kluczowe zagadnienie)

Wewnętrzne zabezpieczenia PCS oraz ochrona odsprzęgająca w punkcie przyłączenia do sieci to dwie odrębne kwestie:

  • Wewnętrzne zabezpieczenia PCS (nadnapięciowe, podnapięciowe, nadczęstotliwościowe, podczęstotliwościowe, antywyspowe, impedancyjne oraz 16 klas usterek sieci) chronią sam PCS;
  • Ochrona odsprzęgająca chroni sieć elektroenergetyczną oraz personel na miejscu instalacji i musi być niezależna od PCS.

Stopień akceptacji na poszczególnych rynkach:

Rynek Podstawa Czy akceptowane jest wbudowane zabezpieczenie PCS jako ochrona odsprzęgająca? Wymagania dotyczące dostawy
Francja NF C 13-100 / NF C 15-100 (Enedis) ❌ Nie Wymagany niezależny przekaźnik zabezpieczający (model zatwierdzony przez Enedis, np. Schneider Sepam, ABB REF615)
Hiszpania Przepisy regionalnego operatora sieci ❌ Nie Niezależny przekaźnik
Niemcy VDE-AR-N 4105 ✅ Akceptowane Wymagana certyfikacja typu + redundancja
Włochy CEI 0-21 ✅ Akceptowane Jak wyżej, wymagana redundancja
Wielka Brytania G99 ✅ Akceptowane Wymagana redundancja; przed przyłączeniem do sieci konieczne wpis do ENA Type Test Register
Polska / Czechy / Litwa / Bułgaria Krajowe przepisy dotyczące przyłączenia do sieci 【Do potwierdzenia】 Postępować zgodnie z lokalnymi dokumentami zezwolenia na przyłączenie; zalecany niezależny przekaźnik

Pozostałe funkcje przyłączeniowe: regulacja pierwotna, odpowiedź AGC, śledzenie krzywej planowanej, antywyspowe, ograniczanie mocy czynnej/biernej, LVRT (jeżeli wymaga tego projekt).

Podstawa czasowa: dyspozytornia oraz dokładność sterowania mocą zależą od podstawy czasowej. W projektach wykorzystujących protokół IEC 104 konieczne jest skonfigurowanie niezawodnego źródła zegara; przy odbiorze należy zweryfikować spójność znaczników czasowych — kryteria oceny znajdują się w Załączniku A.

2.4 Zwarcie i przeciążenie

  • Bezpieczniki/wyłączniki po stronie DC dobiera się na podstawie maksymalnego prądu zwarciowego, przy zdolności wyłączania nie niższej niż spodziewany prąd zwarciowy w systemie;
  • Prąd znamionowy wyłącznika po stronie AC oblicza się ze wzoru P / (√3 · U · cosφ) i weryfikuje pod kątem wytrzymałości zwarciowej;
  • PCS posiada zdolność pracy przy przeciążeniu wynoszącym 110% mocy znamionowej, krótkotrwałe przeciążenie nie może być traktowane jako normalny tryb pracy.

3. Bezpieczeństwo akumulatorów i BMS

3.1 Konfiguracja ogniw i systemu

Pozycja Parametr
Chemia ogniw LFP, temperatura początku termicznego rozbiegu znacznie wyższa niż w chemii NMC
Specyfikacja ogniwa 3,2 V / 314 Ah (HTHIUM)
Typowe konfiguracje D-Cube-261D / S125-261: 260S1P, 832 V; F215-418: 416S1P, 1331,2 V
Topologia 1P szeregowo, eliminacja prądów wyrównawczych i ich wzmocnienia na poziomie topologii
Struktura klastrów Jeden PCS odpowiada jednemu klastrowi baterii; awaria pojedynczego klastra nie wpływa na pozostałe
Współczynnik prądowy cyklu ≤ 0,5P
Pojemność i żywotność cykliczna 261 kWh przy 0,5P/0,5P, DoD 95%, żywotność cykliczna ≥ 6000 cykli
Różnica temperatur chłodzenia cieczą ΔT między ogniwami ≤ 2,5 °C (seria S/H/F ≤ 3 °C)

3.2 Okno ochrony i łańcuch działań

BMS prowadzi ciągły monitoring następujących wielkości, z których każda obsługiwana jest w trójstopniowej drabince działań, z histerezą pomiędzy stopniami zapobiegającą cyklicznemu przełączaniu:

Wielkość monitorowana L1 L2 L3 (wyłączenie + styk bezpotencjałowy awarii)
Przepięcie ogniwa przy ładowaniu Obniżenie mocy o 50% Żądanie mocy ładowania równe 0 Wyzwalacz wzrostowy, ręczne przywrócenie
Niedopięcie ogniwa przy rozładowaniu Ograniczenie mocy Żądanie mocy rozładowania równe 0 Styk bezpotencjałowy awarii – wyłączenie PCS
Napięcie całkowite zbyt wysokie / zbyt niskie Obniżenie mocy Zerowanie / ograniczenie mocy Wyzwalacz wzrostowy / styk bezpotencjałowy awarii
Zbyt duża różnica napięcia między ogniwami Moc ładowania obniżona do 50% Moc ładowania równa 0 Wyjście styku bezpotencjałowego awarii
Zbyt wysoka temperatura przy ładowaniu Obniżenie mocy o 50% Moc ładowania równa 0 Wyjście styku bezpotencjałowego awarii
Zbyt niska temperatura przy ładowaniu Obniżenie mocy o 50% Moc ładowania równa 0 Wyjście styku bezpotencjałowego awarii
Zbyt niska temperatura przy rozładowaniu Obniżenie mocy o 50% Moc rozładowania równa 0 Wyjście styku bezpotencjałowego awarii
Zbyt duża różnica temperatur między ogniwami Obniżenie mocy o 50% Moc ładowania równa 0 Wyjście styku bezpotencjałowego awarii
Przetężenie przy ładowaniu/d rozładowaniu Obniżenie mocy o 50% Odpowiednia moc równa 0 Wyjście styku bezpotencjałowego awarii
Przekroczenie zakresu SoC Zabronienie odpowiedniego kierunku ładowania/rozładowania — —
Anomalia linii pomiarowej Moc obniżona do 0 — Styk bezpotencjałowy awarii – wyłączenie PCS
Przerwanie komunikacji łańcuchowej / z PCS Obniżenie mocy Moc obniżona do 0 Wyjście styku bezpotencjałowego awarii

Autodiagnostyka poprawności próbkowania: BMS nieustannie weryfikuje próbkowanie napięcia (najwyższe > 4,5 V oraz najniższe < 2 V uznawane za anomalię), próbkowanie temperatury (przekroczenie zakresu −40 ~ 125 °C uznawane za anomalię) oraz spójność pomiędzy napięciem całkowitym a sumą napięć ogniw (odchylenie > 10% uznawane za anomalię). Każda anomalia jest traktowana zgodnie z L3 powyższej tabeli — w przypadku awarii próbkowania „praca w stanie uszkodzenia" jest niedozwolona.

Ważne: Ograniczenie ładowania w niskiej temperaturze Ładowanie akumulatora w niskiej temperaturze prowadzi do litowania, co stanowi uszkodzenie nieodwracalne. System stosuje w stosunku do ładowania niezależny i znacznie bardziej restrykcyjny niż dla rozładowania próg niskotemperaturowy (w przedziale ok. 0 ~ 3 °C następuje już stopniowe obniżanie mocy, aż do zakazu ładowania). Dolna granica temperatury pracy D-Cube-S125/261-UE wynosząca −25 °C dotyczy wyłącznie rozładowania. W każdym środowisku o temperaturze niższej od progu temperaturowego ładowania system musi znajdować się w stanie ograniczenia rozładowania lub zakazu ładowania/rozładowania; próba ładowania powołując się na „zakres temperatury pracy" jest niedopuszczalna.

Wartości zadane ochrony różnią się w zależności od partii ogniw i wersji oprogramowania; wartości typowe przedstawiono w załączniku A.1. Dostarczana wraz z szafą „Tabela wartości zadanych ochrony" stanowi ostateczną podstawę i nie może być modyfikowana przez użytkownika ani integratora.

3.3 Strategia balansowania i parametry regulowane

Sposób Zasada działania Cechy
Balansowanie pasywne Ogniwa o wyższym SoC rozładowują się przez rezystor Prosta konstrukcja, niski koszt; wydziela ciepło, wolne (skala godzin), prąd balansowania < 1 A
Balansowanie aktywne Przenoszenie energii między ogniwami za pomocą kondensatorów/dławików/przetwornika DC-DC Zachowuje energię, skala minut; prąd 1–10 A, zwiększa dostępną pojemność i wydłuża żywotność

Platforma D-Cube obsługuje konfiguracje szeregowe 260S / 416S, a strategia balansowania jest realizowana zgodnie z wartościami zadanymi określonymi w projekcie produktu. Parametry takie jak prąd balansowania i nastawy zabezpieczeń nie są udostępniane użytkownikowi ani integratorowi do modyfikacji — ich zmiana spowoduje utratę zgodności z certyfikatami oraz prawa do gwarancji.

3.4 Ochrona konstrukcji komory akumulatorowej

  • Chłodzenie cieczą i podzespoły wysokiego napięcia są fizycznie oddzielone; wloty i wyloty powietrza komory akumulatorowej są wyposażone w osłony przeciwdeszczowe i przeciwpyłowe.
  • Pomiędzy modułami znajdują się przekładki termiczne oraz ograniczniki konstrukcyjne, które ograniczają rozprzestrzenianie się niestabilności termicznej pojedynczych ogniw na sąsiednie moduły.
  • Detektor gazów palnych wewnątrz komory jest umieszczony w górnej strefie recyrkulacji (na drodze unoszenia się gorącego powietrza), co zapewnia wczesną reakcję.

3.5 Ciągłość próbkowania w trybie statycznego niskiego poboru mocy

System przechodzi w tryb niskiego poboru mocy w stanie spoczynku (bez ładowania ani rozładowania), co zmniejsza zużycie energii pomocniczej i sterującej. Warunki wejścia to: średnie napięcie ogniwa poniżej około 3,1 V, wykryty prąd poniżej około 2 A, utrzymujące się przez ponad 5 minut; tryb jest automatycznie opuszczany, gdy prąd wzrośnie powyżej progu.

W trybie niskiego poboru mocy: obsługiwane jest włączenie balansowania pasywnego; podrzędne moduły próbkowania cyklicznie wybudzają się w celu akwizycji danych i komunikacji (okres wybudzania wynosi około 30 minut, pojedyncze wybudzenie trwa około 8 sekund); w stanie uśpienia raportują dane do sterownika nadrzędnego.

Uwaga dotycząca bezpieczeństwa: tryb niskiego poboru mocy działa wyłącznie w stanie spoczynku bez ładowania i rozładowania, a wybudzanie modułów próbkowania zapewnia ciągłość danych ochronnych. Tryb niskiego poboru mocy nie może być używany w stanie pracy i nie zmienia żadnych progów ochrony opisanych w sekcji 3.2. Warunki włączenia balansowania w trybie niskiego poboru mocy są takie same jak w standardowym stanie spoczynku.


4. Utrata kontroli termicznej i ochrona przeciwpożarowa

4.1 Detekcja: ostrzeżenia trzech poziomów

Poziom Detektor Cel pokrycia Typowa reakcja
Pierwszy (wczesny) Detektor gazów palnych (CO / H₂ / VOC) Gazy powstające jako prekursory thermal runaway, o 30–60 s wcześniej niż wzrost temperatury i dym Alarm dźwiękowy i świetlny + powiadomienie w chmurze
Drugi Detekcja temperatury (temperatura każdego ogniwa + rozmieszczone czujniki temperatury) Anomalie tempa lokalnego wzrostu temperatury Alarm dźwiękowy i świetlny + ograniczenie mocy
Trzeci Detekcja dymu Widoczne opary dymu Wyzwolenie aktywacji systemu gaśniczego

Kryterium tempa wzrostu temperatury: ustawienie progu dla tempa zmian temperatury pojedynczego ogniwa (°C/s), identyfikujące anomalie przed osiągnięciem progu temperatury bezwzględnej, aby uniknąć opóźnień.

4.2 Tłumienie: automatyczne gaszenie

Model Środek gaśniczy
Seria D-Cube Aerozol na poziomie pakietu + aerozol w komorze baterii + przyłącze wodne instalacji tryskaczowej
Seria D-Ocean Aerozol na poziomie pakietu + aerozol w komorze + przyłącze wodne instalacji tryskaczowej

Kluczowe punkty projektowe:

  • Po uwolnieniu środka gaśniczego nie wykonuje się automatycznego resetu — system przechodzi w stan zablokowany i wymaga ręcznego skasowania po wyjaśnieniu przyczyny;
  • Środek gaśniczy jest materiałem jednorazowym i musi zostać wymieniony po uwolnieniu; do momentu wymiany system nie może zostać ponownie uruchomiony;
  • Czynność uwolnienia jednocześnie rozłącza wyłącznik DC szafy oraz główne wejście AC, a pozostałe szafy pracujące równolegle zostają synchronicznie zatrzymane, a łączna moc systemu spada do zera, co zapobiega pracy w stanie uszkodzenia;
  • Przyłącze wodne instalacji tryskaczowej pełni wyłącznie rolę interfejsu sygnałowego i rurowego; faktyczne natryskiwanie wodą jest realizowane zgodnie z projektem instalacji tryskaczowej obiektu (większość lokalnych organów ds. ochrony przeciwpożarowej wymaga zewnętrznego systemu wodnego);
  • Celem tłumienia jest ograniczenie rozprzestrzeniania się pożaru, a nie jego "ugaszenie"; działania gaśnicze muszą nadal być prowadzone zgodnie z lokalnym planem ochrony przeciwpożarowej;
  • Stosowany jest węglowodór halogenowy z grupy fluorowanych ketonów (heksafluoropropan). W normalnych ilościach uwalniania nie wykazuje on istotnej toksyczności dla osób ani działania korozyjnego na precyzyjne urządzenia elektroniczne, jednak po uwolnieniu wymagana jest wentylacja.

4.3 Rozmieszczenie, odstępy i separacja

  • Odstępy między szafami należy ustalić zgodnie z przepisami przeciwpożarowymi obowiązującymi w kraju realizacji projektu oraz z zaleceniami właściwych organów straży pożarnej. W Unii Europejskiej nie obowiązują jednolite wymuszone odstępy; odstęp 1,5 m między modułami zgodnie z NFPA 855 ma zastosowanie wyłącznie na rynkach, na których stosowany jest ten standard; w Wielkiej Brytanii należy odwoływać się do PAS 63100; w Polsce (PSP), Czechach (HOŘ), Francji i Hiszpanii (SDIS) obowiązują wytyczne ustalone przez właściwe organy straży pożarnej na danym terenie;
  • W przypadku lokalizacji wrażliwych, takich jak obszary mieszkalne, szkoły czy szpitale, należy zwiększyć odstępy lub zastosować dodatkowe bariery przeciwpożarowe;
  • W przypadku instalacji wewnętrznych interlock detektora dymu musi jednocześnie wyłączyć klimatyzację i uruchomić awaryjną wentylację wywiewną (nawiew powietrza podsyca pożar i rozcieńcza dym), a logika tego interlocku musi zostać zweryfikowana pomiarowo na etapie uruchomienia;
  • Szafy bateryjne oraz szafy PCS zaleca się fizycznie rozdzielić, aby uniknąć koncentracji ciepła.

4.4 Macierz sprzężenia z systemem przeciwpożarowym

Kolejność czterech etapów — detekcja, alarm, tłumienie, odłączenie — jest następująca. Alarm i tłumienie to różne poziomy działania: alarm może się automatycznie resetować, tłumienie — nie.

Źródło wyzwalające Kryterium Działanie w szafie Działanie między szafami / na poziomie stacji Wyjście sygnałowe
Gazy palne (H₂/CO/VOC) Przekroczenie zadanej proporcji dolnej granicy wybuchowości Alarm dźwiękowo-optyczny, sprzężenie z systemem wentylacji nawiewno-wywiewnej Alarm w chmurze Styk bezpotencjałowy detektora gazu
Czujnik dymu Przekroczenie limitu tłumienia fotoelektrycznego Uruchomienie alarmu dźwiękowo-optycznego Alarm w chmurze Styk bezpotencjałowy sprzężenia zwrotnego czujnika dymu
Czujnik temperatury Przekroczenie wartości zadanej alarmu Alarm dźwiękowo-optyczny, moc zredukowana do 0 Alarm w chmurze Styk bezpotencjałowy sprzężenia zwrotnego czujnika temperatury
Przewód termoczuły w Packu Ok. 185 ± 10 °C Wyzwolenie aerozolu w Packu (niezależnie od gaszenia całej szafy) Alarm w chmurze Stan tłumienia Packa
Obwód wypuszczenia środka gaśniczego Czujnik dymu / czujnik temperatury osiąga warunki wypuszczenia Uwolnienie środka gaśniczego, zatrzymanie pracy, odłączenie wyłącznika DC i głównego zasilania AC Pozostałe szafy w równoległym zespole zatrzymują się synchronicznie, całkowita moc systemu wynosi 0 Styk bezpotencjałowy sprzężenia zwrotnego wypuszczenia → stacyjny system przeciwpożarowy
Zewnętrzny sygnał przeciwpożarowy Zadziałanie stacyjnego systemu przeciwpożarowego Odłączenie wyłącznika Zatrzymanie pracy całej stacji —
Wyłącznik awaryjny (szafowy / stacyjny) Przerwanie obwodu zwartego w torze okablowania stałego Natychmiastowe zatrzymanie PCS, zgłoszenie usterki wyłącznika awaryjnego; odłączenie wyłącznika głównego zasilania Wyłącznik awaryjny jednej szafy powoduje, że całkowita moc stacji wynosi 0 Styk bezpotencjałowy wyłącznika awaryjnego + alarm dźwiękowo-optyczny

Trzy kluczowe ustalenia dotyczące łańcucha sprzężenia:

  1. Okablowanie stałe ma priorytet nad oprogramowaniem: obwód wyłącznika awaryjnego i sprzężenie zwrotne przeciwpożarowe docierają do PCS i wyłącznika głównego zasilania poprzez styki bezpotencjałowe, a ich działanie nie zależy od EMS ani platformy chmurowej. Rolą strony EMS jest odbiór sprzężenia zwrotnego, zgłaszanie alarmów i wyświetlanie stanu pracy.
  2. Pojedyncze wyzwolenie powoduje wyzerowanie całej stacji: w przypadku zadziałania wyłącznika awaryjnego lub wypuszczenia środka gaśniczego w dowolnej szafie, pozostałe szafy w ramach tego samego punktu przyłączenia do sieci zostają zatrzymane, a całkowita moc systemu wynosi 0, co eliminuje kontynuację ładowania/rozładowania w uszkodzonej strefie. Przywrócenie wymaga ręcznego potwierdzenia w każdej szafie.
  3. Wypuszczenie jest działaniem nieodwracalnym: po zadziałaniu obwodu gaśniczego szafa przechodzi w stan zablokowany, wymaga wymiany środka gaśniczego i ręcznego resetu; nie wolno wznawiać pracy po samym resecie.

Konkretne progi detekcji i tłumienia (czujnik dymu dB/m, czujnik temperatury °C, gaz %LEL) są wartościami zależnymi od produktu, określanymi na podstawie modelu detektora oraz wniosków z oceny bezpieczeństwa. Niniejsza specyfikacja nie podaje konkretnych wartości liczbowych.


5. Mechanika, środowisko i EMC

5.1 Ochrona i konstrukcja

Pozycja D-Cube-S125/261 EU D-Cube-261D D-Cube-A seria D-Ocean-5016D
Stopień ochrony IP55 IP55 IP54 IP55
Masa całkowita urządzenia 2,5 t 2,4 t 0,5–0,7 t 41,5 t
Wprowadzanie/wyprowadzanie przewodów Wejście od dołu / wyjście od dołu Wejście od dołu / wyjście od dołu Wejście od dołu / wyjście od dołu Wejście od dołu / wyjście od dołu

Wskazówka

Parametry pozostałych modeli nie zostały wymienione; szczegółowe informacje można znaleźć na odpowiedniej stronie produktu — Kliknij, aby przejść do strony produktu

  • Drzwi szafy to zamykane drzwi ochronne, położenie zamka jest oznaczone na stronie produktu;
  • Szafy o masie 2,5 t i większej muszą być transportowane wózkiem widłowym lub podnoszone dźwigiem; ręczne przenoszenie jest zabronione;
  • Transport odbywa się zgodnie z klasą opakowań ISTA pod względem wymagań dotyczących wibracji i upadków; SoC akumulatorów w szafie w momencie wysyłki wynosi 30–40%, a ładowanie i rozładowywanie podczas transportu jest zabronione.

5.2 Dostosowanie do warunków środowiskowych

Pozycja Seria D-Cube
Temperatura pracy −25 ~ 55 °C (obniżenie mocy przy ≥ 45 °C)
Wilgotność 5–95%, bez kondensacji
Wysokość n.p.m. ≤ 3000 m (obniżenie mocy przy > 2000 m)

Kontrola kondensacji: W pomieszczeniach z BESS należy zainstalować klimatyzację z osuszaniem powietrza wyposażoną w funkcję dogrzewania. Punkt rosy należy ustawić zgodnie z warunkami panującymi na miejscu (nie niżej niż 5 °C) oraz zapewnić, że temperatura powietrza nawiewanego do baterii nie przekracza 28 °C. W przeciwnym razie system automatycznie obniży moc. Zwarcie obiegów powietrza chłodzenia i ogrzewania sprawi, że akumulatory faktycznie nie będą chłodzone — należy zapewnić szczelność wymuszonego kanału chłodzenia.

Środowisko o wysokim zapyleniu (np. tartak): przy wlotach i wylotach powietrza należy zainstalować osłony przeciwpyłowe oraz — w połączeniu z danymi temperaturowymi BMS — oceniać wpływ nagromadzonego pyłu na działanie urządzenia.

5.3 EMC

  • Odporność IEC 61000-6-2; emisja IEC 61000-6-4 (środowisko przemysłowe) lub 6-3/6-1 (mieszkaniowe/handlowe);
  • Po stronie DC i AC zainstalowano ograniczniki przepięć typu II (Type II SPD); stan SPD jest raportowany poprzez komunikację;
  • THDi < 3% przy znamionowym wyjściu; składowa stała < 0,5%.

6. Bezpieczeństwo układu chłodzenia cieczą

Chłodzenie cieczą nie jest układem pomocniczym — jego awaria jest równoznaczna z utratą przez akumulator głównej zdolności odprowadzania ciepła.

Pozycja Wymaganie / wartość znamionowa
Ciśnienie układu 250 kPa
Ciśnienie pierwszego stopnia (pojedyncze urządzenie) 350 kPa
Kryterium spadku ciśnienia / wycieku Spadek ciśnienia pierwszego stopnia < 3 kPa; wyciek układu < 3 kPa
Czynnik Wodny roztwór glikolu etylenowego, temperatura krzepnięcia dopasowana do najniższej temperatury otoczenia
Detekcja wycieków Wyposażenie standardowe; w przypadku wycieku generowany jest alarm i uruchamiana logika ograniczenia mocy / wyłączenia
Separacja elektryczna Obieg chłodzenia cieczą jest izolowany galwanicznie od obwodów elektrycznych; rurociągi nie posiadają połączeń przewodzących prąd

Praca w niskich temperaturach: gdy temperatura otoczenia spada poniżej punktu krzepnięcia, procedura uruchomienia musi najpierw ustanowić cyrkulację i zakończyć wstępne nagrzewanie rurociągów, aby uniknąć lokalnego zamarzania powodującego uszkodzenia w wyniku ekspansji objętościowej. Odpowiednie zabezpieczenia są wbudowane w logikę systemu i nie wolno ich obchodzić.


7. Bezpieczeństwo funkcjonalne i bezpieczeństwo na poziomie systemu

7.1 Architektura bezpieczeństwa z zamkniętą pętlą 3S

Poziom Odpowiedzialność
BMS Detekcja na poziomie ogniw i pierwsza linia ochrony: napięcie, temperatura, prąd, izolacja, SoC/SOH
PCS Realizacja zadań mocy i druga linia ochrony: przetężenie, praca wyspowa, anomalie sieci, współczynnik mocy w trybie off-grid oraz ograniczenia obciążenia
EMS Ograniczenia bezpieczeństwa na poziomie strategii: górny limit mocy, okno SoC, eskalacja alarmów, reakcja na polecenia z dyspozytorni zewnętrznej
Monitor nadrzędny / platforma chmurowa Obserwowalność, rejestracja zdarzeń, zdalna diagnostyka

Kluczowe zasady:

  1. Polecenia ochronne przesyłane przez styki bezpotencjałowe (dry contact): gdy BMS uruchamia ochronę lub wykryje usterkę, informuje PCS bezpośrednio przez styki bezpotencjałowe o konieczności natychmiastowego wyłączenia (rozłączenie stycznika DC), bez pośrednictwa EMS. Rola EMS w tym łańcuchu ogranicza się do odbierania potwierdzeń, zgłaszania alarmów oraz wyświetlania stanu pracy.
  2. Wysyłanie strategii przez EMS nie może przekraczać granic ochrony sprzętowej BMS/PCS — nawet jeśli polecenie z warstwy nadrzędnej jest nieprawidłowe, musi zostać odcięte na poziomie ochrony sprzętowej.
  3. W pracy kaskadowej zachować niezależność ochrony każdego klastra; zabrania się używania sterownika jednego klastra do ochrony innego klastra.
  4. Jeden PCS odpowiada jednemu klastrowi baterii; usterka pojedynczego klastra nie rozprzestrzenia się na pozostałe klastry; gdy dana szafa wyłącza się z pracy, system dokonuje redystrybucji mocy zgodnie z faktyczną liczbą sprawnych PCS, odpowiednio zmniejszając łączną moc wyjściową, bez nadmiernej generacji.

7.2 Ograniczenia bezpieczeństwa pracy wyspowej / mikrosieciowej (R1–R6)

Podczas pracy wyspowej PCS musi zapewniać podparcie napięcia i częstotliwości, a charakterystyka obciążenia bezpośrednio determinuje bezpieczeństwo. Na etapie projektowania należy zweryfikować obciążenia zgodnie z poniższą tabelą punkt po punkcie:

Reguła Typ obciążenia Maksymalny współczynnik obciążenia Wymaganie obowiązkowe
R1 Czysto rezystancyjne (podgrzewacze wody, żarówki) ≤ 100% (zalecane 80%) —
R2 Czysto indukcyjne / udarowe (silniki z rozruchem bezpośrednim, pompy, klimatyzatory sieciowe) ≤ 15–20% Priorytetowo dążyć do modernizacji w kierunku rozwiązań falownikowych
R3 Urządzenia z falownikiem (klimatyzatory inwerterowe, pompy inwerterowe) ≤ 60%; mieszane obciążenie klimatyzator inwerterowy + oświetlenie ≤ 70% —
R4 Lampy wolframowe / stacje ładowania AC Traktować jako obciążenie indukcyjne Wymagany transformator separacyjny DyN11, w przeciwnym razie składowa stała wywoła alarm izolacji
R5 Współczynnik mocy cosφ ≥ 0,8 Poniżej tej wartości PCS może zredukować moc lub wyłączyć się awaryjnie
R6 Jednofazowe Moc jednofazowa znamionowa = PCS / 3 (PCS 125 kW jednofazowo ≈ 41,7 kW) Obsługuje niesymetryczne obciążenie 100%

Załączanie wielu modułów: przy równoległym obciążaniu wielu modułów PCS jednorazowe załączenie obciążenia ≤ 40% mocy znamionowej, pozostałe obciążenia uruchamiane partiami w trybie soft-start z interwałem 5–10 s. Przeciążenie powyżej limitu uruchomi zabezpieczenie nadprądowe między modułami i spowoduje awaryjne wyłączenie.

Ograniczenia doboru STS:

Moc znamionowa STS ≥ moc ładowania magazynu + moc pobierana przez obciążenie

Niespełnienie tego warunku w jakimkolwiek stanie pracy spowoduje przeciążenie i wyzwolenie wyłącznika.

7.3 Bezpieczeństwo funkcjonalne i integralność

Łańcuch ochrony (detekcja → kryterium → wykonanie) jest oceniany pod kątem poziomu PL zgodnie z koncepcją ISO 13849-1. Docelowe poziomy bezpieczeństwa funkcjonalnego dla kluczowych funkcji:

Funkcja bezpieczeństwa Docelowy PL
Zatrzymanie awaryjne (poziom stacji + poziom szafy) PL d
Odłączenie ochronne po stronie DC/AC PL d
Uruchomienie instalacji gaśniczej PL d
Monitorowanie izolacji i blokada PL c
Redukcja mocy / zatrzymanie w przypadku anomalii temperatury PL c

Konkretne deklaracje PL oraz weryfikacja (FMEDA, redundancja sprzętowa, pokrycie diagnostyczne) są dostarczane przez dział produktu — patrz Załącznik C. Przed uzyskaniem pisemnego potwierdzenia od działu produktu nie należy składać w imieniu klienta żadnych deklaracji dotyczących konkretnych poziomów PL w dokumentach przetargowych.

7.4 Bezpieczeństwo sieci

  • Produkt jest zgodne z odpowiednimi wymaganiami serii IEC 62443; docelowy poziom bezpieczeństwa (SL, Security Level) przedstawiono w załączniku C;
  • System sterowania nie może korzystać z ogólnych haseł fabrycznych; hasła domyślne muszą zostać obowiązkowo zmienione w momencie dostawy;
  • Interfejsy konserwacyjne, takie jak porty serwisowe, USB i karty SD, muszą zostać wyłączone lub objęte kontrolą po dostawie;
  • Zdalna obsługa i konserwacja musi odbywać się poprzez VPN; zabrania się bezpośredniego udostępniania portów zarządzania urządzeniem w sieci publicznej (Internecie).

Dodatek B Terminologia

Chiński Angielski Opis
Stan naładowania SoC Procentowy udział pozostałej energii
Stan zdrowia SoH Stosunek pojemności do wartości początkowej
Głębokość rozładowania DoD Stosunek pojemności rozładowanej do pojemności znamionowej
Ucieczka termiczna Thermal Runaway Niekontrolowana reakcja łańcuchowa samonagrzewania się ogniwa
Zabezpieczenie przed pracą wyspową Anti-islanding Zapobieganie dalszemu zasilaniu sieci po odłączeniu punktu przyłączenia
Zabezpieczenie niezależne Coupling Protection Przekaźnik zabezpieczający niezależny od urządzenia przyłączeniowego
Typ B Type B Jednostka przyłączeniowa o pełnej funkcjonalności wg EN 50549
Klaster Cluster Zestaw akumulatorów obsługiwany przez jeden PCS
Sprzężenie z systemem ppoż. Fire Alarm Interlock Wysyłanie sygnału sterującego do stacyjnego systemu przeciwpożarowego
Gaśnice aerozolowe Aerosol Extinguishing Środek gaśniczy na bazie czystego gazu z grupy węglowodorów halogenowych