D-Cube / D-Ocean – pełna seria (komercyjne i przemysłowe oraz wielkoskalowe magazyny energii)
Numer dokumentu: HZ-SAF-001 Wersja: V1.0 Data: 2026-09-29
0. Opis dokumentu
0.1 Cel
Niniejsza specyfikacja opisuje zasady projektowania bezpieczeństwa, kluczowe wartości zadane oraz kryteria oceny systemu magazynowania energii Hoenergy w pięciu obszarach: bezpieczeństwo elektryczne, bezpieczeństwo baterii i BMS, thermal runaway i ochrona przeciwpożarowa, środowisko mechaniczne oraz bezpieczeństwo funkcjonalne. Dokument stanowi wspólną podstawę do komunikacji technicznej, odpowiedzi technicznych w postępowaniach przetargowych, projektowania rozwiązań oraz zgłoszeń przyłączeniowych do sieci.
Niniejsza specyfikacja jest dokumentem opisującym bezpieczeństwo produktu — nie jest normą ani przepisem prawnym i nie zastępuje obowiązujących regulacji kraju realizacji projektu, przepisów operatora sieci dystrybucyjnej ani wymagań organów ochrony przeciwpożarowej. W przypadku sprzeczności pierwszeństwo mają przepisy kraju realizacji projektu oraz dokumenty związane z pozwoleniem na przyłączenie do sieci.
0.2 Czytelnicy i sposób czytania
| Czytelnik | Sugerowany sposób czytania |
|---|---|
| Osoba decyzyjna po stronie klienta | Rozdziały 1, 2, 4 → 30 minut na zrozumienie poziomu bezpieczeństwa produktu |
| Dystrybutor / integrator | Cały dokument, ze szczególnym uwzględnieniem sekcji 2.3 (zabezpieczenia przyłączeniowe) oraz sekcji 4.3 (odstępy montażowe) |
0.3 Dokumenty referencyjne
| Kategoria | Norma |
|---|---|
| Baterie i systemy magazynowania energii | IEC 62619, EN IEC 62933-5-1, EN IEC 62933-5-2, UN 38.3, rozporządzenie UE 2023/1542 w sprawie baterii |
| Elektronika mocy i przyłączenie do sieci | IEC 62477-1, EN 50549-1 (Type B), IEC 61968 (zabezpieczenie przed pracą wyspową), IEEE 1547 |
| Instalacje niskonapięciowe | IEC 60364 (w tym klauzula 7-722 dotycząca urządzeń magazynujących energię), IEC 60664-1 (odstępy izolacyjne powietrzne i powierzchniowe) |
| EMC | IEC 61000-6-2 (odporność), IEC 61000-6-4 (emisja), IEC 61000-6-3/6-1 (środowisko mieszkalne) |
| Bezpieczeństwo pożarowe i thermal runaway | UL 9540 / UL 9540a (Ameryka Północna), NFPA 855, IEC 62477-1 |
| Bezpieczeństwo funkcjonalne | IEC 61508, ISO 13849-1, ISO 13849-5 |
| Cyberbezpieczeństwo | seria IEC 62443 |
| Hałas | ISO 3744, dyrektywa 2002/49/WE w sprawie hałasu w środowisku |
Parametry są zgodne z najnowszymi wersjami kart katalogowych (datasheet). Dodatek C zawiera listę pozycji, które muszą zostać potwierdzone przez dział produktu przed publikacją zewnętrzną.
1. Ogólne zasady projektowania bezpieczeństwa
1.1 Zasady rdzeniowe
- Priorytet bezpieczeństwa konstrukcyjnego: Najpierw eliminuj źródła zagrożeń poprzez strukturę i dobór komponentów, zamiast kompensować je alarmami. Ogniwa wybierane w technologii LFP (temperatura inicjacji thermal runaway znacząco wyższa niż w systemach trójskładnikowych), 1P szeregowo bez równoległych pętli prądowych, niezależna domena awarii na poziomie klastra.
- Wielokrotne niezależne linie obrony: Awaria pojedynczego czujnika, pojedyncze przerwanie komunikacji ani pojedyncza usterka oprogramowania nie powinny prowadzić do stanu niebezpiecznego. Detekcja, wczesne ostrzeganie, tłumienie i zewnętrzne powiązania są od siebie nawzajem niezależne.
- Bezpieczeństwo przy awarii (Fail-safe): Domyślnym stanem przy odłączeniu zasilania, utracie kontroli lub przerwaniu połączenia jest stan bezpieczny — zatrzymanie PCS zamiast podtrzymywania pracy, zwolnienie stycznika zamiast jego zamykania.
- Brak automatycznego przywracania: Po wykonaniu tłumienia gaśniczego system nie może zostać automatycznie zrestartowany; ponowne uruchomienie wymaga uprzedniego zbadania przyczyny przez personel.
- Diagnozowalność i identyfikowalność: Każde działanie ochronne posiada rejestr zdarzeń i odczytywalny kod błędu; nastawy podlegają odczytowi, kalibracji i audytowi.
1.2 Cztery linie obrony
| Linia obrony | Cel | Typowe środki | Skutki awarii |
|---|---|---|---|
| Pierwsza linia: bezpieczeństwo inherentne | Eliminacja źródeł zagrożeń | Ogniwa LFP, struktura szeregowa 1P, podwójna izolacja i niezawodne uziemienie | Lokalna degradacja, bez rozprzestrzeniania |
| Druga linia: detekcja i wczesne ostrzeganie | Wczesne wykrywanie oznak niestabilności termicznej | Detekcja gazów palnych (CO/H₂/VOC), monitoring temperatury na poziomie ogniw, czujniki dymu, alarmy akustyczno-optyczne, powiadomienia w chmurze | Alarm w ciągu 5–60 s |
| Trzecia linia: tłumienie i gaszenie | Powstrzymanie rozprzestrzeniania | Automatyczne uwalnianie aerozolu na poziomie kontenera / Packa, izolacja na poziomie Packa | Rozprzestrzenianie ograniczone do pojedynczej szafy lub kontenera |
| Czwarta linia: reagowanie zewnętrzne | Ostatnia warstwa | Sprzężenie z systemem przeciwpożarowym – wyjście typu styk bezpotencjałowy (hard-wire), przekazanie do stacyjnego systemu przeciwpożarowego (bez zależności od EMS online) | Obsługiwane przez projektowy system przeciwpożarowy |
1.3 Klasyfikacja usterek i automatyczna reakcja
System jest zorganizowany w architekturze trójstopniowej ochrony, gdzie każdy poziom stanowi schody „wykrycie przekroczenia limitu → redukcja mocy → wyzerowanie → odłączenie**. Szczegółowe progi znajdują się w rozdziale 3.2 oraz w załączniku A.
| Poziom | Definicja | Automatyczne działanie systemu | Sposób resetowania |
|---|---|---|---|
| L1 Informacja | Parametr odbiega od normy, ale nie stanowi ryzyka (SoC zbyt wysoki, zbyt duża różnica napięcia ogniw) | Redukcja mocy do 50% wartości znamionowej | Automatycznie po spełnieniu warunków |
| L2 Ostrzeżenie | Zbliżanie się do wartości granicznej (temperatura zbliża się do progu, zbyt duża różnica napięć) | Żądanie zerowej mocy w odpowiednim kierunku | Automatycznie po spełnieniu warunków (z histerezą) |
| L3 Ochrona | Przekroczenie limitu lub usterka wewnętrzna (przegrzanie poziom 3, przepięcie poziom 3, błąd próbkowania) | Wysłanie sygnału styku bezpotencjałowego awarii do PCS w celu zatrzymania; w skrajnych przypadkach wyzwolenie wyłącznika prądu stałego | Ręczne resetowanie, automatyczny restart zabroniony |
| L4 Awaryjny | Zagrożenie bezpieczeństwa (oznaki niestabilności termicznej, alarm gazowy, uruchomienie gaśnicy) | Automatyczne uruchomienie gaśnicy + zatrzymanie + wysłanie sygnału pożarowego | Resetowanie po ręcznym ustaleniu przyczyny, środek gaśniczy wymaga wymiany |
Zasady resetowania (podstawowa konwencja projektowania bezpieczeństwa):
- Zabezpieczenia wielkości procesowych, takie jak temperatura, prąd, różnica napięć, należą do klasy automatycznie resetowalnej, ale wszystkie posiadają histerezę, aby uniknąć powtarzającego się przełączania w pobliżu progu;
- Trzeci poziom ochrony napięcia, anomalie linii próbkowania, anomalie napięcia całkowitego, anomalie komunikacji w łańcuchu (daisy-chain), usterka bezpiecznika, prąd upływowy, sklejenie/rozwarcie wyłącznika głównego, usterka płyty sterującej, niedopasowanie oprogramowania należą do klasy zatrzaskowej (latch) i wymagają odłączenia zasilania lub interwencji ręcznej w celu przywrócenia;
- Po uruchomieniu gaśnicy system nie przechodzi w żadną ścieżkę automatycznego przywracania.
2. Bezpieczeństwo elektryczne
2.1 Identyfikacja napięcia niebezpiecznego
Napięcie znamionowe po stronie DC serii D-Cube / D-Ocean wynosi 832 V (D-Cube-261D, S125/261, F135/261), 1331,2 V (F215/418, D-Ocean-5016D), a po stronie AC 400 V lub 690/800 V, co przekracza wartości graniczne bezpieczeństwa 60 V DC / 50 V AC i stanowi napięcie niebezpieczne. Dlatego:
- zarówno strona DC, jak i strona AC muszą być zaprojektowane z uwzględnieniem napięcia niebezpiecznego; szafa powinna być wyposażona w zamykane na klucz drzwi ochronne, a położenie zamka musi być oznaczone na rysunkach;
- odstępy izolacyjne powietrzne i powierzchniowe należy dobierać zgodnie z tabelą zawartą w IEC 60664-1. Dla szafy wewnętrznej po stronie wejściowej przyjmuje się kategorię przepięciową II oraz stopień zanieczyszczenia 2, natomiast w przypadku scenariuszy kontenerowych — stopień zanieczyszczenia 3. Konkretne wartości powinny być obliczane przez inżynierów ds. konstrukcji i bezpieczeństwa dla każdego modelu indywidualnie, na podstawie parametrów OVC / CTI całego urządzenia; niniejsza specyfikacja nie podaje stałych wartości w milimetrach.
2.2 Układ pierwotny i konfiguracja zabezpieczeń
| Pozycja | Konfiguracja |
|---|---|
| Wytrzymałość izolacji | ≥ 100 MΩ @ 2500 VDC / 60 s |
| Uziemienie ochronne | Szyna PE szafy połączona ciągle i niezawodnie z PE sieci; rezystancja uziemienia < 4 Ω |
| Zabezpieczenie wejścia DC | Tak (wyłącznik DC / bezpiecznik, monitorowanie izolacji) |
| Zabezpieczenie wyjścia AC | Tak (wyłącznik + rozłącznik izolacyjny) |
| Ochrona przeciwprzepięciowa | Strona DC Type II, strona AC Type II |
| Monitorowanie izolacji | Ciągłe monitorowanie izolacji szyny DC względem ziemi, alarm przy nieprawidłowości oraz ograniczanie mocy zgodnie z logiką |
| Składowa stała | Składowa stała na wyjściu PCS < 0,5% |
| Harmoniczne | THDi < 3% @ znamionowa moc wyjściowa, PF regulowany −1 ~ +1 |
System uziemienia: w systemie TN-S przewód PE jest ciągły na całej długości, a szyna PE szafy stanowi punkt zbiorczy obudowy; szyna PE i uziom (uziemienie powtarzalne) to dwa różne pojęcia. W systemie TN-S uziemienie powtarzalne co do zasady nie jest wymagane, jednak zaleca się jego wykonanie.
Nastawy zabezpieczeń sieci: PCS jest fabrycznie skonfigurowany z ogólnymi nastawami. Przed uruchomieniem w trybie przyłączenia do sieci należy bezwzględnie przeprowadzić ponowne nastawienie i potwierdzenie zgodnie z przepisami dotyczącymi przyłączenia do sieci oraz dokumentami certyfikacji typu obowiązującymi u operatora sieci w danym kraju, w tym zabezpieczenia nadnapięciowego/podnapięciowego, nadczęstotliwościowego/podczęstotliwościowego, antywyspowego oraz impedancyjnego. Systemy, których nastawy nie zostały dostosowane do lokalnych przepisów, nie mogą być przyłączane do sieci. Nastawy stanowią konfigurację projektu i muszą być udokumentowane oraz zarchiwizowane.
2.3 Ochrona przyłączeniowa i ochrona odsprzęgająca (kluczowe zagadnienie)
Wewnętrzne zabezpieczenia PCS oraz ochrona odsprzęgająca w punkcie przyłączenia do sieci to dwie odrębne kwestie:
- Wewnętrzne zabezpieczenia PCS (nadnapięciowe, podnapięciowe, nadczęstotliwościowe, podczęstotliwościowe, antywyspowe, impedancyjne oraz 16 klas usterek sieci) chronią sam PCS;
- Ochrona odsprzęgająca chroni sieć elektroenergetyczną oraz personel na miejscu instalacji i musi być niezależna od PCS.
Stopień akceptacji na poszczególnych rynkach:
| Rynek | Podstawa | Czy akceptowane jest wbudowane zabezpieczenie PCS jako ochrona odsprzęgająca? | Wymagania dotyczące dostawy |
|---|---|---|---|
| Francja | NF C 13-100 / NF C 15-100 (Enedis) | ❌ Nie | Wymagany niezależny przekaźnik zabezpieczający (model zatwierdzony przez Enedis, np. Schneider Sepam, ABB REF615) |
| Hiszpania | Przepisy regionalnego operatora sieci | ❌ Nie | Niezależny przekaźnik |
| Niemcy | VDE-AR-N 4105 | ✅ Akceptowane | Wymagana certyfikacja typu + redundancja |
| Włochy | CEI 0-21 | ✅ Akceptowane | Jak wyżej, wymagana redundancja |
| Wielka Brytania | G99 | ✅ Akceptowane | Wymagana redundancja; przed przyłączeniem do sieci konieczne wpis do ENA Type Test Register |
| Polska / Czechy / Litwa / Bułgaria | Krajowe przepisy dotyczące przyłączenia do sieci | 【Do potwierdzenia】 | Postępować zgodnie z lokalnymi dokumentami zezwolenia na przyłączenie; zalecany niezależny przekaźnik |
Pozostałe funkcje przyłączeniowe: regulacja pierwotna, odpowiedź AGC, śledzenie krzywej planowanej, antywyspowe, ograniczanie mocy czynnej/biernej, LVRT (jeżeli wymaga tego projekt).
Podstawa czasowa: dyspozytornia oraz dokładność sterowania mocą zależą od podstawy czasowej. W projektach wykorzystujących protokół IEC 104 konieczne jest skonfigurowanie niezawodnego źródła zegara; przy odbiorze należy zweryfikować spójność znaczników czasowych — kryteria oceny znajdują się w Załączniku A.
2.4 Zwarcie i przeciążenie
- Bezpieczniki/wyłączniki po stronie DC dobiera się na podstawie maksymalnego prądu zwarciowego, przy zdolności wyłączania nie niższej niż spodziewany prąd zwarciowy w systemie;
- Prąd znamionowy wyłącznika po stronie AC oblicza się ze wzoru P / (√3 · U · cosφ) i weryfikuje pod kątem wytrzymałości zwarciowej;
- PCS posiada zdolność pracy przy przeciążeniu wynoszącym 110% mocy znamionowej, krótkotrwałe przeciążenie nie może być traktowane jako normalny tryb pracy.
3. Bezpieczeństwo akumulatorów i BMS
3.1 Konfiguracja ogniw i systemu
| Pozycja | Parametr |
|---|---|
| Chemia ogniw | LFP, temperatura początku termicznego rozbiegu znacznie wyższa niż w chemii NMC |
| Specyfikacja ogniwa | 3,2 V / 314 Ah (HTHIUM) |
| Typowe konfiguracje | D-Cube-261D / S125-261: 260S1P, 832 V; F215-418: 416S1P, 1331,2 V |
| Topologia | 1P szeregowo, eliminacja prądów wyrównawczych i ich wzmocnienia na poziomie topologii |
| Struktura klastrów | Jeden PCS odpowiada jednemu klastrowi baterii; awaria pojedynczego klastra nie wpływa na pozostałe |
| Współczynnik prądowy cyklu | ≤ 0,5P |
| Pojemność i żywotność cykliczna | 261 kWh przy 0,5P/0,5P, DoD 95%, żywotność cykliczna ≥ 6000 cykli |
| Różnica temperatur chłodzenia cieczą | ΔT między ogniwami ≤ 2,5 °C (seria S/H/F ≤ 3 °C) |
3.2 Okno ochrony i łańcuch działań
BMS prowadzi ciągły monitoring następujących wielkości, z których każda obsługiwana jest w trójstopniowej drabince działań, z histerezą pomiędzy stopniami zapobiegającą cyklicznemu przełączaniu:
| Wielkość monitorowana | L1 | L2 | L3 (wyłączenie + styk bezpotencjałowy awarii) |
|---|---|---|---|
| Przepięcie ogniwa przy ładowaniu | Obniżenie mocy o 50% | Żądanie mocy ładowania równe 0 | Wyzwalacz wzrostowy, ręczne przywrócenie |
| Niedopięcie ogniwa przy rozładowaniu | Ograniczenie mocy | Żądanie mocy rozładowania równe 0 | Styk bezpotencjałowy awarii – wyłączenie PCS |
| Napięcie całkowite zbyt wysokie / zbyt niskie | Obniżenie mocy | Zerowanie / ograniczenie mocy | Wyzwalacz wzrostowy / styk bezpotencjałowy awarii |
| Zbyt duża różnica napięcia między ogniwami | Moc ładowania obniżona do 50% | Moc ładowania równa 0 | Wyjście styku bezpotencjałowego awarii |
| Zbyt wysoka temperatura przy ładowaniu | Obniżenie mocy o 50% | Moc ładowania równa 0 | Wyjście styku bezpotencjałowego awarii |
| Zbyt niska temperatura przy ładowaniu | Obniżenie mocy o 50% | Moc ładowania równa 0 | Wyjście styku bezpotencjałowego awarii |
| Zbyt niska temperatura przy rozładowaniu | Obniżenie mocy o 50% | Moc rozładowania równa 0 | Wyjście styku bezpotencjałowego awarii |
| Zbyt duża różnica temperatur między ogniwami | Obniżenie mocy o 50% | Moc ładowania równa 0 | Wyjście styku bezpotencjałowego awarii |
| Przetężenie przy ładowaniu/d rozładowaniu | Obniżenie mocy o 50% | Odpowiednia moc równa 0 | Wyjście styku bezpotencjałowego awarii |
| Przekroczenie zakresu SoC | Zabronienie odpowiedniego kierunku ładowania/rozładowania | — | — |
| Anomalia linii pomiarowej | Moc obniżona do 0 | — | Styk bezpotencjałowy awarii – wyłączenie PCS |
| Przerwanie komunikacji łańcuchowej / z PCS | Obniżenie mocy | Moc obniżona do 0 | Wyjście styku bezpotencjałowego awarii |
Autodiagnostyka poprawności próbkowania: BMS nieustannie weryfikuje próbkowanie napięcia (najwyższe > 4,5 V oraz najniższe < 2 V uznawane za anomalię), próbkowanie temperatury (przekroczenie zakresu −40 ~ 125 °C uznawane za anomalię) oraz spójność pomiędzy napięciem całkowitym a sumą napięć ogniw (odchylenie > 10% uznawane za anomalię). Każda anomalia jest traktowana zgodnie z L3 powyższej tabeli — w przypadku awarii próbkowania „praca w stanie uszkodzenia" jest niedozwolona.
Ważne: Ograniczenie ładowania w niskiej temperaturze Ładowanie akumulatora w niskiej temperaturze prowadzi do litowania, co stanowi uszkodzenie nieodwracalne. System stosuje w stosunku do ładowania niezależny i znacznie bardziej restrykcyjny niż dla rozładowania próg niskotemperaturowy (w przedziale ok. 0 ~ 3 °C następuje już stopniowe obniżanie mocy, aż do zakazu ładowania). Dolna granica temperatury pracy D-Cube-S125/261-UE wynosząca −25 °C dotyczy wyłącznie rozładowania. W każdym środowisku o temperaturze niższej od progu temperaturowego ładowania system musi znajdować się w stanie ograniczenia rozładowania lub zakazu ładowania/rozładowania; próba ładowania powołując się na „zakres temperatury pracy" jest niedopuszczalna.
Wartości zadane ochrony różnią się w zależności od partii ogniw i wersji oprogramowania; wartości typowe przedstawiono w załączniku A.1. Dostarczana wraz z szafą „Tabela wartości zadanych ochrony" stanowi ostateczną podstawę i nie może być modyfikowana przez użytkownika ani integratora.
3.3 Strategia balansowania i parametry regulowane
| Sposób | Zasada działania | Cechy |
|---|---|---|
| Balansowanie pasywne | Ogniwa o wyższym SoC rozładowują się przez rezystor | Prosta konstrukcja, niski koszt; wydziela ciepło, wolne (skala godzin), prąd balansowania < 1 A |
| Balansowanie aktywne | Przenoszenie energii między ogniwami za pomocą kondensatorów/dławików/przetwornika DC-DC | Zachowuje energię, skala minut; prąd 1–10 A, zwiększa dostępną pojemność i wydłuża żywotność |
Platforma D-Cube obsługuje konfiguracje szeregowe 260S / 416S, a strategia balansowania jest realizowana zgodnie z wartościami zadanymi określonymi w projekcie produktu. Parametry takie jak prąd balansowania i nastawy zabezpieczeń nie są udostępniane użytkownikowi ani integratorowi do modyfikacji — ich zmiana spowoduje utratę zgodności z certyfikatami oraz prawa do gwarancji.
3.4 Ochrona konstrukcji komory akumulatorowej
- Chłodzenie cieczą i podzespoły wysokiego napięcia są fizycznie oddzielone; wloty i wyloty powietrza komory akumulatorowej są wyposażone w osłony przeciwdeszczowe i przeciwpyłowe.
- Pomiędzy modułami znajdują się przekładki termiczne oraz ograniczniki konstrukcyjne, które ograniczają rozprzestrzenianie się niestabilności termicznej pojedynczych ogniw na sąsiednie moduły.
- Detektor gazów palnych wewnątrz komory jest umieszczony w górnej strefie recyrkulacji (na drodze unoszenia się gorącego powietrza), co zapewnia wczesną reakcję.
3.5 Ciągłość próbkowania w trybie statycznego niskiego poboru mocy
System przechodzi w tryb niskiego poboru mocy w stanie spoczynku (bez ładowania ani rozładowania), co zmniejsza zużycie energii pomocniczej i sterującej. Warunki wejścia to: średnie napięcie ogniwa poniżej około 3,1 V, wykryty prąd poniżej około 2 A, utrzymujące się przez ponad 5 minut; tryb jest automatycznie opuszczany, gdy prąd wzrośnie powyżej progu.
W trybie niskiego poboru mocy: obsługiwane jest włączenie balansowania pasywnego; podrzędne moduły próbkowania cyklicznie wybudzają się w celu akwizycji danych i komunikacji (okres wybudzania wynosi około 30 minut, pojedyncze wybudzenie trwa około 8 sekund); w stanie uśpienia raportują dane do sterownika nadrzędnego.
Uwaga dotycząca bezpieczeństwa: tryb niskiego poboru mocy działa wyłącznie w stanie spoczynku bez ładowania i rozładowania, a wybudzanie modułów próbkowania zapewnia ciągłość danych ochronnych. Tryb niskiego poboru mocy nie może być używany w stanie pracy i nie zmienia żadnych progów ochrony opisanych w sekcji 3.2. Warunki włączenia balansowania w trybie niskiego poboru mocy są takie same jak w standardowym stanie spoczynku.
4. Utrata kontroli termicznej i ochrona przeciwpożarowa
4.1 Detekcja: ostrzeżenia trzech poziomów
| Poziom | Detektor | Cel pokrycia | Typowa reakcja |
|---|---|---|---|
| Pierwszy (wczesny) | Detektor gazów palnych (CO / H₂ / VOC) | Gazy powstające jako prekursory thermal runaway, o 30–60 s wcześniej niż wzrost temperatury i dym | Alarm dźwiękowy i świetlny + powiadomienie w chmurze |
| Drugi | Detekcja temperatury (temperatura każdego ogniwa + rozmieszczone czujniki temperatury) | Anomalie tempa lokalnego wzrostu temperatury | Alarm dźwiękowy i świetlny + ograniczenie mocy |
| Trzeci | Detekcja dymu | Widoczne opary dymu | Wyzwolenie aktywacji systemu gaśniczego |
Kryterium tempa wzrostu temperatury: ustawienie progu dla tempa zmian temperatury pojedynczego ogniwa (°C/s), identyfikujące anomalie przed osiągnięciem progu temperatury bezwzględnej, aby uniknąć opóźnień.
4.2 Tłumienie: automatyczne gaszenie
| Model | Środek gaśniczy |
|---|---|
| Seria D-Cube | Aerozol na poziomie pakietu + aerozol w komorze baterii + przyłącze wodne instalacji tryskaczowej |
| Seria D-Ocean | Aerozol na poziomie pakietu + aerozol w komorze + przyłącze wodne instalacji tryskaczowej |
Kluczowe punkty projektowe:
- Po uwolnieniu środka gaśniczego nie wykonuje się automatycznego resetu — system przechodzi w stan zablokowany i wymaga ręcznego skasowania po wyjaśnieniu przyczyny;
- Środek gaśniczy jest materiałem jednorazowym i musi zostać wymieniony po uwolnieniu; do momentu wymiany system nie może zostać ponownie uruchomiony;
- Czynność uwolnienia jednocześnie rozłącza wyłącznik DC szafy oraz główne wejście AC, a pozostałe szafy pracujące równolegle zostają synchronicznie zatrzymane, a łączna moc systemu spada do zera, co zapobiega pracy w stanie uszkodzenia;
- Przyłącze wodne instalacji tryskaczowej pełni wyłącznie rolę interfejsu sygnałowego i rurowego; faktyczne natryskiwanie wodą jest realizowane zgodnie z projektem instalacji tryskaczowej obiektu (większość lokalnych organów ds. ochrony przeciwpożarowej wymaga zewnętrznego systemu wodnego);
- Celem tłumienia jest ograniczenie rozprzestrzeniania się pożaru, a nie jego "ugaszenie"; działania gaśnicze muszą nadal być prowadzone zgodnie z lokalnym planem ochrony przeciwpożarowej;
- Stosowany jest węglowodór halogenowy z grupy fluorowanych ketonów (heksafluoropropan). W normalnych ilościach uwalniania nie wykazuje on istotnej toksyczności dla osób ani działania korozyjnego na precyzyjne urządzenia elektroniczne, jednak po uwolnieniu wymagana jest wentylacja.
4.3 Rozmieszczenie, odstępy i separacja
- Odstępy między szafami należy ustalić zgodnie z przepisami przeciwpożarowymi obowiązującymi w kraju realizacji projektu oraz z zaleceniami właściwych organów straży pożarnej. W Unii Europejskiej nie obowiązują jednolite wymuszone odstępy; odstęp 1,5 m między modułami zgodnie z NFPA 855 ma zastosowanie wyłącznie na rynkach, na których stosowany jest ten standard; w Wielkiej Brytanii należy odwoływać się do PAS 63100; w Polsce (PSP), Czechach (HOŘ), Francji i Hiszpanii (SDIS) obowiązują wytyczne ustalone przez właściwe organy straży pożarnej na danym terenie;
- W przypadku lokalizacji wrażliwych, takich jak obszary mieszkalne, szkoły czy szpitale, należy zwiększyć odstępy lub zastosować dodatkowe bariery przeciwpożarowe;
- W przypadku instalacji wewnętrznych interlock detektora dymu musi jednocześnie wyłączyć klimatyzację i uruchomić awaryjną wentylację wywiewną (nawiew powietrza podsyca pożar i rozcieńcza dym), a logika tego interlocku musi zostać zweryfikowana pomiarowo na etapie uruchomienia;
- Szafy bateryjne oraz szafy PCS zaleca się fizycznie rozdzielić, aby uniknąć koncentracji ciepła.
4.4 Macierz sprzężenia z systemem przeciwpożarowym
Kolejność czterech etapów — detekcja, alarm, tłumienie, odłączenie — jest następująca. Alarm i tłumienie to różne poziomy działania: alarm może się automatycznie resetować, tłumienie — nie.
| Źródło wyzwalające | Kryterium | Działanie w szafie | Działanie między szafami / na poziomie stacji | Wyjście sygnałowe |
|---|---|---|---|---|
| Gazy palne (H₂/CO/VOC) | Przekroczenie zadanej proporcji dolnej granicy wybuchowości | Alarm dźwiękowo-optyczny, sprzężenie z systemem wentylacji nawiewno-wywiewnej | Alarm w chmurze | Styk bezpotencjałowy detektora gazu |
| Czujnik dymu | Przekroczenie limitu tłumienia fotoelektrycznego | Uruchomienie alarmu dźwiękowo-optycznego | Alarm w chmurze | Styk bezpotencjałowy sprzężenia zwrotnego czujnika dymu |
| Czujnik temperatury | Przekroczenie wartości zadanej alarmu | Alarm dźwiękowo-optyczny, moc zredukowana do 0 | Alarm w chmurze | Styk bezpotencjałowy sprzężenia zwrotnego czujnika temperatury |
| Przewód termoczuły w Packu | Ok. 185 ± 10 °C | Wyzwolenie aerozolu w Packu (niezależnie od gaszenia całej szafy) | Alarm w chmurze | Stan tłumienia Packa |
| Obwód wypuszczenia środka gaśniczego | Czujnik dymu / czujnik temperatury osiąga warunki wypuszczenia | Uwolnienie środka gaśniczego, zatrzymanie pracy, odłączenie wyłącznika DC i głównego zasilania AC | Pozostałe szafy w równoległym zespole zatrzymują się synchronicznie, całkowita moc systemu wynosi 0 | Styk bezpotencjałowy sprzężenia zwrotnego wypuszczenia → stacyjny system przeciwpożarowy |
| Zewnętrzny sygnał przeciwpożarowy | Zadziałanie stacyjnego systemu przeciwpożarowego | Odłączenie wyłącznika | Zatrzymanie pracy całej stacji | — |
| Wyłącznik awaryjny (szafowy / stacyjny) | Przerwanie obwodu zwartego w torze okablowania stałego | Natychmiastowe zatrzymanie PCS, zgłoszenie usterki wyłącznika awaryjnego; odłączenie wyłącznika głównego zasilania | Wyłącznik awaryjny jednej szafy powoduje, że całkowita moc stacji wynosi 0 | Styk bezpotencjałowy wyłącznika awaryjnego + alarm dźwiękowo-optyczny |
Trzy kluczowe ustalenia dotyczące łańcucha sprzężenia:
- Okablowanie stałe ma priorytet nad oprogramowaniem: obwód wyłącznika awaryjnego i sprzężenie zwrotne przeciwpożarowe docierają do PCS i wyłącznika głównego zasilania poprzez styki bezpotencjałowe, a ich działanie nie zależy od EMS ani platformy chmurowej. Rolą strony EMS jest odbiór sprzężenia zwrotnego, zgłaszanie alarmów i wyświetlanie stanu pracy.
- Pojedyncze wyzwolenie powoduje wyzerowanie całej stacji: w przypadku zadziałania wyłącznika awaryjnego lub wypuszczenia środka gaśniczego w dowolnej szafie, pozostałe szafy w ramach tego samego punktu przyłączenia do sieci zostają zatrzymane, a całkowita moc systemu wynosi 0, co eliminuje kontynuację ładowania/rozładowania w uszkodzonej strefie. Przywrócenie wymaga ręcznego potwierdzenia w każdej szafie.
- Wypuszczenie jest działaniem nieodwracalnym: po zadziałaniu obwodu gaśniczego szafa przechodzi w stan zablokowany, wymaga wymiany środka gaśniczego i ręcznego resetu; nie wolno wznawiać pracy po samym resecie.
Konkretne progi detekcji i tłumienia (czujnik dymu dB/m, czujnik temperatury °C, gaz %LEL) są wartościami zależnymi od produktu, określanymi na podstawie modelu detektora oraz wniosków z oceny bezpieczeństwa. Niniejsza specyfikacja nie podaje konkretnych wartości liczbowych.
5. Mechanika, środowisko i EMC
5.1 Ochrona i konstrukcja
| Pozycja | D-Cube-S125/261 EU | D-Cube-261D | D-Cube-A seria | D-Ocean-5016D |
|---|---|---|---|---|
| Stopień ochrony | IP55 | IP55 | IP54 | IP55 |
| Masa całkowita urządzenia | 2,5 t | 2,4 t | 0,5–0,7 t | 41,5 t |
| Wprowadzanie/wyprowadzanie przewodów | Wejście od dołu / wyjście od dołu | Wejście od dołu / wyjście od dołu | Wejście od dołu / wyjście od dołu | Wejście od dołu / wyjście od dołu |
Wskazówka
Parametry pozostałych modeli nie zostały wymienione; szczegółowe informacje można znaleźć na odpowiedniej stronie produktu — Kliknij, aby przejść do strony produktu
- Drzwi szafy to zamykane drzwi ochronne, położenie zamka jest oznaczone na stronie produktu;
- Szafy o masie 2,5 t i większej muszą być transportowane wózkiem widłowym lub podnoszone dźwigiem; ręczne przenoszenie jest zabronione;
- Transport odbywa się zgodnie z klasą opakowań ISTA pod względem wymagań dotyczących wibracji i upadków; SoC akumulatorów w szafie w momencie wysyłki wynosi 30–40%, a ładowanie i rozładowywanie podczas transportu jest zabronione.
5.2 Dostosowanie do warunków środowiskowych
| Pozycja | Seria D-Cube |
|---|---|
| Temperatura pracy | −25 ~ 55 °C (obniżenie mocy przy ≥ 45 °C) |
| Wilgotność | 5–95%, bez kondensacji |
| Wysokość n.p.m. | ≤ 3000 m (obniżenie mocy przy > 2000 m) |
Kontrola kondensacji: W pomieszczeniach z BESS należy zainstalować klimatyzację z osuszaniem powietrza wyposażoną w funkcję dogrzewania. Punkt rosy należy ustawić zgodnie z warunkami panującymi na miejscu (nie niżej niż 5 °C) oraz zapewnić, że temperatura powietrza nawiewanego do baterii nie przekracza 28 °C. W przeciwnym razie system automatycznie obniży moc. Zwarcie obiegów powietrza chłodzenia i ogrzewania sprawi, że akumulatory faktycznie nie będą chłodzone — należy zapewnić szczelność wymuszonego kanału chłodzenia.
Środowisko o wysokim zapyleniu (np. tartak): przy wlotach i wylotach powietrza należy zainstalować osłony przeciwpyłowe oraz — w połączeniu z danymi temperaturowymi BMS — oceniać wpływ nagromadzonego pyłu na działanie urządzenia.
5.3 EMC
- Odporność IEC 61000-6-2; emisja IEC 61000-6-4 (środowisko przemysłowe) lub 6-3/6-1 (mieszkaniowe/handlowe);
- Po stronie DC i AC zainstalowano ograniczniki przepięć typu II (Type II SPD); stan SPD jest raportowany poprzez komunikację;
- THDi < 3% przy znamionowym wyjściu; składowa stała < 0,5%.
6. Bezpieczeństwo układu chłodzenia cieczą
Chłodzenie cieczą nie jest układem pomocniczym — jego awaria jest równoznaczna z utratą przez akumulator głównej zdolności odprowadzania ciepła.
| Pozycja | Wymaganie / wartość znamionowa |
|---|---|
| Ciśnienie układu | 250 kPa |
| Ciśnienie pierwszego stopnia (pojedyncze urządzenie) | 350 kPa |
| Kryterium spadku ciśnienia / wycieku | Spadek ciśnienia pierwszego stopnia < 3 kPa; wyciek układu < 3 kPa |
| Czynnik | Wodny roztwór glikolu etylenowego, temperatura krzepnięcia dopasowana do najniższej temperatury otoczenia |
| Detekcja wycieków | Wyposażenie standardowe; w przypadku wycieku generowany jest alarm i uruchamiana logika ograniczenia mocy / wyłączenia |
| Separacja elektryczna | Obieg chłodzenia cieczą jest izolowany galwanicznie od obwodów elektrycznych; rurociągi nie posiadają połączeń przewodzących prąd |
Praca w niskich temperaturach: gdy temperatura otoczenia spada poniżej punktu krzepnięcia, procedura uruchomienia musi najpierw ustanowić cyrkulację i zakończyć wstępne nagrzewanie rurociągów, aby uniknąć lokalnego zamarzania powodującego uszkodzenia w wyniku ekspansji objętościowej. Odpowiednie zabezpieczenia są wbudowane w logikę systemu i nie wolno ich obchodzić.
7. Bezpieczeństwo funkcjonalne i bezpieczeństwo na poziomie systemu
7.1 Architektura bezpieczeństwa z zamkniętą pętlą 3S
| Poziom | Odpowiedzialność |
|---|---|
| BMS | Detekcja na poziomie ogniw i pierwsza linia ochrony: napięcie, temperatura, prąd, izolacja, SoC/SOH |
| PCS | Realizacja zadań mocy i druga linia ochrony: przetężenie, praca wyspowa, anomalie sieci, współczynnik mocy w trybie off-grid oraz ograniczenia obciążenia |
| EMS | Ograniczenia bezpieczeństwa na poziomie strategii: górny limit mocy, okno SoC, eskalacja alarmów, reakcja na polecenia z dyspozytorni zewnętrznej |
| Monitor nadrzędny / platforma chmurowa | Obserwowalność, rejestracja zdarzeń, zdalna diagnostyka |
Kluczowe zasady:
- Polecenia ochronne przesyłane przez styki bezpotencjałowe (dry contact): gdy BMS uruchamia ochronę lub wykryje usterkę, informuje PCS bezpośrednio przez styki bezpotencjałowe o konieczności natychmiastowego wyłączenia (rozłączenie stycznika DC), bez pośrednictwa EMS. Rola EMS w tym łańcuchu ogranicza się do odbierania potwierdzeń, zgłaszania alarmów oraz wyświetlania stanu pracy.
- Wysyłanie strategii przez EMS nie może przekraczać granic ochrony sprzętowej BMS/PCS — nawet jeśli polecenie z warstwy nadrzędnej jest nieprawidłowe, musi zostać odcięte na poziomie ochrony sprzętowej.
- W pracy kaskadowej zachować niezależność ochrony każdego klastra; zabrania się używania sterownika jednego klastra do ochrony innego klastra.
- Jeden PCS odpowiada jednemu klastrowi baterii; usterka pojedynczego klastra nie rozprzestrzenia się na pozostałe klastry; gdy dana szafa wyłącza się z pracy, system dokonuje redystrybucji mocy zgodnie z faktyczną liczbą sprawnych PCS, odpowiednio zmniejszając łączną moc wyjściową, bez nadmiernej generacji.
7.2 Ograniczenia bezpieczeństwa pracy wyspowej / mikrosieciowej (R1–R6)
Podczas pracy wyspowej PCS musi zapewniać podparcie napięcia i częstotliwości, a charakterystyka obciążenia bezpośrednio determinuje bezpieczeństwo. Na etapie projektowania należy zweryfikować obciążenia zgodnie z poniższą tabelą punkt po punkcie:
| Reguła | Typ obciążenia | Maksymalny współczynnik obciążenia | Wymaganie obowiązkowe |
|---|---|---|---|
| R1 | Czysto rezystancyjne (podgrzewacze wody, żarówki) | ≤ 100% (zalecane 80%) | — |
| R2 | Czysto indukcyjne / udarowe (silniki z rozruchem bezpośrednim, pompy, klimatyzatory sieciowe) | ≤ 15–20% | Priorytetowo dążyć do modernizacji w kierunku rozwiązań falownikowych |
| R3 | Urządzenia z falownikiem (klimatyzatory inwerterowe, pompy inwerterowe) | ≤ 60%; mieszane obciążenie klimatyzator inwerterowy + oświetlenie ≤ 70% | — |
| R4 | Lampy wolframowe / stacje ładowania AC | Traktować jako obciążenie indukcyjne | Wymagany transformator separacyjny DyN11, w przeciwnym razie składowa stała wywoła alarm izolacji |
| R5 | Współczynnik mocy | cosφ ≥ 0,8 | Poniżej tej wartości PCS może zredukować moc lub wyłączyć się awaryjnie |
| R6 | Jednofazowe | Moc jednofazowa znamionowa = PCS / 3 (PCS 125 kW jednofazowo ≈ 41,7 kW) | Obsługuje niesymetryczne obciążenie 100% |
Załączanie wielu modułów: przy równoległym obciążaniu wielu modułów PCS jednorazowe załączenie obciążenia ≤ 40% mocy znamionowej, pozostałe obciążenia uruchamiane partiami w trybie soft-start z interwałem 5–10 s. Przeciążenie powyżej limitu uruchomi zabezpieczenie nadprądowe między modułami i spowoduje awaryjne wyłączenie.
Ograniczenia doboru STS:
Moc znamionowa STS ≥ moc ładowania magazynu + moc pobierana przez obciążenie
Niespełnienie tego warunku w jakimkolwiek stanie pracy spowoduje przeciążenie i wyzwolenie wyłącznika.
7.3 Bezpieczeństwo funkcjonalne i integralność
Łańcuch ochrony (detekcja → kryterium → wykonanie) jest oceniany pod kątem poziomu PL zgodnie z koncepcją ISO 13849-1. Docelowe poziomy bezpieczeństwa funkcjonalnego dla kluczowych funkcji:
| Funkcja bezpieczeństwa | Docelowy PL |
|---|---|
| Zatrzymanie awaryjne (poziom stacji + poziom szafy) | PL d |
| Odłączenie ochronne po stronie DC/AC | PL d |
| Uruchomienie instalacji gaśniczej | PL d |
| Monitorowanie izolacji i blokada | PL c |
| Redukcja mocy / zatrzymanie w przypadku anomalii temperatury | PL c |
Konkretne deklaracje PL oraz weryfikacja (FMEDA, redundancja sprzętowa, pokrycie diagnostyczne) są dostarczane przez dział produktu — patrz Załącznik C. Przed uzyskaniem pisemnego potwierdzenia od działu produktu nie należy składać w imieniu klienta żadnych deklaracji dotyczących konkretnych poziomów PL w dokumentach przetargowych.
7.4 Bezpieczeństwo sieci
- Produkt jest zgodne z odpowiednimi wymaganiami serii IEC 62443; docelowy poziom bezpieczeństwa (SL, Security Level) przedstawiono w załączniku C;
- System sterowania nie może korzystać z ogólnych haseł fabrycznych; hasła domyślne muszą zostać obowiązkowo zmienione w momencie dostawy;
- Interfejsy konserwacyjne, takie jak porty serwisowe, USB i karty SD, muszą zostać wyłączone lub objęte kontrolą po dostawie;
- Zdalna obsługa i konserwacja musi odbywać się poprzez VPN; zabrania się bezpośredniego udostępniania portów zarządzania urządzeniem w sieci publicznej (Internecie).
Dodatek B Terminologia
| Chiński | Angielski | Opis |
|---|---|---|
| Stan naładowania | SoC | Procentowy udział pozostałej energii |
| Stan zdrowia | SoH | Stosunek pojemności do wartości początkowej |
| Głębokość rozładowania | DoD | Stosunek pojemności rozładowanej do pojemności znamionowej |
| Ucieczka termiczna | Thermal Runaway | Niekontrolowana reakcja łańcuchowa samonagrzewania się ogniwa |
| Zabezpieczenie przed pracą wyspową | Anti-islanding | Zapobieganie dalszemu zasilaniu sieci po odłączeniu punktu przyłączenia |
| Zabezpieczenie niezależne | Coupling Protection | Przekaźnik zabezpieczający niezależny od urządzenia przyłączeniowego |
| Typ B | Type B | Jednostka przyłączeniowa o pełnej funkcjonalności wg EN 50549 |
| Klaster | Cluster | Zestaw akumulatorów obsługiwany przez jeden PCS |
| Sprzężenie z systemem ppoż. | Fire Alarm Interlock | Wysyłanie sygnału sterującego do stacyjnego systemu przeciwpożarowego |
| Gaśnice aerozolowe | Aerosol Extinguishing | Środek gaśniczy na bazie czystego gazu z grupy węglowodorów halogenowych |