Série completa D-Cube / D-Ocean (Armazenamento de energia industrial, comercial e de grande porte)
Número do documento: HZ-SAF-001 Versão: V1.0 Data: 2026-09-29
0. Instruções do Documento
0.1 Objetivo
Esta especificação descreve os princípios de design de segurança, valores críticos definidos e critérios de avaliação do sistema de armazenamento de energia Hoenergy em cinco aspetos: segurança elétrica, segurança da bateria e do BMS, fuga térmica e combate a incêndios, ambiente mecânico e segurança funcional, servindo como referência comum para comunicação técnica, resposta técnica em propostas, design de soluções e declaração de ligação à rede.
Esta especificação é um documento de descrição de segurança do produto, não uma norma ou regulamento, e não substitui os regulamentos obrigatórios do país onde o projeto está localizado, os procedimentos da empresa de rede elétrica nem os requisitos das autoridades competentes em matéria de combate a incêndios. Em caso de conflito, prevalecem os regulamentos do país onde o projeto está localizado e os documentos de licenciamento de ligação à rede.
0.2 Leitores e como ler
| Leitor | Leitura recomendada |
|---|---|
| Decisores do cliente | Capítulos 1, 2 e 4 → 30 minutos para compreender o nível de segurança do produto |
| Distribuidores / Integradores | Documento completo, com destaque para a Secção 2.3 Proteção de ligação à rede e Secção 4.3 Espaçamentos de disposição |
0.3 Documentos de Referência
| Categoria | Norma |
|---|---|
| Baterias e sistemas de armazenamento de energia | IEC 62619, EN IEC 62933-5-1, EN IEC 62933-5-2, UN 38.3, Regulamento de baterias UE 2023/1542 |
| Eletrónica de potência e ligação à rede | IEC 62477-1, EN 50549-1 (Tipo B), IEC 61968 (proteção anti-ilhamento), IEEE 1547 |
| Instalações de baixa tensão | IEC 60364 (incluindo cláusula 7-722 sobre instalações de armazenamento de energia), IEC 60664-1 (distâncias de isolamento e de fuga) |
| CEM | IEC 61000-6-2 (imunidade), IEC 61000-6-4 (emissões), IEC 61000-6-3/6-1 (ambientes residenciais) |
| Proteção contra incêndio e thermal runaway | UL 9540 / UL 9540A (América do Norte), NFPA 855, IEC 62477-1 |
| Segurança funcional | IEC 61508, ISO 13849-1, ISO 13849-5 |
| Cibersegurança | Série IEC 62443 |
| Ruído | ISO 3744, Diretiva 2002/49/CE relativa ao ruído ambiente |
Os parâmetros baseiam-se nas versões mais recentes das respetivas fichas técnicas (datasheet). O Anexo C lista os itens que devem ser confirmados pelo Departamento de Produto antes da publicação externa.
1. Princípios Gerais de Projeto de Segurança
1.1 Princípios Fundamentais
- Segurança intrínseca prioritária: eliminar primeiro as fontes de perigo por meio da estrutura e da seleção de componentes, em vez de compensá-las com alarmes. Seleção de células LFP (temperatura de início de fuga térmica significativamente superior à dos sistemas ternários), configuração 1P em série sem anéis de corrente paralela, e domínios de falha independentes em nível de cluster.
- Múltiplas linhas de defesa independentes: nenhuma falha isolada de sensor, interrupção isolada de comunicação ou falha isolada de software deve conduzir a um estado perigoso. Deteção, alerta precoce, supressão e interligação externa devem ser mutuamente independentes.
- Segurança em falha (Fail-safe): o estado padrão em caso de perda de energia, descontrolo ou interrupção de comunicação deve ser seguro — o PCS deve parar em vez de continuar a operar, e os contactores devem ser libertados em vez de permanecerem fechados.
- Sem reinício automático: após a execução da supressão de incêndio, o sistema não pode ser reiniciado automaticamente; é necessária a intervenção humana para identificar a origem e repor o funcionamento.
- Diagnosticável e rastreável: todas as ações de proteção devem dispor de registo de eventos e códigos de falha legíveis; os valores de ajuste devem ser consultáveis, calibráveis e auditáveis.
1.2 Quatro Linhas de Defesa
| Linha de Defesa | Objetivo | Medidas Típicas | Consequência em Caso de Falha |
|---|---|---|---|
| Primeira Linha: Segurança Intrínseca | Eliminar a fonte de perigo | Células LFP, estrutura em série 1P, isolamento de dupla camada e aterramento confiável | Degradação local, sem propagação |
| Segunda Linha: Deteção e Alerta Antecipado | Identificação precoce de sinais de runaway térmico | Deteção de gases combustíveis (CO/H₂/VOC), monitorização da temperatura ao nível da célula, deteção de fumo, alarmes sonoros e visuais, notificações na cloud | Alerta em 5–60 s |
| Terceira Linha: Supressão e Extinção | Impedir a propagação | Ativação automática de aerossol ao nível do compartimento/Pack, isolamento ao nível do Pack | Propagação confinada a um único armário ou compartimento |
| Quarta Linha: Resposta Externa de Emergência | Última camada | Saída por contacto seco (hardwired) para interligação com o sistema de combate a incêndios, assumida pelo sistema de incêndio ao nível da estação (sem dependência do EMS online) | Tratado pelo projeto de combate a incêndios do projeto |
1.3 Classificação de Falhas e Resposta Automática
O sistema é organizado em uma arquitetura de proteção em três níveis, em que cada nível segue a sequência escalonada "detecção de ultrapassagem de limite → redução de potência → zeramento → desconexão". Os limiares específicos são detalhados na Seção 3.2 e no Apêndice A.
| Nível | Definição | Ação automática do sistema | Método de rearme |
|---|---|---|---|
| L1 Aviso | Parâmetro desviado, porém sem risco (SoC elevado, diferença de tensão entre células elevada) | Reduzir a potência para 50% do nominal | Automático após recuperação das condições |
| L2 Alerta | Aproximação do limite (temperatura próxima do limiar, diferença de tensão elevada) | Solicitar que a potência na direção correspondente seja 0 | Automático após recuperação das condições (com histerese) |
| L3 Proteção | Ultrapassagem de limite ou falha interna (sobretemperatura nível 3, sobretensão nível 3, anomalia de amostragem) | Acionar contato seco de falha para parada do PCS; em casos extremos, disparo por bobina de desmagnetização em CC | Rearme manual, reinício automático não permitido |
| L4 Emergência | Risco à segurança (sinal de runaway térmico, alarme de gás, acionamento do sistema de extinção) | Supressão automática de incêndio + parada + emissão de sinal para o corpo de bombeiros | Rearme após identificação humana da causa; o agente extintor precisa ser substituído |
Regras de rearme (princípio fundamental do projeto de segurança):
- Proteções de variáveis de processo como temperatura, corrente e diferença de tensão pertencem à classe autorrearmável, porém todas possuem histerese para evitar comutações repetidas próximas ao limiar;
- A proteção de sobretensão nível 3, anomalia na linha de amostragem, anomalia de tensão total, anomalia de comunicação daisy-chain, falha de fusível, corrente de fuga, aderência/abertura do disjuntor principal, falha da placa de controle e incompatibilidade de software pertencem à classe latchada, exigindo desligamento da alimentação ou intervenção humana para rearme;
- Após o acionamento do sistema de extinção de incêndio, o sistema não segue nenhum caminho de recuperação automática.
2. Segurança elétrica
2.1 Identificação de Tensões Perigosas
A tensão nominal do lado CC das séries D-Cube / D-Ocean é de 832 V (D-Cube-261D, S125/261, F135/261) e 1331,2 V (F215/418, D-Ocean-5016D), e o lado CA é de 400 V ou 690/800 V, todos excedendo os limites de segurança de 60 V CC / 50 V CA, sendo portanto considerados tensões perigosas. Assim sendo:
- Tanto o lado CC como o lado CA devem ser concebidos de acordo com as tensões perigosas, devendo o armário dispor de uma porta de proteção com fechadura, sendo a posição da fechadura da porta indicada nos desenhos;
- As distâncias de isolamento elétrico e de fuga devem ser selecionadas conforme a tabela da norma IEC 60664-1, com a extremidade de entrada correspondente à categoria de sobretensão II e ao grau de poluição 2 para armários de interior, e grau de poluição 3 para cenários em contentor. Os valores específicos devem ser calculados pelos engenheiros de estrutura e de segurança, modelo a modelo, de acordo com os parâmetros OVC / CTI da máquina completa; esta norma não indica valores fixos em milímetros.
2.2 Sistema Primário e Configuração de Proteção
| Item | Configuração |
|---|---|
| Resistência de isolamento | ≥ 100 MΩ @ 2500 VDC / 60 s |
| Aterramento de proteção | Conexão contínua e confiável entre o barramento PE do armário e o PE da rede; resistência de aterramento < 4 Ω |
| Proteção de entrada CC | Sim (disjuntor CC / fusível, monitorização de isolamento) |
| Proteção de saída CA | Sim (disjuntor + seccionador) |
| Proteção contra sobretensões (Surge) | Lado CC Tipo II, lado CA Tipo II |
| Monitorização de isolamento | Monitorização online do isolamento do barramento CC em relação à terra, alarme em caso de anomalia e limitação de potência conforme lógica definida |
| Componente CC | Componente CC na saída do PCS < 0,5% |
| Harmónicos | THDi < 3% @ potência nominal de saída, FP ajustável −1 ~ +1 |
Sistema de aterramento: No sistema TN-S, o PE é contínuo ao longo de toda a instalação, e o barramento PE do armário é o ponto de concentração da carcaça. O barramento PE e o elétrodo de aterramento (aterramento repetido) são dois conceitos distintos. Em geral, o TN-S não exige aterramento repetido, mas recomenda-se a sua implementação.
Ajustes de proteção da rede: O PCS é configurado de fábrica com valores de ajuste genéricos. Antes da operação em paralelo com a rede, é obrigatório reajustar e confirmar os valores conforme os regulamentos de conexão à rede e os documentos de certificação de tipo da concessionária do país de destino, incluindo sobretensão/subtensão, sobrefrequência/subfrequência, anti-ilhamento, proteção de impedância, entre outros. Sistemas cujos ajustes não estejam conformes com os regulamentos locais não devem ser conectados à rede. Os valores de ajuste fazem parte da configuração do projeto e devem ser registados e arquivados.
2.3 Proteção de Conexão à Rede e Proteção de Desacoplamento (Ponto-Chave)
A proteção interna do PCS e a proteção de desacoplamento no ponto de conexão à rede são duas coisas distintas:
- A proteção interna do PCS (sobretensão, subtensão, sobrefrequência, subfrequência, anti-ilhamento, proteção de impedância, 16 tipos de palavras de falha da rede) protege o próprio PCS;
- A proteção de desacoplamento protege a rede elétrica e o pessoal em campo, devendo ser independente do PCS.
Aceitação em cada mercado:
| Mercado | Base normativa | Aceita a proteção integrada do PCS como proteção de desacoplamento? | Requisitos de entrega |
|---|---|---|---|
| França | NF C 13-100 / NF C 15-100 (Enedis) | ❌ Não | Relé de proteção independente obrigatório (modelos aprovados pela Enedis, como Schneider Sepam, ABB REF615) |
| Espanha | Regulamentos das concessionárias regionais | ❌ Não | Relé independente |
| Alemanha | VDE-AR-N 4105 | ✅ Aceitável | Exige certificação de tipo + backup redundante |
| Itália | CEI 0-21 | ✅ Aceitável | O mesmo acima, exige redundância |
| Reino Unido | G99 | ✅ Aceitável | Exige redundância; conclusão do registro ENA Type Test Register antes da conexão à rede |
| Polônia / Chéquia / Lituânia / Bulgária | Regulamentos nacionais de conexão à rede | 【A confirmar】 | Seguir os documentos locais de licenciamento de conexão; recomenda-se relé independente |
Outras funções de conexão à rede: regulação primária de frequência, resposta ao AGC, rastreamento de curva de despacho, anti-ilhamento, limitação de potência ativa/reativa, LVRT (conforme requisitos do projeto).
Base de tempo: o despacho e a precisão do controle de potência dependem da base de tempo. Em projetos que utilizam o protocolo IEC 104, deve-se configurar uma fonte de relógio confiável, e a consistência dos carimbos de tempo deve ser verificada na entrega; os critérios estão detalhados no Apêndice A.
2.4 Curto-circuito e sobrecarga
- Os fusíveis/disjuntores do lado CC devem ser selecionados com base na corrente máxima de curto-circuito, com capacidade de interrupção não inferior à corrente de curto-cuito prevista do sistema;
- A corrente nominal do disjuntor do lado CA deve ser calculada por P / (√3 · U · cosφ) e verificada quanto à resistência ao curto-circuito;
- O PCS possui capacidade de operação em sobrecarga de 110% da potência nominal; a sobrecarga de curta duração não deve ser utilizada como regime de funcionamento normal.
3. Segurança da Bateria e do BMS
3.1 Configuração de células e sistema
| Item | Parâmetro |
|---|---|
| Sistema de células | LFP, temperatura inicial de fuga térmica significativamente superior à do sistema ternário |
| Especificação da célula | 3,2 V / 314 Ah (HTHIUM) |
| Combinação típica | D-Cube-261D / S125-261: 260S1P, 832 V; F215-418: 416S1P, 1331,2 V |
| Estrutura | 1P em série, eliminando topologicamente a corrente de circulação paralela e a amplificação da corrente de circulação |
| Estrutura do cluster | Um PCS corresponde a um cluster de bateria; a falha de um único cluster não afeta os outros |
| Taxa de ciclagem | ≤ 0,5P |
| Capacidade e ciclo | 261 kWh @ 0,5P/0,5P, DoD 95%, vida útil de ciclos ≥ 6000 vezes |
| Diferença de temperatura do resfriamento líquido | ΔT entre células ≤ 2,5 °C (série S/H/F ≤ 3 °C) |
3.2 Janela de proteção e cadeia de ações
O BMS realiza o monitoramento contínuo das grandezas a seguir, aplicando ações em três níveis escalonados a cada grandeza. Uma histerese é definida entre os patamares para evitar ciclos repetidos de ativação e desativação:
| Grandeza monitorada | L1 | L2 | L3 (parada + contato seco de falha) |
|---|---|---|---|
| Sobretensão de célula em carga | Reduzir potência em 50% | Requisição de potência de carga = 0 | Desarme por shunt trip, recuperação manual |
| Subtensão de celula em descarga | Limitar potência | Requisição de potência de descarga = 0 | Saída por contato seco de falha, parada do PCS |
| Tensão total alta / baixa | Reduzir potência | Zerar / limitar potência | Desarme por shunt trip / contato seco de falha |
| Diferença de tensão entre células excessiva | Potência de carga reduzida a 50% | Potência de carga = 0 | Saída por contato seco de falha |
| Temperatura de carga excessiva | Deixa a potência em 50% | Potência de carga = 0 | Saída por contato seco de falha |
| Temperatura de carga baixa demais | Deixa a potência em 50% | Potência de carga = 0 | Saída por contato seco de falha |
| Temperatura de descarga baixa demais | Deixa a potência em 50% | Potência de descarga = 0 | Saída por contato seco de falha |
| Diferença de temperatura entre células excessiva | Deixa a potência em 50% | Potência de carga = 0 | Saída por contato seco de falha |
| Sobrecorrente de carga / descarga | Deixa a potência em 50% | Potência correspondente = 0 | Saída por contato seco de falha |
| SoC fora do limite | Proibir a direção de carga / descarga correspondente | — | — |
| Anomalia na linha de amostragem | Potência reduzida a 0 | — | Saída por contato seco de falha, parada do PCS |
| Daisy chain / interrupção de comunicação com PCS | Reduzir potência | Potência reduzida a 0 | Saída por contato seco de falha |
Autoverificação da validade da amostragem: O BMS valida continuamente a amostragem de tensão (tensão máxima > 4,5 V e tensão mínima < 2 V é considerada anomalia), a amostragem de temperatura (fora da faixa de −40 ~ 125 °C é considerada anomalia) e a consistência entre a tensão total e o somatório das células (desvio > 10% é considerado anomalia). Qualquer anomalia é tratada conforme L3 da tabela acima — não é permitida a operação "com falha oculta" quando a amostragem está inválida.
Importante: limitação de carga em baixa temperatura Carregar a bateria em baixa temperatura provoca deposição de lítio, que é um dano irreversível. O sistema aplica à carga um limite de baixa temperatura independente e muito mais rigoroso do que o da descarga (o desclassificação começa na faixa de cerca de 0 ~ 3 °C, até a proibição total da carga). O limite inferior de temperatura de operação de −25 °C do D-Cube-S125/261-EU aplica-se apenas à condição de descarga. Em qualquer ambiente abaixo do limite de temperatura de carga, o sistema deve estar em modo de limitação de descarga ou com carga e descarga proibidas; não é permitido tentar carregar sob a justificativa de "estar dentro da faixa de temperatura de operação".
Os valores de ajuste da proteção variam conforme o lote de células e a versão de software; os valores típicos são apresentados no Apêndice A.1. A «Tabela de valores de ajuste da proteção» fornecida com o gabinete é a referência definitiva e não deve ser modificada pelo usuário nem pelo integrador.
3.3 Estratégia de Balanceamento e Parâmetros Ajustáveis
| Método | Princípio | Características |
|---|---|---|
| Balanceamento passivo | Células com SoC elevado descarregam energia por meio de resistores | Estrutura simples e de baixo custo; gera calor e é lento (nível de hora), corrente de balanceamento < 1 A |
| Balanceamento ativo | Transferência de energia entre células por meio de capacitores/indutores/DC-DC | Preserva energia, nível de minuto; corrente de 1–10 A, pode aumentar a capacidade disponível e prolongar a vida útil |
A configuração em série da plataforma D-Cube é 260S / 416S, e a estratégia de balanceamento é executada conforme os valores definidos pelo projeto do produto. Parâmetros como corrente de balanceamento e valores de proteção não são disponibilizados para modificação pelo usuário ou integrador — qualquer alteração resultará na perda da conformidade da certificação e do direito à garantia.
3.4 Proteção Estrutural do Compartimento de Baterias
- Separação física entre os componentes de arrefecimento líquido e de alta tensão; as entradas e saídas de ar do compartimento de baterias estão dotadas de coberturas contra chuva e poeira;
- Entre os módulos são instalados isolamento térmico e limitadores estruturais, a fim de impedir a propagação de uma falha térmica de uma única célula para os módulos adjacentes;
- O detetor de gases combustíveis no interior do compartimento está posicionado na zona superior de refluxo (trajetória de subida dos gases quentes), garantindo uma resposta precoce.
3.5 Continuidade de Amostragem no Modo Estático de Baixo Consumo
O sistema entra em operação de baixo consumo de energia quando está no estado de repouso (sem carga nem descarga), reduzindo o consumo de energia auxiliar e de controle. As condições de entrada são: tensão média de célula inferior a aproximadamente 3,1 V, corrente detectada inferior a aproximadamente 2 A e duração superior a 5 minutos; o sistema sai automaticamente desse modo quando a corrente aumenta acima do limite.
No modo de baixo consumo de energia: suporta a ativação do balanceamento passivo; os escravos de amostragem são ativados periodicamente para coleta e comunicação (período de ativação de aproximadamente 30 minutos, com duração de cerca de 8 segundos por ativação); o estado de hibernação é reportado ao controlador mestre.
Nota de Segurança: o modo de baixo consumo de energia só é efetivo no estado de repouso sem carga nem descarga, e a ativação dos escravos de amostragem garante que os dados de proteção não sejam interrompidos. O modo de baixo consumo de energia não deve ser utilizado no estado de operação e não altera nenhum dos limites de proteção descritos na seção 3.2. As condições de ativação do balanceamento no modo de baixo consumo de energia são as mesmas do estado de repouso convencional.
4. Fuga térmica e combate a incêndios
4.1 Deteção: Alerta de Três Níveis
| Nível | Detetor | Alvo de Cobertura | Resposta Típica |
|---|---|---|---|
| Nível 1 (Precoce) | Detetor de Gás Combustível (CO / H₂ / VOC) | Gases gerados antes do thermal runaway, 30–60 s mais cedo do que o aumento de temperatura e o fumo | Alarme sonoro e visual + envio para a nuvem |
| Nível 2 | Deteção de Temperatura (temperatura por célula + sensores de temperatura distribuídos) | Anomalia na taxa de aumento local de temperatura | Alarme sonoro e visual + limitação de potência |
| Nível 3 | Deteção de Fumo | Fumo visível | Aciona a ligação do sistema de extinção |
Critério da taxa de aumento de temperatura: definir um limiar para a taxa de variação de temperatura de uma única célula (℃/s), para identificar a anomalia antes de ser atingido o limiar absoluto de temperatura, evitando atrasos.
4.2 Supressão: extinção automática de incêndios
| Modelo | Agente extintor |
|---|---|
| Série D-Cube | Aerossol ao nível do Pack + aerossol no compartimento da bateria + interface de combate a incêndio com água |
| Série D-Ocean | Aerossol ao nível do Pack + aerossol no compartimento + interface de combate a incêndio com água |
Pontos-chave de projeto:
- Após a liberação do agente extintor, não há rearme automático; o sistema entra em estado bloqueado (latch) e só pode ser restaurado manualmente após identificação da causa;
- O agente extintor é um consumível de uso único e deve ser substituído após a descarga; o sistema não deve ser colocado em operação novamente antes da substituição;
- A ação de descarga desconecta simultaneamente o disjuntor DC do próprio armário e a entrada geral AC, fazendo com que os demais armários da unidade em paralelo parem de operar em sincronia e a potência total do sistema retorne a zero, evitando operação em condição de falha;
- A interface de combate a incêndio com água fornece apenas sinal e conexão de tubulação; a aspersão real é executada conforme o projeto de combate a incêndio do empreendimento (a maioria das autoridades competentes exige sistema de água externo);
- O objetivo da supressão é limitar a propagação, não equivale a "extinguir"; o tratamento de incêndio deve seguir o plano de emergência local;
- É utilizado agente extintor da classe hidrocarbonetos halogenados à base de perfluorohexanona; na dosagem normal de liberação, não apresenta toxicidade significativa para pessoas nem corrosão para equipamentos eletrônicos de precisão, mas é necessária ventilação após a liberação.
4.3 Disposição, Distanciamento e Separação
- O espaçamento entre armários deve ser determinado de acordo com a regulamentação de combate a incêndios do país do projeto e com as opiniões da autoridade competente em matéria de combate a incêndios. Não existe um espaçamento obrigatório unificado na União Europeia; o espaçamento entre unidades de 1,5 m da NFPA 855 aplica-se apenas aos mercados que adotam essa norma; o Reino Unido toma como referência a PAS 63100; na Polónia (PSP), Chéquia (HOŘ), França/Espanha (SDIS), prevalece a aprovação da autoridade local de combate a incêndios;
- Em locais sensíveis, como zonas residenciais, escolas e hospitais, é necessário aumentar o espaçamento ou instalar barreiras corta-fogo;
- Em implantações no interior, a interligação com deteção de fumo deve desligar simultaneamente o sistema de climatização (AVAC) e arrancar a ventilação de emergência (a insuflação de ar alimenta a combustão e dilui o fumo); esta lógica de interligação tem de ser validada por ensaios durante a fase de comissionamento;
- As baterias (rack/armário de baterias) e os armários de PCS devem estar fisicamente separados, de modo a evitar a concentração de calor.
4.4 Matriz de Interligação de Combate a Incêndio
A relação sequencial entre as quatro etapas — detecção, alarme, supressão e desconexão — é a seguinte. O alarme e a supressão são níveis de ação diferentes: o alarme pode ser auto-rearmado, a supressão não.
| Fonte de Acionamento | Critério | Ação no Próprio Gabinete | Ação entre Gabinetes / Nível da Estação | Saída de Sinal |
|---|---|---|---|---|
| Gás combustível (H₂/CO/VOC) | Ultrapassa a proporção definida abaixo do limite de explosão | Alarme sonoro e luminoso, aciona o sistema de ventilação de entrada e exaustão | Alerta na nuvem | Contato seco de detecção de gás |
| Detector de fumaça | Atenuação por oclusão fotoelétrica ultrapassa o limite | Acionamento do alarme sonoro e luminoso | Alerta na nuvem | Contato seco de retorno do detector de fumaça |
| Detector de calor | Ultrapassa o valor de alarme definido | Alarme sonoro e luminoso, potência reduzida a 0 | Alerta na nuvem | Contato seco de retorno do detector de calor |
| Linha térmica no Pack | Aproximadamente 185 ± 10 °C | Aciona aerossol dentro do Pack (independente do combate a incêndio do gabinete completo) | Alerta na nuvem | Estado de supressão do Pack |
| Circuito de disparo do extintor | Detector de fumaça/calor atinge condição de disparo | Liberação do agente extintor, parada da máquina, desconexão do disjuntor DC e da entrada geral AC | Parada sincronizada dos demais gabinetes do grupo em paralelo, potência total do sistema igual a 0 | Contato seco de retorno de disparo → sistema de combate a incêndio da estação |
| Sinal externo de combate a incêndio | Ação do sistema de combate a incêndio da estação | Desconexão dos disjuntores | Parada de toda a estação | — |
| Parada de emergência (nível de gabinete / estação) | Abertura do circuito normalmente fechado por fio físico | Leito da PCS para imediatamente, reporta falha de parada de emergência; disjuntor da entrada geral desconectado | Uma parada de emergência em um único gabinete zera a potência total da estação | Contato seco de parada de emergência + alarme sonoro e luminoso |
Três convenções-chave da cadeia de interligação:
- Fio físico tem prioridade sobre software: o circuito de parada de emergência e o retorno do combate a incêndio vão por contato seco diretamente até a PCS e o disjuntor da entrada geral, e sua ação não depende do EMS ou da plataforma em nuvem estarem online. O papel do lado do EMS é receber o retorno, reportar alertas e exibir o estado de operação.
- Disparo em ponto único zera toda a estação: caso qualquer gabinete apresente parada de emergência ou disparo de extintor, todos os demais gabinetes dentro do mesmo ponto de conexão em paralelo serão obrigatoriamente parados, e a potência total do sistema será igual a 0, eliminando a continuação de carga/descarga em zonas com falha. A recuperação só pode ser feita após confirmação humana, gabinete por gabinete.
- O disparo é uma ação irreversível: uma vez acionado o circuito de combate a incêndio, o gabinete entra em estado travado; é necessário substituir o agente extintor e rearmar manualmente, sendo proibido continuar a operação após reset.
Os limiares específicos de detecção e supressão (dB/m do detector de fumaça, °C do detector de calor, %LEL do gás) são valores definidos do produto, determinados conforme o modelo do detector e a conclusão da avaliação de segurança. Esta especificação não lista valores específicos.
5. Mecânica, Ambiente e EMC
5.1 Proteção e Estrutura
| Item | D-Cube-S125/261 EU | D-Cube-261D | D-Cube-A Series | D-Ocean-5016D |
|---|---|---|---|---|
| Grau de proteção | IP55 | IP55 | IP54 | IP55 |
| Peso total do equipamento | 2,5 t | 2,4 t | 0,5–0,7 t | 41,5 t |
| Entrada/Saída de cabos | Entrada inferior / Saída inferior | Entrada inferior / Saída inferior | Entrada inferior / Saída inferior | Entrada inferior / Saída inferior |
Dica
Os parâmetros dos restantes modelos não estão listados; para detalhes, consulte a respetiva ficha de produto Clique para aceder à ficha de produto
- As portas do armário são portas de proteção com fechadura; a posição da fechadura está marcada na ficha do produto;
- Armários com 2,5 t ou mais devem ser transportados com empilhador ou por elevação; é proibido o transporte manual;
- O transporte cumpre os requisitos de vibração e queda de acordo com o nível de embalagem ISTA; o SoC de fábrica das baterias no interior do armário é de 30–40%, sendo proibida a carga e a descarga durante o transporte.
5.2 Adequação Ambiental
| Item | Série D-Cube |
|---|---|
| Temperatura de funcionamento | −25 ~ 55 °C (redução de potência a partir de ≥ 45 °C) |
| Humidade | 5–95%, sem condensação |
| Altitude | ≤ 3000 m (redução de potência acima de 2000 m) |
Controlo de condensação: os BESS interiores devem ser equipados com ar condicionado com desumidificação por reaquecimento, devendo o ponto de orvalho ser definido conforme as condições do local (não inferior a 5 °C), e garantindo que a temperatura do ar de entrada da bateria seja ≤ 28 °C; caso contrário, o sistema reduz automaticamente a potência. Curto-circuitos entre correntes de ar quente e fria farão com que a bateria não receba efetivamente o arrefecimento, sendo necessário garantir que o canal de arrefecimento forçado esteja vedado.
Ambientes com elevado teor de poeira (por exemplo, oficinas de serração): as entradas e saídas de ar devem dispor de proteção adicional contra poeira, e a avaliação do impacto da acumulação de poeiras deve ser combinada com os dados de temperatura do BMS.
5.3 EMC
- Imunidade IEC 61000-6-2; emissão IEC 61000-6-4 (industrial) ou 6-3/6-1 (residencial/comercial);
- Lados CC e CA equipados com SPD Tipo II; o estado do SPD é reportado via comunicação;
- THDi < 3% @ saída nominal; componente CC < 0,5%.
6. Segurança do sistema de refrigeração líquida
A refrigeração líquida não é um sistema auxiliar; a sua falha equivale à perda da capacidade principal de dissipação de calor da bateria.
| Item | Requisito / Valor definido |
|---|---|
| Pressão do sistema | 250 kPa |
| Pressão de nível 1 (unidade individual) | 350 kPa |
| Critério de queda de pressão / fuga | Queda de pressão de nível 1 < 3 kPa; fuga do sistema < 3 kPa |
| Fluido | Solução aquosa de etilenoglicol, com ponto de congelamento correspondente à temperatura ambiente mínima |
| Deteção de fugas | Equipamento padrão; em caso de fuga, emite alarme e aciona a lógica de limitação de potência / paragem |
| Isolamento elétrico | O circuito de refrigeração líquida deve estar isolado eletricamente do circuito elétrico, sem qualquer ligação condutiva através da tubagem |
Funcionamento a baixa temperatura: quando a temperatura ambiente é inferior ao ponto de congelamento, o procedimento de arranque deve primeiro estabelecer a circulação e concluir o pré-aquecimento do tubo, de modo a evitar a congelação local que provoque expansão volumétrica e danos. A lógica do sistema já inclui as proteções correspondentes, as quais não devem ser contornadas.
7. Segurança funcional e segurança de nível de sistema
7.1 Arquitetura de Segurança em Loop Fechado 3S
| Nível | Responsabilidades |
|---|---|
| BMS | Sensoriamento ao nível de célula e primeira linha de proteção: tensão, temperatura, corrente, isolamento, SoC/SOH |
| PCS | Execução de comandos de potência e segunda linha de proteção: sobrecorrente, ilhamento, anomalias na rede, fator de potência em modo off-grid e restrições de carga |
| EMS | Restrições de segurança da camada de estratégia: limite superior de potência, janela de SoC, escalonamento de alarmes, resposta a despacho externo |
| Supervisão superior / Plataforma Cloud | Observabilidade, registo de eventos, diagnóstico remoto |
Princípios-chave:
- Os comandos de proteção são transmitidos por contactos secos (cablagem física dedicada): Quando o BMS aciona a proteção ou deteta uma falha, notifica diretamente o PCS através do contacto seco para executar a paragem (desligar o contactor DC), sem encaminhamento via EMS. Nesta cadeia, o papel do EMS limita-se a receber feedback, enviar alarmes e exibir o estado de funcionamento.
- O envio de estratégias pelo EMS não pode ultrapassar os limites de proteção hardware do BMS/PCS — mesmo que as instruções da camada superior sejam anómalas, devem ser intercetadas ao nível da proteção hardware.
- Em funcionamento em cascata, manter a independência da proteção de cada cluster, sendo proibido usar o controlador de um cluster para proteger outro.
- Um PCS corresponde a um cluster de baterias; uma falha num único cluster não se propaga aos restantes; quando um determinado armário sai de funcionamento, o sistema redistribui a potência de acordo com o número efetivo de PCS operacionais, com a potência total a ser reduzida em conformidade, sem ultrapassar a geração definida.
7.2 Restrições de Segurança para Operação Off-Grid / Microrrede (R1–R6)
Durante a operação off-grid, o PCS precisa assumir o suporte de tensão e frequência, e as características da carga determinam diretamente a segurança. Na fase de projeto, a carga deve ser verificada item por item conforme a tabela abaixo:
| Regra | Tipo de carga | Taxa máxima de carga | Requisito obrigatório |
|---|---|---|---|
| R1 | Puramente resistiva (aquecedor elétrico de água, lâmpadas incandescentes) | ≤ 100% (recomendado 80%) | — |
| R2 | Puramente indutiva / de impacto (motor com partida direta, bomba de água, ar-condicionado de frequência de rede) | ≤ 15–20% | Priorizar a adaptação para variação de frequência |
| R3 | Cargas com variador de frequência (ar-condicionado inversor, bomba com inversor) | ≤ 60%; carga mista de ar-condicionado inversor + iluminação ≤ 70% | — |
| R4 | Lâmpadas de tungstênio / Estação de carregamento AC | Tratada como carga indutiva | Deve passar por transformador de isolamento DyN11, caso contrário a componente DC disparará o alarme de isolamento |
| R5 | Fator de potência | cosφ ≥ 0,8 | Abaixo deste valor, o PCS pode derating ou desarmar |
| R6 | Monofásica | Nominal monofásico = PCS / 3 (PCS de 125 kW monofásico ≈ 41,7 kW) | Suporta carga desequilibrada a 100% |
Carga progressiva com múltiplos módulos: Quando vários módulos de PCS em paralelo atendem à carga, a primeira aplicação de carga deve ser ≤ 40% da capacidade nominal, e as demais cargas devem ser acionadas em lotes com soft start, com intervalo de 5–10 s. A aplicação de carga excessiva disparará a proteção contra corrente circulante entre os módulos, causando desarme.
Restrições de seleção do STS:
Potência nominal do STS ≥ Potência de carga do sistema de armazenamento + Potência consumida pela carga
Caso esta condição não seja atendida em qualquer condição de operação, ocorrerá sobrecarga e desarme.
7.3 Integridade da Segurança Funcional
A cadeia de proteção (deteção → critério → atuação) é avaliada quanto ao PL (Performance Level) conforme a abordagem da ISO 13849-1, sendo os níveis-alvo para as funções de segurança principais:
| Função de segurança | PL alvo |
|---|---|
| Paragem de emergência (ao nível da estação + ao nível do armário) | PL d |
| Abertura de proteção do lado CC/CA | PL d |
| Ativação do sistema de extinção de incêndios | PL d |
| Monitorização de isolamento e interbloqueio | PL c |
| Redução de potência/paragem por anomalia de temperatura | PL c |
As declarações específicas de PL e a respetiva verificação (FMEDA, redundância de hardware, cobertura de diagnóstico) são fornecidas pelo Departamento de Produto; ver Anexo C. Antes de obter confirmação por escrito do Departamento de Produto, não comprometa o cliente com níveis específicos de PL em documentos de proposta.
7.4 Segurança de Rede
- O produto está em conformidade com os requisitos relevantes da série IEC 62443; o Nível de Segurança (SL – Security Level) é indicado no Apêndice C;
- O sistema de controlo não deve utilizar palavras-passe genéricas de fábrica. As palavras-passe predefinidas devem ser obrigatoriamente alteradas no momento da entrega;
- As interfaces de manutenção, tais como portas de depuração, USB e cartões SD, devem ser desativadas ou controladas após a entrega;
- A operação e manutenção remotas devem ser realizadas através de VPN, sendo proibido expor diretamente as portas de gestão do equipamento à rede pública.
Anexo B Terminologia
| Chinês | Inglês | Descrição |
|---|---|---|
| Estado de Carga | SoC | Percentagem de carga restante |
| Estado de Saúde | SoH | Razão entre a capacidade atual e a capacidade nominal |
| Profundidade de Descarga | DoD | Razão entre a capacidade descarregada e a capacidade nominal |
| Fuga Térmica | Thermal Runaway | Reação em cadeia descontrolada de autoaquecimento da bateria |
| Anti-Ilhamento | Anti-islanding | Impede o fornecimento de energia à rede quando o ponto de ligação à rede é desligado |
| Proteção de Acoplamento | Coupling Protection | Relé de proteção independente do equipamento de ligação à rede |
| Tipo B | Type B | Unidade de ligação à rede com funcionalidade completa conforme EN 50549 |
| Cluster | Cluster | Conjunto de baterias sob a responsabilidade de um PCS |
| Interbloqueio de Alarme de Incêndio | Fire Alarm Interlock | Emite sinal de controlo para o sistema de combate a incêndio ao nível da estação |
| Extinção por Aerossol | Aerosol Extinguishing | Método de supressão com gases limpos à base de hidrocarbonetos halogenados |