Sicherheitscontroller-PCB: Gebäudeautomation, Normen & RFQ

Praxisleitfaden für Sicherheitscontroller-Leiterplatten in Gebäudeautomation und Zutrittskontrolle: Systemgrenzen, EMV, Cybersecurity, Prüfplan und RFQ.

Ein Sicherheitscontroller für ein vernetztes Gebäude verarbeitet Zustände, Berechtigungen und freigegebene Schnittstellensignale. Er kann Türen überwachen, Ereignisse protokollieren, Statusdaten an die Gebäudeleittechnik übertragen oder definierte Reaktionen anstoßen. Er ist jedoch nicht automatisch die übergeordnete Sicherheitsinstanz für Brandmeldeanlage, Aufzug, Sicherheitsbeleuchtung und Energieversorgung.

Genau diese Systemgrenze entscheidet über eine belastbare Entwicklung. Eine Leiterplatte kann technisch zuverlässig gefertigt sein und trotzdem im Gebäude falsch eingesetzt werden, wenn Zuständigkeiten, Rückfallebenen, Freigaben oder Prüfbedingungen fehlen. Dieser Leitfaden zeigt, welche Fragen Systementwickler, Integratoren und Einkäufer vor Prototyp und Serienauftrag klären sollten.

Das Wichtigste in Kürze

  • Brandmeldeanlage, Aufzugssteuerung, Fluchttürsystem, Sicherheitsbeleuchtung und Sicherheitsstromversorgung behalten ihre jeweils festgelegten System- und Zulassungsverantwortungen.
  • Eine Gebäudeautomations- oder Zutrittskontrollplatine darf nur freigegebene Schnittstellen nutzen und zertifizierte Sicherheitsfunktionen nicht ungeprüft ersetzen oder übersteuern.
  • Fail-safe und fail-secure beschreiben unterschiedliche Türreaktionen. Die richtige Lösung folgt dem genehmigten Fluchtweg-, Brand- und Sicherungskonzept.
  • BACnet/SC und KNX Secure können Kommunikationsrisiken reduzieren, ersetzen aber weder Segmentierung noch sichere Inbetriebnahme, Berechtigungsmanagement und Protokollierung.
  • PCB-Material, Redundanz, Schutzlack, Dickkupfer und High-Tg werden aus Last, Umgebung und Nachweisplan abgeleitet. Sie sind keine pauschalen Pflichtmerkmale.
  • Eine belastbare RFQ enthält Systemrolle, Schnittstellen, I/O-Lasten, Umgebungsprofil, Normenmatrix, Prüfkonzept, Firmware-Verantwortung und Traceability-Anforderungen.

Inhaltsverzeichnis

Was ist ein Sicherheitscontroller-PCB in der Gebäudeautomation?

Ein Sicherheitscontroller-PCB ist eine kundenspezifische Steuerplatine für definierte Überwachungs-, Kommunikations- und Schaltaufgaben. Typische Baugruppen enthalten Mikrocontroller oder Mikroprozessor, galvanisch getrennte Ein- und Ausgänge, Kommunikationsschnittstellen, Spannungsüberwachung, nichtflüchtigen Speicher und Diagnosefunktionen.

Der Begriff „Sicherheitscontroller“ ist nicht geschützt und beweist weder funktionale Sicherheit noch eine Produktzertifizierung. Deshalb muss die Dokumentation beschreiben, welche Funktion tatsächlich sicherheitsrelevant ist, welche Normen gelten und ob die Platine nur Informationen austauscht oder eine festgelegte Sicherheitsfunktion ausführt.

Welche Aufgaben kann eine Gebäudecontroller-Leiterplatte übernehmen?

  • Türkontakte, Sabotagekontakte und freigegebene Statussignale erfassen
  • Kartenleser, lokale Bedienelemente oder sichere I/O-Module anbinden
  • Zugangsentscheidungen nach lokal gespeicherten Berechtigungen ausführen
  • Ereignisse mit Zeitstempel und Geräteidentität protokollieren
  • Diagnose-, Wartungs- und Störmeldungen an ein Managementsystem übertragen
  • definierte Relais-, Halbleiter- oder Busausgänge innerhalb der freigegebenen Systemgrenze schalten

Wann ist eine Steuerung nicht automatisch eine Sicherheitssteuerung?

Ein Watchdog, zwei Netzteile oder ein Mikrocontroller mit Sicherheitsfunktionen machen das Gesamtprodukt noch nicht zu einer funktional sicheren Steuerung. Dafür werden unter anderem Gefährdungsanalyse, Sicherheitsanforderungen, Architektur, systematische Entwicklungsmaßnahmen, Diagnoseabdeckung, Verifikation und unabhängige Bewertung benötigt. IEC 61508 ist nur relevant, wenn der konkrete Sicherheitslebenszyklus und die abgeleiteten Funktionen sie tatsächlich verlangen.

Welche Verantwortungsgrenze gehört ins Pflichtenheft?

Das Pflichtenheft sollte für jedes Signal Quelle, Empfänger, Normalzustand, Störzustand, sichere Reaktion, Zeitverhalten und Freigabeverantwortung nennen. Besonders wichtig ist die Frage, welches System bei Kommunikationsverlust autonom weiterarbeitet. Eine Schnittstelle darf nicht stillschweigend zur einzigen Rückfallebene werden.

Wie trennt man Brandmeldeanlage, Zutrittskontrolle und Gebäudeleittechnik?

Vernetzung bedeutet nicht, alle Funktionen auf einer Platine zusammenzuführen. In einem belastbaren Architekturmodell bleiben Brandmeldung, Einbruchmeldung, Zutrittskontrolle, Aufzug, Rauchschutz, Sicherheitsbeleuchtung und Energieversorgung eigenständige Systeme oder klar abgegrenzte Subsysteme. Die Gebäudeleittechnik kann Zustände visualisieren und freigegebene Befehle austauschen, darf aber die jeweils vorgeschriebenen Schutzfunktionen nicht unkontrolliert ersetzen.

Welche Schnittstellen sind für eine Kopplung geeignet?

Potenzialfreie Kontakte, überwachte Ein-/Ausgänge, zertifizierte Gateways oder dokumentierte Busprofile sind typische Möglichkeiten. Die Auswahl hängt vom System, der erforderlichen Überwachung und der zugelassenen Kopplung ab. Ein allgemeines Ethernet-Telegramm ist nicht automatisch gleichwertig mit einer überwachten Alarm- oder Rückmeldeschnittstelle.

Was passiert bei Bus-, Gateway- oder Controller-Ausfall?

Für jede Kopplung wird festgelegt, ob der Ausfall als Störung gemeldet wird, welcher Zustand lokal erhalten bleibt und welche Bedienung weiterhin möglich ist. Brandmelde- oder Fluchttürfunktionen dürfen nicht allein davon abhängen, dass ein Gebäudenetz, Cloud-Dienst oder zentraler Server verfügbar ist.

Warum ist eine Ursache-Wirkungs-Matrix wichtig?

Die Matrix ordnet jedem Ereignis die zulässigen Reaktionen und Rückmeldungen zu. Sie verhindert widersprüchliche Logik, etwa wenn ein Zutrittsereignis eine Tür verriegelt, während das genehmigte Räumungskonzept eine Freigabe verlangt. Änderungen an dieser Matrix benötigen Versionslenkung und erneute Systemprüfung.

Wie werden Zutrittskontrolle, Fail-safe und Fail-secure richtig geplant?

Bei einer Zutrittskontrolle müssen Personensicherheit und Objektschutz gemeinsam betrachtet werden. „Bei Stromausfall alle Türen öffnen“ ist ebenso unzureichend wie „alle Türen verriegelt halten“. Türtyp, Fluchtrichtung, mechanische Entriegelung, Brandschutzabschluss, lokale Vorschriften und das genehmigte Sicherheitskonzept bestimmen die Reaktion.

Was bedeutet fail-safe bei einer elektronischen Tür?

Fail-safe bedeutet im Zutrittskontext üblicherweise, dass die elektrische Verriegelung bei Energieverlust freigibt. Das kann für bestimmte Fluchtweganwendungen sinnvoll sein, kann aber den Objektschutz reduzieren. Ob die Tür gleichzeitig brandschutztechnisch geschlossen bleiben muss, ist eine separate mechanische und bauliche Anforderung.

Was bedeutet fail-secure?

Fail-secure bedeutet, dass die Tür bei Energieverlust von der gesicherten Seite verriegelt bleibt. Eine zulässige Ausführung kann dennoch eine mechanische Öffnung aus Fluchtrichtung vorsehen. Die Begriffe beschreiben daher nicht allein, ob eine Tür als Fluchttür geeignet ist.

Welche I/O-Funktionen benötigt ein Türcontroller?

Typisch sind Eingänge für Türkontakt, Riegelkontakt, Austrittstaster, Sabotage und gegebenenfalls überwachte Freigabesignale. Ausgänge steuern Schloss, Türöffner oder Anzeige. Strom, Einschaltstrom, Leitungslänge, Leitungsüberwachung und induktive Abschaltung müssen pro Last festgelegt werden.

Wie werden lokale Notfunktionen abgesichert?

Freigabetaster, Panikbeschlag, Fluchttürterminal oder andere vorgeschriebene Einrichtungen wirken entsprechend dem genehmigten Konzept lokal. Eine App, Sprachassistenz oder Cloud-Verbindung ist keine geeignete einzige Notentriegelung. Wartung und Inbetriebnahme müssen die reale Türmechanik einschließen, nicht nur die Controller-Software.

Wie darf eine Brandmeldeanlage mit Gebäudeautomation gekoppelt werden?

Die Brandmeldeanlage erkennt und verarbeitet Brandereignisse entsprechend ihrer Systemauslegung. Ein externer Gebäudecontroller kann freigegebene Meldungen empfangen oder definierte Schnittstellen bedienen, übernimmt dadurch aber nicht automatisch die Funktion der Brandmelderzentrale.

Darf der Gebäudecontroller einen Brandalarm bestätigen oder zurücksetzen?

Nur wenn Systemkonzept, Produktfreigabe, Berechtigungen und anwendbare Regeln dies ausdrücklich vorsehen. Ein allgemeiner BMS-Befehl darf keinen Alarm unkontrolliert quittieren, zurücksetzen oder unterdrücken. Kritische Bedienhandlungen benötigen klare Rollen, Protokollierung und gegebenenfalls lokale Bestätigung.

Wie werden Rauchschutzklappen, Entrauchung und Türen angesteuert?

Die Steuerkette folgt dem Brandschutzkonzept und den dafür vorgesehenen Anlagen. Der Gebäudecontroller kann Status visualisieren oder freigegebene Signale weitergeben. Er darf nicht ohne Nachweis direkt zertifizierte Steuerketten ersetzen. Ausgangsstellung, Rückmeldung, Leitungsfehler und Störfallverhalten werden je Aktor geprüft.

Welche Rolle spielt die EN-54-Reihe?

Die EN-54-Reihe behandelt verschiedene Komponenten und Funktionen von Brandmelde- und Feueralarmanlagen. Welche Teile gelten, hängt vom Produkt und dessen Rolle ab. Eine Leiterplatte außerhalb eines entsprechenden Produkts wird nicht allein durch die Verwendung „brandmeldetauglicher“ Bauteile konform.

Wie funktioniert die Aufzugsschnittstelle im Brandfall?

Die Aufzugssteuerung bleibt für Bewegung, Haltestellen, Türen und interne Sicherheitsfunktionen verantwortlich. Ein Gebäude- oder Zutrittscontroller darf Berechtigungen oder definierte Rücksendesignale austauschen, aber keine ungeprüften Fahrbefehle anstelle der Aufzugssteuerung erzeugen.

Was regelt EN 81-73?

EN 81-73 beschreibt besondere Maßnahmen und das Verhalten bestimmter Personen- und Lastenaufzüge im Brandfall auf Basis von Rücksendesignalen. Sie gilt nicht pauschal für jede Evakuierungs- oder Feuerwehraufzugsfunktion. Die konkrete Rücksendehaltestelle und Türreaktion folgen dem Aufzugs- und Brandschutzkonzept.

Fährt jeder Aufzug bei Feuer automatisch ins Erdgeschoss?

Nein. Eine pauschale Aussage ist technisch falsch. Zielhaltestelle, alternative Haltestelle, erkannter Brandbereich, Anlagenart und nationale beziehungsweise objektspezifische Vorgaben beeinflussen das Verhalten. Der externe Controller liefert nur die dafür definierte Information; die Ausführung bleibt Aufgabe des zugelassenen Aufzugssystems.

Wie wird die Schnittstelle getestet?

Getestet werden mindestens Normalbetrieb, Alarm an verschiedenen Bereichen, Ausfall des Rückmeldesignals, Leitungsunterbrechung, Netzausfall, Wiederkehr der Versorgung und manuelle Rückstellung. Die Abnahme muss Aufzug, Brandmeldesystem und Gebäudeintegration gemeinsam betrachten.

Welche Verantwortung haben USV und Sicherheitsbeleuchtung?

Eine USV für IT- oder Zutrittskomponenten ist nicht automatisch eine Sicherheitsstromversorgung für alle notwendigen Sicherheitseinrichtungen. Sicherheitsbeleuchtung, zentrale Stromversorgung, Batterien und Überwachung werden nach dem jeweiligen Anlagenkonzept dimensioniert und geprüft.

Wie wird die notwendige Überbrückungszeit bestimmt?

Sie stammt aus Vorschriften, Brandschutz- und Betriebskonzept, Lastprofil, Batteriealterung, Temperatur, Umrichterverlusten und Wartungsreserve. Feste Tabellenwerte ohne projektspezifische Last- und Autonomieberechnung sind nicht belastbar.

Was ist bei EN 50171 und EN 50172 zu beachten?

EN 50171 betrifft zentrale Stromversorgungssysteme für eine unabhängige Versorgung notwendiger Sicherheitseinrichtungen. EN 50172 behandelt Anforderungen an Sicherheitsbeleuchtungsanlagen, einschließlich Prüfung, Überwachung und Wartung. Ob und wie diese Normen gelten, muss für das konkrete Gebäude und Versorgungskonzept festgelegt werden.

Welche Daten darf der Controller überwachen?

Status, Sammelstörung, Batteriezustand, Ladegerät, Netzversorgung oder Teststatus können über freigegebene Schnittstellen erfasst werden. Eine Visualisierung ersetzt jedoch weder die interne Überwachung des Versorgungssystems noch vorgeschriebene Prüfungen und Wartungsnachweise.

BACnet/SC, KNX Secure, Modbus oder RS-485: Welches Protokoll passt?

Die Protokollwahl folgt Funktion, Systemgrenze, Herstellerunterstützung, Netzarchitektur und Sicherheitsbedarf. Kein Protokoll macht eine unsichere Architektur automatisch sicher. Kritische Funktionen benötigen definierte Zeitüberwachung, Zustandsmodelle und eine lokale Rückfallebene.

Wann ist BACnet/SC sinnvoll?

BACnet Secure Connect ergänzt bestehende BACnet-Optionen um eine verschlüsselte, verbindungsorientierte Kommunikation über IP-Netze. BACnet/SC nutzt WebSockets und TLS für Gegenstellenauthentisierung und Nachrichtenschutz. Für ein Produktprojekt gehören Zertifikatsbereitstellung, Erneuerung, Sperrung, Uhrzeit, Hub-Redundanz und Interoperabilität in den Prüfplan.

Was leisten KNX IP Secure und KNX Data Secure?

KNX IP Secure schützt die IP-Kommunikation, während KNX Data Secure Nutzdaten durch Authentisierung und Verschlüsselung gegen unberechtigten Zugriff und Manipulation absichert. Der Nutzen entsteht nur bei korrekter Projektierung, Schlüsselverwaltung, Geräteauswahl und Inbetriebnahme. Ein ungeschützter Parallelpfad kann das Sicherheitsniveau wieder senken.

Wann reichen Modbus, CAN oder RS-485?

Diese Technologien können für lokale, robuste Kommunikation geeignet sein, besitzen aber nicht automatisch Authentisierung und Ende-zu-Ende-Schutz. Wenn sie eingesetzt werden, müssen physischer Zugriff, Segmentierung, Gateway-Regeln, Telegrammvalidierung, Diagnose und Störverhalten zusätzlich behandelt werden.

Welche Rolle spielen Funkprotokolle?

Funk kann Installationsaufwand reduzieren, erhöht aber Anforderungen an Reichweitenplanung, Störfestigkeit, Schlüsselmanagement, Updatefähigkeit und Batteriewartung. Für eine kritische Steuerfunktion muss nachgewiesen werden, dass Verbindungsverlust und Funkstörung sicher behandelt werden.

Welche Cybersecurity braucht ein Gebäudeautomations-Controller?

Gebäudecontroller arbeiten oft viele Jahre, werden von mehreren Gewerken betreut und sind mit Netzen unterschiedlicher Vertrauensstufe verbunden. Deshalb muss die Sicherheitsarchitektur schon vor Layout und Firmware feststehen. Ein nachträglich aktivierter „Firewall-Modus“ reicht nicht.

Wie schützen Secure Boot und signierte Updates die Firmware?

Secure Boot prüft die Vertrauenskette vor Ausführung der Firmware. Signierte Updates verhindern, dass nicht autorisierte Software eingespielt wird. Dazu gehören ein geschützter Schlüsselprozess, Rollback-Schutz, eine definierte Wiederherstellung und ein Updateverfahren, das bei Spannungsunterbrechung nicht zum dauerhaften Ausfall führt.

Wie werden Schlüssel und Zugangsdaten gespeichert?

Werkseitige Standardpasswörter, gemeinsame Geräteschlüssel und Klartextspeicherung sind zu vermeiden. Je Risikoprofil kommen geräteindividuelle Identitäten, geschützte Speicherbereiche oder Secure Elements infrage. Produktion, Inbetriebnahme, Ersatzgerät und Außerbetriebnahme benötigen jeweils einen kontrollierten Schlüsselprozess.

Wie werden Netze und Benutzerrechte begrenzt?

Segmentierung, minimale freigegebene Dienste, rollenbasierte Rechte und Least Privilege reduzieren die Angriffsfläche. Engineering-Zugang, Bedienzugang, Servicezugang und Maschinenkommunikation sollten getrennt behandelt werden. Fernzugriff benötigt eine explizite Freigabe, starke Authentisierung und nachvollziehbare Sitzungen.

Welche Ereignisse müssen protokolliert werden?

Anmeldung, fehlgeschlagene Authentisierung, Berechtigungsänderung, Konfigurationswechsel, Firmware-Update, Uhrzeitänderung, Kommunikationsverlust und sicherheitsrelevante Zustandswechsel gehören typischerweise ins Log. Speichergröße, Export, Manipulationsschutz, Zeitsynchronisierung und Datenschutz werden vorab festgelegt.

Wann ist IEC 62443 relevant?

Die IEC-62443-Reihe liefert Prinzipien und Anforderungen für die Cybersicherheit industrieller Automatisierungs- und Steuerungssysteme. IEC 62443-4-1 beschreibt einen sicheren Produktentwicklungslebenszyklus mit Anforderungen von Sicherheitsdefinition und Implementierung bis Verifikation, Schwachstellen-, Patch- und End-of-Life-Management. Welche Teile vertraglich oder technisch gelten, wird projektspezifisch festgelegt.

Wie wird eine Sicherheitscontroller-Leiterplatte robust ausgelegt?

Die PCB-Architektur entsteht aus I/O, Lasten, Versorgung, Umgebung, Schnittstellen und Diagnoseanforderungen. Eine Multilayer-Leiterplatte kann Masseführung, Isolation und Signalintegrität erleichtern, ist aber kein Qualitätsnachweis für das Gesamtsystem.

Wie werden Versorgung und Reset-Verhalten geplant?

Eingangsschutz, Verpolschutz, Transientenfestigkeit, Spannungsüberwachung, Brownout-Verhalten, Watchdog und definierte Ausgangszustände werden gemeinsam ausgelegt. Beim Ein- und Ausschalten dürfen Relais, Türöffner oder Motorstufen keine unbeabsichtigten Impulse erhalten.

Welche Schutzmaßnahmen brauchen Feld-I/Os?

Lange Leitungen können ESD, Burst, Surge, Massedifferenzen und induktive Rückwirkungen eintragen. Schutzbauteile, Filter, Strombegrenzung, Isolation und Leiterplattenabstände werden nach Schnittstelle und Prüfpegel dimensioniert. Schutzbauteile benötigen einen kurzen, kontrollierten Ableitpfad.

Wann sind galvanische Trennung und überwachte Leitungen sinnvoll?

Galvanische Trennung kann Masseschleifen und gefährliche Potentialverschleppung reduzieren. Überwachte Leitungen helfen, Drahtbruch oder Kurzschluss von einem gültigen Zustand zu unterscheiden. Beide Maßnahmen werden dort eingesetzt, wo Risikoanalyse und Systemschnittstelle sie verlangen.

Braucht der Controller High-Tg, Dickkupfer oder Schutzlack?

Nicht pauschal. High-Tg kann bei höherer thermischer Belastung oder anspruchsvollem Lagenaufbau sinnvoll sein. Dickkupfer wird aus realem Strom, Temperaturanstieg, Kupferverteilung und Anschlusskonzept abgeleitet. Schutzlack hilft nur, wenn Material, Verschmutzungsart, Beschichtungsschatten, Reparatur und Steckverbinderbereiche beherrscht werden.

Wie werden Ethernet, CAN und RS-485 geroutet?

Ethernet benötigt passende Impedanz, Referenzebene, Magnetics-Anbindung und kontrollierte Rückstrompfade. CAN und RS-485 brauchen Topologie, Abschluss, Common-Mode-Betrachtung und Schutzkonzept. Steckverbinder, Schirmanschluss und Gehäusebezug sind Teil des Layouts, nicht nachträgliche Zubehörfragen.

Welche Normen gelten für Sicherheitscontroller in Gebäuden?

Es gibt keine einzelne Norm, die jede als „Sicherheitscontroller-PCB“ bezeichnete Baugruppe abdeckt. Die Normenmatrix wird aus Produktrolle, Einsatzort, Schnittstellen, Schutzfunktion, Markt und Endgerät abgeleitet. Ausgabe, nationale Übernahme und Vertragsbezug müssen aktuell geprüft werden.

Welche Normenfamilien können relevant sein?

Bereich Mögliche Referenz Abgrenzung
Brandmeldung und Feueralarm EN-54-Reihe Teil und Produktrolle bestimmen die konkreten Anforderungen
Einbruch- und Überfallmeldung EN-50131-Reihe Gilt nicht automatisch für jede Zutrittskontrollplatine
Elektronische Zutrittskontrolle EN 60839-11-1 und zugehörige Teile Systemfunktion und Komponentenrolle prüfen
EMV von Alarmanlagenkomponenten EN 50130-4 und EN 50130-5 Störfestigkeit sowie Umweltklassifizierung im Kontext bewerten
Aufzüge EN 81-20, EN 81-50 und EN 81-73 Aufzugssteuerung bleibt eigenständiges System
Zentrale Sicherheitsstromversorgung EN 50171 Nur bei entsprechender Versorgungsfunktion
Sicherheitsbeleuchtung EN 50172 Anlagen-, Prüf- und Wartungskonzept beachten
Funktionale Sicherheit IEC 61508 Nur bei abgeleitetem Sicherheitslebenszyklus
Cybersicherheit IEC-62443-Reihe Passende Teile für Organisation, System oder Produkt wählen
Audio/Video- und IKT-Sicherheit IEC/EN 62368-1 Nur wenn Produkt und Anwendungsbereich passen

Was fordert EN 50130-4 im Projektkontext?

EN 50130-4 ist eine EMV-Produktfamiliennorm für die Störfestigkeit von Komponenten unter anderem aus Brandmeldung, Einbruch-/Überfallmeldung, Videoüberwachung, Zutrittskontrolle und Personen-Hilferuf. Prüfschärfe, Ports, Betriebszustände und Erfolgskriterien müssen für das konkrete Produkt festgelegt werden. Anforderungen an Störaussendung kommen aus weiteren einschlägigen Normen.

Beweist eine PCB-Fertigung die Endgerätekonformität?

Nein. Der PCB-Hersteller kann Material-, Prozess-, Maß-, Impedanz-, elektrische und Traceability-Nachweise liefern. EMV, funktionale Leistung, Cybersecurity und regulatorische Konformität werden am Produkt beziehungsweise System durch den verantwortlichen Hersteller und die vorgesehenen Prüfstellen nachgewiesen.

Welche Tests braucht ein Sicherheitscontroller-PCB?

Der Prüfplan verbindet Designverifikation, Fertigungsprüfung und Systemvalidierung. Ein elektrischer Netztest der unbestückten Leiterplatte findet keine Firmwarefehler; ein Funktionstest erkennt nicht automatisch unzureichende Lochwand, Materialverwechslung oder EMV-Reserve.

Welche Prüfungen sind auf Leiterplattenebene sinnvoll?

  • elektrische Netzprüfung der unbestückten PCB
  • AOI und gegebenenfalls Röntgen- oder Querschliffnachweise
  • Impedanzmessung für kontrollierte Schnittstellen
  • Maß-, Bohrungs-, Oberflächen- und Lötstoppmaskenprüfung
  • Material-, Los- und Panel-Traceability
  • definierte Abweichungs- und Reparaturfreigabe

Was gehört in den PCBA-Funktionstest?

Versorgung, Stromaufnahme, Reset, Watchdog, Speicher, Uhr, I/O, Relais, Analogeingänge, Kommunikationsports und Diagnose werden gegen Grenzwerte geprüft. Für Feldschnittstellen sind offene Leitung, Kurzschluss, vertauschte Polarität und repräsentative Lasten wichtig. Testpunkte und Programmierzugang werden bereits im Layout vorgesehen.

Wie werden Fehlereinfügung und Rückfallebenen geprüft?

Relevante Fehler werden gezielt erzeugt: Spannungsabfall, Busunterbrechung, Paketverlust, defekter Sensor, klebendes Relais, Speicherfehler, ungültiges Update oder Zeitverlust. Erwarteter Zustand, Meldung, Reaktionszeit und Wiederanlauf müssen vorher spezifiziert sein.

Welche Umwelt- und EMV-Prüfungen sind erforderlich?

Temperatur, Feuchte, Vibration, ESD, Burst, Surge, leitungsgeführte und gestrahlte Störungen werden aus Einsatz und Normenmatrix abgeleitet. Die Prüflinge laufen dabei in den kritischsten repräsentativen Betriebsarten. Nach dem Test werden nicht nur sichtbare Ausfälle, sondern auch Logs, Zustände und Datenintegrität bewertet.

Wie wird ein Systemintegrationstest aufgebaut?

Der Teststand bildet reale Türen, Leser, Aktoren, Gateways, Netzsegmente und Störfälle nach. Brandmelde- und Aufzugsschnittstellen werden mit den verantwortlichen Gewerken und freigegebenen Simulatoren beziehungsweise Anlagen geprüft. Eine reine Labor-Demo mit idealen Signalen reicht nicht für die Abnahme.

Wie wählt man einen PCB- und PCBA-Lieferanten für Gebäudecontroller aus?

Der Lieferant muss nicht die Gebäudezulassung übernehmen, sollte aber das geforderte Prozessfenster reproduzierbar fertigen und dokumentieren können. Entscheidend sind beherrschte Technologie, kontrollierte Materialien, Traceability, Änderungslenkung, Testabdeckung und technische Kommunikation.

Welche Fertigungsnachweise sollte man anfordern?

Stack-up mit Materialbezeichnungen, Kupfer, Enddicke und Toleranzen; Impedanzdaten; elektrische Prüfmethode; Lötbarkeits- und Oberflächenspezifikation; Prozess- und Loskennzeichnung; sowie vereinbarte Berichte. Bei Prototypenbestückung sollten dieselben kritischen Materialien und Prüfmerkmale wie für die spätere Serie verwendet werden.

Welche Fragen gehören in ein Lieferantenaudit?

Prüfen Sie Materiallagerung, Freigabe, Laminierung, Bohren, Metallisierung, elektrische Prüfung, SMT-Prozess, Programmierung, Funktionstest, Kalibrierung, Nonconformance und Change Control. Bei ausgelagerten Spezialprozessen müssen Werk, Verantwortlichkeit und Freigabe transparent sein.

Wie wird der Übergang vom Prototyp zur Serie kontrolliert?

Revision, Gerber/ODB++, Bohrdaten, Stückliste, Firmware, Testsoftware, Grenzwerte und Arbeitsanweisungen werden eingefroren oder kontrolliert geändert. Ein Serienauftrag darf nicht auf einem anderen Material, Werk oder Prüfplan basieren, ohne dass die Auswirkungen bewertet und freigegeben wurden. Für gebündelte Beschaffung und Fertigung kann eine Turnkey-PCBA sinnvoll sein, wenn Bauteilquellen und Alternativen transparent geregelt sind.

Welche Angaben gehören in eine RFQ für Sicherheitscontroller-PCBs?

Eine gute Anfrage ermöglicht dem Lieferanten, technische Risiken vor dem Preisangebot zu erkennen. Marketingbegriffe wie „industrial grade“ oder „safety PCB“ reichen nicht.

Welche System- und Einsatzdaten werden benötigt?

  • genaue Produktrolle und ausdrücklich ausgeschlossene Verantwortungen
  • Einsatzort, Temperatur, Feuchte, Verschmutzung, Einbaugehäuse und Lebensdauerziel
  • Versorgung, Spitzenstrom, Notversorgung und Einschaltverhalten
  • Anzahl und Art der Feld-I/Os, Lasten, Leitungslängen und Steckverbinder
  • Kommunikationsprotokolle, Datenraten, Isolation und Netzarchitektur
  • Normenmatrix, Zielmärkte und vorgesehene Zertifizierung

Welche PCB-Daten müssen bereitgestellt werden?

  • Fertigungsdaten, Zeichnung, Lagenaufbau und kontrollierte Impedanzen
  • Materialfamilie, Enddicke, Kupfer, Oberfläche und zulässige Alternativen
  • Kriech-/Luftstrecken, Fräsungen, Slots und mechanisch kritische Bereiche
  • Panelanforderung, Nutzentrennung, Kennzeichnung und Traceability
  • Testcoupons, elektrische Prüfung, Querschliff und Dokumentationspaket

Welche PCBA- und Firmware-Daten gehören in die Anfrage?

  • freigegebene Stückliste mit Herstellerteilen und Alternativregeln
  • Feuchteempfindlichkeit, Lagerung und Bauteilprogrammierung
  • AOI, Röntgen, ICT oder Flying Probe sowie Funktionstest
  • Programmierschnittstelle, Images, Schlüsselbereitstellung und Zugriffsschutz
  • Testadapter, Grenzwerte, Logformat, Seriennummer und Ergebnisrückgabe

Welche Mengen- und Qualitätsdaten beeinflussen das Angebot?

NPI-Menge, Serienlos, Jahresbedarf, Forecast, Zieltermin und gewünschter Ramp-up werden getrennt genannt. Hinzu kommen Qualitätslevel, FAI, CoC, Rückverfolgbarkeit, Aufbewahrungsfrist, Reklamationsprozess und Änderungsmitteilung. So werden Angebote technisch vergleichbar.

Welche Unterlagen sollten vor Serienfreigabe vorliegen?

Freigegebener Stack-up, DFM-Fragen, Materialnachweis, Fertigungs- und Bestückungsrevision, Prüfplan, Erstmusterbericht, Funktionsdaten, Abweichungsliste und Verpackungsvorgabe. Bei sicherheits- oder cyberrelevanten Funktionen bleiben Systemvalidierung und Produktfreigabe beim verantwortlichen Kunden beziehungsweise Endgerätehersteller.

Häufig gestellte Fragen zu Sicherheitscontroller-PCBs

Was ist der Unterschied zwischen Gebäudecontroller und Sicherheitssteuerung?

Ein Gebäudecontroller automatisiert definierte Funktionen und tauscht Daten aus. Eine Sicherheitssteuerung führt nachgewiesene Sicherheitsfunktionen innerhalb eines festgelegten Lebenszyklus aus. Die Bezeichnung allein entscheidet nicht; maßgeblich sind Anforderungen, Architektur, Verifikation und Zulassung.

Darf ein Sicherheitscontroller die Brandmeldeanlage ersetzen?

Nein, nicht allein aufgrund seiner Hardware oder Firmware. Brandmeldefunktionen unterliegen einem eigenen System- und Normenkontext. Eine externe Steuerung darf nur die vorgesehenen, freigegebenen Schnittstellen nutzen.

Müssen bei Brandalarm alle Zutrittstüren entriegeln?

Nein. Jede Tür folgt dem genehmigten Fluchtweg-, Brand- und Sicherungskonzept. Fluchtrichtung, mechanische Entriegelung, Brandschutzabschluss und Fail-safe-/Fail-secure-Verhalten müssen gemeinsam bewertet werden.

Fährt ein Aufzug bei Feuer immer ins Erdgeschoss?

Nein. Das Verhalten hängt von Aufzugsart, Rücksendesignalen, Brandbereich und Anlagenkonzept ab. EN 81-73 beschreibt das Verhalten bestimmter Aufzüge im Brandfall, nicht eine universelle Erdgeschossregel.

Ist BACnet/SC automatisch sicher?

BACnet/SC bietet verschlüsselte Kommunikation und Gegenstellenauthentisierung. Zertifikatsmanagement, Segmentierung, Berechtigungen, sichere Konfiguration, Updates und Überwachung bleiben trotzdem erforderlich.

Was ist der Unterschied zwischen KNX IP Secure und KNX Data Secure?

KNX IP Secure schützt die Kommunikation auf IP-Ebene. KNX Data Secure schützt Nutzdaten gegen unberechtigten Zugriff und Manipulation. Welche Variante benötigt wird, hängt von Topologie, Geräten und Schutzbedarf ab.

Welche EMV-Norm gilt für Zutrittskontrollgeräte?

EN 50130-4 kann für die Störfestigkeit von Komponenten elektronischer Zutrittskontrollanlagen relevant sein. Störaussendung, Funk, Produktsicherheit und weitere Anforderungen müssen zusätzlich aus dem konkreten Produkt abgeleitet werden.

Braucht jede Sicherheitscontroller-PCB redundante Mikrocontroller?

Nein. Redundanz folgt der Risiko- und Sicherheitsarchitektur. Für viele Überwachungs- oder Zutrittsfunktionen kann eine einkanalige Architektur mit geeigneter Diagnose ausreichen; für andere Funktionen ist ein höheres Maß an Fehlertoleranz erforderlich.

Ist High-Tg-Material für Gebäudecontroller Pflicht?

Nein. Materialwahl hängt von Temperatur, Lagenaufbau, Montageprozess, Lebensdauer und Zuverlässigkeitsziel ab. High-Tg ist eine technische Option, kein pauschaler Sicherheitsnachweis.

Wann ist Schutzlack sinnvoll?

Bei Feuchte, leitfähiger Verschmutzung oder korrosiver Umgebung kann Schutzlack helfen. Beschichtungsmaterial, Vorreinigung, Abdeckung, Prüfverfahren und Reparaturprozess müssen zum Produkt passen.

Welche Tests sollten bereits beim Prototyp durchgeführt werden?

Mindestens Versorgung, Reset, I/O, Kommunikationsschnittstellen, repräsentative Lasten, Fehlereinfügung und Firmware-Update. EMV-Vorprüfung und frühe Systemintegration reduzieren das Risiko kostspieliger Layoutänderungen vor der Serie.

Welche Daten braucht HILPCB für ein belastbares Angebot?

Benötigt werden Fertigungsdaten, Stack-up-Anforderungen, Stückliste, Mengen, Zieltermin, Testumfang, Normenmatrix, Traceability und besondere Material- oder Programmieranforderungen. Sicherheits- und Systemverantwortung sowie ausgeschlossene Funktionen sollten ebenfalls klar benannt sein.

Fazit: Ein guter Sicherheitscontroller beginnt mit klaren Systemgrenzen

Eine robuste Sicherheitscontroller-Leiterplatte entsteht nicht durch möglichst viele Schnittstellen oder pauschale „Safety“-Bauteile. Entscheidend sind eine klare Produktrolle, getrennte Verantwortungen, definierte Störreaktionen, sichere Kommunikation und ein Prüfplan, der reale Gebäudezustände abbildet.

Wer Brandmeldung, Zutrittskontrolle, Aufzug, Sicherheitsbeleuchtung und USV als eigenständige Systeme behandelt und nur freigegebene Schnittstellen koppelt, reduziert Integrations- und Haftungsrisiken. Mit vollständigen RFQ-Daten kann HILPCB die PCB- und PCBA-Fertigung, DFM-Rückmeldung, Traceability und vereinbarte Tests fundiert bewerten, während die System- und Produktfreigabe eindeutig beim verantwortlichen Hersteller bleibt.