Wat is CIP Safety?
CIP Safety is een protocol voor functioneel veilige communicatie, ontwikkeld en beheerd door ODVA, dat veiligheidsdata zoals noodstop- en lichtschermsignalen samen met gewone besturingsdata over hetzelfde netwerk laat lopen op basis van het Common Industrial Protocol (CIP). Het protocol werkt volgens het black channel-principe: het netwerk zelf hoeft niet betrouwbaar te zijn, omdat de veilige eindapparaten alle fouten zelf detecteren. CIP Safety is door TÜV Rheinland gecertificeerd voor toepassingen tot SIL 3 volgens IEC 61508 en draait op IP, DeviceNet en Sercos III. Internationaal is het vastgelegd als communicatieprofiel IEC 61784-3-2.
🕰️ Hoe is CIP Safety ontstaan?
ODVA en haar leden begonnen in 2002 aan het integreren van veiligheidsfuncties in de CIP-netwerkarchitectuur. In 2004 werd een Joint Special Interest Group opgericht waarin onder meer Omron, Rockwell Automation en Sick het ontwerp omzetten in een specificatie.
| Jaar | Mijlpaal |
|---|---|
| 2002 | Start van het ODVA-initiatief voor veiligheid op CIP-netwerken |
| 2004 | CIP Safety Joint Special Interest Group opgericht |
| 2005 | Eerste producten: CIP Safety op DeviceNet (“DeviceNet Safety”) |
| 2006 | CIP Safety op EtherNet/IP in editie 1.1 van de specificatie; Sercos International kiest CIP Safety |
| 2008 | Specificatie CIP Safety on Sercos gepubliceerd |
| 2024 | Concurrent Connections: redundante CIP Safety-verbindingen over EtherNet/IP tot SIL 3 |
🔧 Hoe werkt CIP Safety?
CIP Safety voegt een veiligheidslaag toe bovenop de standaard CIP-applicatielaag. De kern daarvan is het Safety Validator-object. De producerende kant (bijvoorbeeld een veilige ingangsmodule) gebruikt een Safety Validator Client, de consumerende kant (bijvoorbeeld een safety PLC) een Safety Validator Server. Alles daartussen, zoals netwerkkaarten, switches en routers, vervult geen veiligheidsfunctie en hoeft dus niet gecertificeerd te zijn.
De specificatie noemt negen communicatiefouten die gedetecteerd moeten worden, waaronder herhaling, verlies, invoeging, verkeerde volgorde, corruptie en vertraging van berichten. Daarvoor gebruikt CIP Safety vijf maatregelen:
- Tijdstempel en tijdsverwachting — elk veilig bericht krijgt een tijdstempel. Met periodieke ping-berichten stemmen producent en consument hun klokken op elkaar af, zodat de ontvanger de werkelijke leeftijd van de data berekent. Is de data ouder dan toegestaan, dan wordt ze verworpen
- ID voor zenden en ontvangen — een Production Identifier (PID), afgeleid van de elektronische sleutel, het serienummer en het verbindingsserienummer, garandeert dat een bericht bij de juiste ontvanger aankomt
- Safety CRC — een end-to-end checksum, berekend door de zender en gecontroleerd door de ontvanger; tussenliggende routers kijken er niet naar
- Redundantie met kruiscontrole — bij lange berichten wordt de data ook geïnverteerd meegestuurd en met een tweede CRC gecontroleerd; bij korte berichten worden redundante CRC’s onderling vergeleken
- Diverse maatregelen — alleen veilige apparaten kennen CIP Safety, zodat standaardapparatuur zich niet als veiligheidscomponent kan voordoen
| Formaat | Veilige data | Beveiliging |
|---|---|---|
| Short format | 1–2 bytes | Data + tijdstempel + 24-bits Safety CRC |
| Long format | 3–250 bytes | Data + 16-bits CRC + geïnverteerde kopie + 24-bits CRC |
Verbindingen zijn unicast (één producent, één consument) of multicast, waarbij maximaal vijftien consumenten dezelfde veilige data afnemen. Een verbinding wordt opgezet met de dienst Safety_Open, een uitbreiding van de standaarddienst Forward_Open waarmee IP verbindingen opbouwt, ook via tussenliggende routers.
🏭 Waar zit CIP Safety in het OSI- of Purdue-model?
CIP Safety is een applicatielaagprotocol (OSI-laag 7). Daaronder ligt een van de ondersteunde CIP-netwerken: EtherNet/IP over TCP/UDP/IP, DeviceNet over CAN, of Sercos III. Omdat de veiligheid in de eindapparaten zit, kunnen veilige berichten via standaard routers van het ene netwerk naar het andere worden doorgezet, zonder aparte veiligheidsgateways.
In het Purdue-model hoort CIP Safety op niveau 0 en 1: de communicatie tussen veldapparatuur, zoals lichtschermen, noodstoppen, veilige I/O en drives, en de safety PLC. Typische componenten zijn GuardLogix- en Compact GuardLogix-controllers, geprogrammeerd in Studio 5000, en de Allen-Bradley 450L GuardShield, het eerste lichtscherm met CIP Safety over EtherNet/IP. Ook Omron, Sick, Pilz, Fanuc en Bosch Rexroth leveren CIP Safety-apparatuur.
🔄 Welke alternatieven zijn er voor CIP Safety?
Alle grote industriële netwerkfamilies hebben een eigen veiligheidsprotocol volgens het black channel-principe en IEC 61784-3:
| Protocol | Organisatie | Norm | Onderliggend netwerk | Leeftijdscontrole |
|---|---|---|---|---|
| CIP Safety | ODVA | IEC 61784-3-2 | EtherNet/IP, DeviceNet, Sercos III | Tijdstempel met klokafstemming |
| PROFIsafe | PROFIBUS & PROFINET International | IEC 61784-3-3 | PROFINET, PROFIBUS | Volgnummer en watchdog |
| FSoE (Safety over EtherCAT) | EtherCAT Technology Group | IEC 61784-3-12 | EtherCAT | Volgnummer en watchdog |
| openSAFETY | EPSG | IEC 61784-3-13 | Netwerkonafhankelijk, ontstaan bij POWERLINK | Tijdsynchronisatie |
Alle vier zijn geschikt voor toepassingen tot SIL 3. In de praktijk volgt de keuze het besturingsplatform: in een Rockwell- of Omron-omgeving ligt CIP Safety voor de hand, bij Siemens PROFIsafe en bij Beckhoff FSoE. Het onderscheidende kenmerk van CIP Safety is de tijdstempel: de ontvanger kent de werkelijke leeftijd van de data, in plaats van alleen de tijd sinds het laatste ontvangen bericht.
🛠️ Hoe ontwerpt u een CIP Safety-verbinding?
Een veiligheidsfunctie via CIP Safety ontwerpt u in vijf stappen:
- Bepaal de vereiste integriteit — leid uit de risicobeoordeling het vereiste SIL (via IEC 62061) of PL (via ISO 13849) af
- Kies gecertificeerde componenten — de safety PLC, veilige I/O en het lichtscherm moeten elk gecertificeerd zijn; GuardLogix-systemen halen bijvoorbeeld SIL 3 en PL e (categorie 4)
- Ken het Safety Network Number toe — het SNN plus het apparaatadres maakt elk veilig apparaat uniek in de installatie en voorkomt verwisseling
- Stel de reactietijd in — de Connection Reaction Time Limit is RPI × (Timeout Multiplier + Network Delay Multiplier). Met een RPI van 10 ms, een timeout multiplier van 2 en de standaard network delay multiplier van 200% komt u op 10 × (2 + 2) = 40 ms
- Valideer en vergrendel — test de veiligheidsfunctie, leg de configuratiehandtekening vast en vergrendel de configuratie
De berekende reactietijd van de verbinding telt mee in de totale reactietijd van de veiligheidsfunctie, en daarmee in de benodigde veiligheidsafstand van bijvoorbeeld een lichtscherm.
🔐 Hoe veilig is CIP Safety tegen cyberaanvallen?
Hier is het onderscheid tussen safety en security essentieel. CIP Safety beschermt tegen toevallige fouten: storingen, defecte switches, verkeerd gerouteerde berichten. Het is niet ontworpen tegen een aanvaller die bewust berichten vervalst. De CRC is geen cryptografische handtekening, en de configuratie wordt alleen beschermd met een optioneel wachtwoord, configuratie-eigenaarschap en vergrendeling.
Voor security biedt ODVA een aparte uitbreiding: CIP Security, sinds 2015 onderdeel van de CIP-specificatie. CIP Security gebruikt TLS en DTLS voor apparaatauthenticatie, integriteit en eventueel vertrouwelijkheid. Beide uitbreidingen vullen elkaar aan. Daarnaast blijven netwerksegmentatie en de zones-en-conduits-aanpak uit IEC 62443 onmisbaar. De Machineverordening (EU) 2023/1230 eist vanaf 20 januari 2027 bovendien expliciet dat veiligheidsbesturingen bestand zijn tegen kwaadwillige pogingen tot manipulatie.
❓ Veelgestelde vragen
Is CIP Safety hetzelfde als CIP Security?
Nee, CIP Safety en CIP Security zijn twee aparte uitbreidingen van het Common Industrial Protocol. CIP Safety beschermt tegen toevallige communicatiefouten voor functionele veiligheid, terwijl CIP Security met TLS en DTLS beschermt tegen opzettelijke aanvallen. Een installatie kan beide tegelijk gebruiken.
Heb ik een apart netwerk nodig voor CIP Safety?
Nee, CIP Safety deelt hetzelfde netwerk met standaard besturingsdata. Door het black channel-principe zitten alle veiligheidsmaatregelen in de eindapparaten, dus standaard switches, kabels en routers volstaan. Wel moet het netwerk voldoende beschikbaar zijn om onnodige uitschakelingen te voorkomen.
Welk SIL- of PL-niveau haalt CIP Safety?
Het CIP Safety-protocol is gecertificeerd voor toepassingen tot SIL 3 volgens IEC 61508. Systemen die erop zijn gebouwd, zoals GuardLogix met CIP Safety I/O, halen SIL 3 en PL e (categorie 4) volgens ISO 13849-1. Het uiteindelijke niveau hangt af van de gehele veiligheidsfunctie, niet alleen van het protocol.
Wat is het verschil tussen CIP Safety en PROFIsafe?
CIP Safety en PROFIsafe zijn allebei black channel-protocollen tot SIL 3, maar voor verschillende netwerkfamilies. CIP Safety draait op EtherNet/IP, DeviceNet en Sercos III en gebruikt tijdstempels, PROFIsafe draait op PROFINET en PROFIBUS en werkt met volgnummers en een watchdog. De keuze volgt meestal het merk van de besturing.
Werkt CIP Safety ook draadloos?
Ja, omdat CIP Safety het netwerk als black channel behandelt, kan het ook over wifi-verbindingen lopen. ODVA noemt wifi en glasvezel uitdrukkelijk als mogelijke transportmedia. De reactietijd en beschikbaarheid van de draadloze verbinding moeten dan wel passen bij de veiligheidsfunctie.
Wat is een Safety Network Number in CIP Safety?
Een Safety Network Number (SNN) is een unieke identificatie per netwerk binnen een CIP Safety-installatie. Samen met het apparaatadres maakt het SNN elk veilig apparaat uniek, zodat een vervangen of verkeerd aangesloten apparaat geen verkeerde veiligheidsdata kan ontvangen.
📌 Samengevat
CIP Safety is het black channel-veiligheidsprotocol van ODVA dat met tijdstempels, verbindings-ID’s en CRC’s veilige data tot SIL 3 over EtherNet/IP, DeviceNet en Sercos III transporteert. Het beschermt tegen toevallige fouten, niet tegen aanvallers: combineer het daarom met CIP Security, segmentatie en IEC 62443.
