不得依赖远程操作
IEC 63327:2021 第 4 章写明,机器的安全不得依赖远程操作——而在这句话与下一句之间,还有一行 'Compliance is checked by the following',它让标准的试验在禁用远程操作之后才进行。这是一条 2021 年的要求,不是一项 2026 年的功能。8 月把安全移到机上的那家在位者,在同一份公告里加上了蜂窝回退与专网 5G 规划,而这才是真正的论点:不是离线对在线,而是每一项功能住在哪里。公开记录上的测量说,一个静态、视距的专网 5G 实验室仍然产出了 113.5 毫秒的实测最大值——而直到 9 月 11 日,我们自己的页面还在从那篇论文里引错三个数字。
网络断了,机器人照样干活。 这句话今年被当作一项产品差异,说给医院的采购方听。把这件事定下来的那份文件,发布于 2021 年 5 月 4 日,讲的是地面清洁机器。
IEC 63327:2021,第 4 章,General requirements(一般要求),第 1.0 版,现行。条款类型:要求——在要求标题之下用的是 shall,不是注,也不是定义。三句话,按文件顺序:
"Safety of the machine shall not depend on remote operation. Resetting of stop category 0 or stop category 1 shall not be possible remotely."
"Compliance is checked by the following:"
"The tests of this standard shall be performed after disabling remote operations."
三句依次是:机器的安全不得依赖远程操作;停止类别 0 或停止类别 1 的复位不得远程进行。符合性按下述方式检查。本标准的试验应在禁用远程操作之后进行。
中间那一句是接榫。我们自己的大脑页,两个语言版本,直到 2026 年 9 月 12 日都把两句 shall 并排引出,中间什么也没有,于是把它丢掉了;那一句现在补上了。"Compliance is checked by the following:" 把第三句从第二条要求变成了一项符合性试验——这更强,不是更弱。一条说得出口的要求是一种偏好;一条要在该功能关闭之后才做符合性试验的要求是结构性的:委员会拒绝用任何别的方式看这台机器。
论证开始之前,先划一条界。这份标准的适用范围排除了带有 "parts that extend beyond the contact zone of the machine"(伸出机器接触区之外的部件)的机器。把机械臂读作这样一个部件,是我们的读法,不是标准自己说的 [推断]——范围条款从未点名机械臂。按这个读法,这里没有一句话是对我们任何一台机器的符合性声明,我们也不持有针对它的证书。适用范围的问题另有一篇文章。我们引用第 4 章,是为了它对架构说了什么,而不是为了它对我们说了什么。"远程操作"我们按通常的意思读,因为第 3 章没有给它下定义。
论点是这样的。本地安全是一道五年前就立下的底线,不是 2026 年的功能。医院机器人领域资源最充足的在位者,在 2026 年 8 月交付了这道底线,并在同一段话里买了更多网络——那是正确的架构,不是自相矛盾。真正的问题不是机器人能否离线工作,而是每一项功能被允许住在哪里;处在这个论证中心的那次测量给出了答案,办法是把毫秒换算成米。直到 2026 年 9 月 11 日,我们自己的页面还把它读错了,错的方向恰好对我们有利。
标准拿这条条款做了什么
第 4 章不是一句口号,因为它坐落在一套有性能等级的本地结构之上,而标准写明了等级是多少。表 1 对 2 类机器规定了按 ISO 13849-1 的最低性能等级:防止越过突变落差、防止侵入停止区或接触区、防止机器超出自动模式速度,以及所需的停止类别 0、1 或 2,均为 PL d;所需的或紧急的关断为 PL c;驱动轮锁止状态为 PL b。
第 7.6 条要求这些功能的控制系统——"electric, hydraulic, pneumatic, and software"(电气、液压、气动与软件)——符合 ISO 13849-1 的 PL 等级与结构。它把软件也一并拉进来:可编程电子电路中 "necessary to fulfil the safety critical functions and that can interfere with them"(为实现安全关键功能所必需、且可能干扰这些功能)的软件,应满足 IEC 60335-1:2020 的附录 R。它还允许以 IEC 62061 作为替代路径,途径是一份附录 JJ——条款称之为规范性附录,而标准自己的目录页把它列为资料性附录。在这一切之前,它的第二句话就写明了机器将如何受检:
"The tests of 7.1 to 7.5 and 7.7 to 7.10 shall be conducted using only the control system of the safety-critical functions which meet the requirements of 7.7."
(7.1 至 7.5 以及 7.7 至 7.10 的试验,应仅使用满足 7.7 要求的安全关键功能控制系统进行。)
把这句放到第 4 章的符合性检查旁边,姿态就没有任何歧义了:速度、停止、落差与侵入试验,仅使用有性能等级的安全控制系统进行,并且在禁用远程操作之后进行。同一份文件里,两条互相独立的指令指向同一个方向,写于 2021 年。
网络可以承载 [推断]
- 任务分配从第 1 章到第 7.7 条,没有一条要求触及这项功能。
- 机群仲裁哪台机器去哪里,跨整个现场。
- 审计记录上传工作完成之后离开机器的证据。
- 记忆同步一台机器学到的东西传到其他机器。
网络不可以
- 停止的复位第 4 章原文:"Resetting of stop category 0 or stop category 1 shall not be possible remotely."
- 停止表 1,2 类机器:所需的停止类别 0、1 或 2,按 ISO 13849-1 为 PL d;所需的或紧急的关断为 PL c。
- 速度表 1,2 类机器:防止机器超出自动模式速度,PL d。
- 间距表 1,2 类机器:防止侵入停止区或接触区,PL d。第 7.6 条要求 7.1 至 7.5 以及 7.7 至 7.10 的试验仅使用这套有性能等级的控制系统进行。
- 标准没有在任何地方把它挡在网络之外的功能 [推断]
- 标准放到机器上一套有性能等级的控制系统之上的功能
把 2026 年 8 月整段读完
Diligent Robotics 于 2026 年 8 月 17 日在自己的博客上发布了 Moxi 2.0 的推出公告,发稿地奥斯汀。那句话,全文:
"All safety and autonomy behaviors run onboard, so Moxi completes tasks end-to-end even without Wi-Fi, with cellular fallback available when hospital networks have dead zones."
(所有安全与自主行为都在机上运行,所以 Moxi 即使没有 Wi-Fi 也能端到端完成任务;医院网络有盲区时,可回退到蜂窝网络。)
逗号之后的那半句,正是我们自己的页面丢掉的那一半;而它所在的那一段更值得读。那一段点名了两家网络合作方。云基础设施 "was built in collaboration with Amazon Web Services (AWS)"(与 Amazon Web Services 合作建成),Moxi 的世界模型在 Amazon SageMaker HyperPod 上训练。另一家是 T-Mobile:"T-Mobile for Business has collaborated with Diligent to help ensure reliable network access across complex hospital environments and plan for private 5G hospital deployments ahead."(T-Mobile for Business 与 Diligent 合作,帮助确保复杂医院环境中的可靠网络接入,并为今后的医院专网 5G 部署做规划。)
所以,把安全移到机上的这家在位者,在同一份公告里加上了蜂窝回退,并在规划专网 5G。机上安全与更多网络不是对立面。安全在机器上,学习在云端,两者写在同一页上:这篇文章的论点,由别人在别人的新闻稿里说了出来。
这是一次部署,不是一次演示。公告描述的平台 "shaped by five years of operations from over 25 hospitals"(由来自 25 家以上医院的五年运营塑造),在升级后的 NVIDIA A2000 算力上有 "10x onboard compute, 10–15x faster perception"(10 倍机上算力、快 10 至 15 倍的感知);洛杉矶儿童医院报告了 40,000 次以上配送。Diligent 是 Serve Robotics 旗下公司,于 2026 年被收购。
底线不是保证。Proof News,2026 年 6 月 9 日:MultiCare 是华盛顿州一个有 13 家医院的体系,其 Moxi 试点高峰期有 14 台机器人在它的 5 家医院里运行。"Good Samaritan ditched the robot in July 2024, and another hospital in the same system, Tacoma General, got rid of Moxi in August 2025."(Good Samaritan 于 2024 年 7 月弃用了这台机器人,同一体系内的另一家医院 Tacoma General 于 2025 年 8 月撤掉了 Moxi。)ICU 护士 Atalia Lapkin 描述了一台在电梯门前来回打转、直到需要有人跟着的机器人:"Why do we have the robot if we have a human with her all the time?"(既然一直得有个人跟着它,我们要这台机器人干什么?)Tacoma General 管理层 2025 年 8 月的一封邮件:"Utilization of the robots was not extensive."(机器人的使用并不广泛。)与之相对的,是 Diligent 给 Proof 的规模——近 100 台机器人、25 家以上医院体系、130 万次以上任务 [单一来源——新闻报道中的厂商数字]。
按它本来的样子读它。那里记录的每一次失败,都是导航、电梯集成或利用率。没有一次是连接故障。MultiCare 是机上自主并不充分的证据,不是关于网络的证据;一篇争论时延的文章伸手去拿它,就是误用了它。
我们自己,直到 9 月 11 日
我们自己的三个页面——大脑、平台总览与论点——仍然把不依赖网络也能工作当作我们的区分点,而第四个页面,医疗赛道,当天上午已经发布了 Moxi 2.0 补上这道缺口的消息。我们收窄的是主张,不是反对意见。留下来的东西在下文。
安全功能被允许住在哪里
这次测量不是我们的,也不是某家厂商的。Beuster、Tebbe、Doebbert 与 Scholl,汉堡赫尔穆特·施密特大学,Measurements of the Safety Function Response Time on a Private 5G and IO-Link Wireless Testbed,arXiv:2407.15177,2024 年 7 月 21 日提交,被 ETFA 2024 接收。里面出来四个数字,各有各的意思。
20.4 毫秒是 5G 网络上 "an average round-trip time between routers"(路由器之间的平均往返时间),来自一次 20 小时、71,757 个有效测量的测试——这是一个网络数字,不在安全路径上。安全路径是 66.8 毫秒:"The average response time for the entire system, e.g., from the e-stop activation to the PLC processing and back to the robot or smart light, is 66.8 ms."(整个系统的平均响应时间,例如从急停触发到 PLC 处理再回到机器人或智能灯,为 66.8 毫秒。)尾部按比例而不是按百分位报告——"over 99 % of function triggers are recognized, transmitted, evaluated and executed by the testbed in under 99 ms, with a maximum observed latency of 113.5 ms"(超过 99% 的功能触发在 99 毫秒以内被测试台识别、传输、评估并执行,观测到的最大时延为 113.5 毫秒)。
而最常被引用的那个数字,149.6 毫秒,根本不是测量:"Summing the maximum latencies measured for each system segment yields a worst-case estimation of 149.6 ms."(把各系统段实测的最大时延相加,得到 149.6 毫秒的最坏情况估算。)实测最大值 113.5 毫秒;估算的最坏情况 149.6 毫秒;两者不能互换。
尾部值得认真对待,原因在条件。"The testbed setup is static, ensuring line-of-sight between all devices and the nearest active antenna unit being approx. 7 m away. Throughout the testing phase, the Received Signal Strength Indicator (RSSI) consistently registered at at least -60 dBm."(测试台是静态布置,所有设备之间保持视距,最近的有源天线单元约 7 米远。整个测试阶段,接收信号强度指示(RSSI)始终不低于 -60 dBm。)爱立信 5G 独立组网,路由器之间一条 IPSec 隧道,一台运行 CODESYS 的 PLC,回路里是有等级的工业器件——一个 Pilz 急停和一个 Pilz 光栅——所以这段尾部不是拼凑零件造成的假象。一个静态、视距、强信号的专网 5G 实验室,仍然产出了 113.5 毫秒的实测最大值。医院走廊,这几样条件一样都没有。
换算是作者自己做的:最坏情况估算 "represents the SFRT of the e-stop or light barrier and results in a minimum safety distance of 0.3 m from the moving parts based on a defined hand motion speed limit of 2 m/s"(代表急停或光栅的安全功能响应时间,按 2 m/s 的既定手部运动速度上限,得出距运动部件 0.3 米的最小安全距离)。时延不是一个关于网络的数字。它说的是:在什么都还没有发生的那段时间里,东西走了多远。IEC 63327 用自己的单位为一个相邻的量做了预算,在第 7.3 条:"Stopping distance is based on a reaction time below 0,5 s"(制动距离以低于 0,5 s 的反应时间为基础)——那是一台机器的整体反应,不是一段传输时延;而 Sa < 1,2 × Va 是标准把这段时间变成一段距离的地方。
- 路由器到路由器,5G 网络 — 20.4 ms — 网络数字,不是安全路径
- 急停到 PLC 到机器人,平均 — 66.8 ms — 实测:整条安全路径
- 超过 99% 的触发在此以内完成 — 99 ms — 实测,是比例不是百分位
- 观测到的最大值 — 113.5 ms — 实测:实际产出的最大值
- 最坏情况——估算,未测量 — 149.6 ms — 估算 → 按 2 m/s 退后 0.3 米
- 在测试台上实测
- 估算:各段最大值相加
- 网络数字,不在安全路径上
这份标准对失去连接无话可说。在适用范围、整个第 3 章以及第 4 章到第 7.7 条里,"communication"、"connection loss"、"link"、"network" 与 "disconnect" 这几个词,没有成为任何一条要求的对象 [推断——基于对第 1 章至第 7.7 条的完整阅读;附录未读,这一判断以该范围为界]。文件做的是另一件事:对它关心的每一项危险,在机器上放一项有性能等级的功能,要求试验仅使用这套控制系统进行,并让试验在禁用远程操作的状态下进行。一份已经把事情安排到失去网络不构成安全事件的标准,没有理由再写一条关于失去网络的条款。这就是本地运行是第一等状态而不是备用方案的原因:这是一个从结构出发的论证,不是从偏好出发的。
真正剩下什么,以及我们欠什么
有些公司公开的商业模式需要这条链路。Loki Robotics,在自己的首页上,2026 年 9 月 11 日取回:"At the core, we combine end-to-end learning with teleoperation to drastically shorten deployment time and unlock real-world capability fast."(核心上,我们把端到端学习与遥操作结合起来,大幅缩短部署时间,快速释放真实世界的能力。)这句话对任何人的安全档案什么也没说,我们也不知道里面有什么。一个公开的模式告诉你的,是一家公司的经济账需要哪些功能隔着无线电够得到——而标准点了名的,是不可以的那些。
我们自己的差异剩下的那部分很窄,而且属于共享的那一半,不是本地的那一半。大脑页公布了机器人上的核心记忆只读副本、无需人工的自动降级为本地运行,以及重连后的仅追加同步——每一项都是设计目标,在这句话里如此,在那个页面上也如此。在位者的共享层,按它自己的描述,是云端的、单一厂商的、训练时的:"As that experience flows into Diligent's cloud training infrastructure, each iteration of the World Model sharpens Moxi's understanding of hospital environments, edge-case recovery, and task execution"(随着这些经验流入 Diligent 的云端训练基础设施,世界模型的每一次迭代都在提高 Moxi 对医院环境、边缘情况恢复与任务执行的理解),在 SageMaker HyperPod 上。这是架构上的差异,不是能力上的差异,我们没有资格宣称后者。
这个论证有数字的那一半,是欠着的,不是握在手里的。我们没有测过任何检测时间、降级时间或再同步行为,因为我们没有一台机器跑过:W1 与 B1 是原型,C1 研发中。等这些测量存在了,会按与其他一切相同的协议发布,包括那些比目标差的。
还有这篇文章部分正是为之而写的那处更正。直到 2026 年 9 月 11 日,我们的大脑页把 20.4 毫秒的路由器往返归到了急停路径上,这让网络看起来比论文实际测得的好了三倍以上——而这家公司的论点恰恰是,网络不是安全该待的地方。另外两个数字,在身体页上,于 2026 年 9 月 12 日撤回——一个是 Wi-Fi 时延区间,一个是急停时序要求。两者都没有原始出处,而且两者一直在支撑一个不靠它们也能得出的结论。
对任何在写机器规格书的人来说,没有 Wi-Fi 能不能工作 是问错了的问题:医院里装机量最大的在位者已经回答了"能",而对这份标准范围内的机器,这从 2021 年起就是白纸黑字的预期。该问的是清单。哪些功能在没有链路时照常执行、哪些降级、哪些停止;每一项安全功能由哪一套有性能等级的控制系统承担;以及,厂商自己的试验究竟是在关掉了什么的情况下做的。