Sicherheit & Redundanz: kein einzelner Fehler als Totalausfall

Das aktuelle Systemkonzept sieht getrennte Funktionspfade für Hauptantrieb, Notantrieb und pulmonale Unterstützung vor. Ziel der Architektur ist es, einen einzelnen mechanischen Fehler nicht automatisch in einen vollständigen Förderausfall übergehen zu lassen.

Sicherheitskonzept in Entwicklung — nichts davon ist validiert.

Drei Pfade, getrennt gedacht

Pfad 1

Hauptantrieb

Aktueller Stand

BLDC-Motor mit Planetenrollengewindetrieb für den vollen Hub der Hauptkammer im Normalbetrieb.

Antrieb →

Pfad 2

Notantrieb

In Untersuchung

Eigener Motor, eigene Spindel, möglichst eigener Kraftpfad. Zielgröße ca. 60 ml Notauswurf für den Überbrückungsbetrieb.

Notantrieb →

Pfad 3

Pulmonale Dauerflusspumpe

In Untersuchung

Separate Mikro-Axialpumpe außerhalb des Pumpenkörpers für den kontinuierlichen Grundfluss im Lungenkreislauf.

Pulmonale Unterstützung →

Sensoren vergleichen statt einem Wert zu glauben

Einzelsensoren können ausfallen, driften oder verschmutzen. Die Steuerung soll deshalb Druck- und Flusssignale an mehreren Stellen gegeneinander prüfen. Widersprüche — etwa steigender Druck bei fallendem Fluss oder ausbleibende Druckänderung nach einem Hub — brauchen definierte Reaktionen.

Die Fehlerarchitektur soll nicht von Normalbetrieb direkt in einen Alarmzustand springen, sondern gestuft reagieren: Leistung anpassen, auf den Notantrieb umschalten, alarmieren, in einen konservativen Betriebszustand gehen. Die genauen Stufen und Schwellen sind noch nicht festgelegt.

Fehlerbilder, die geprüft werden müssen

Abgeleitet aus den kritischen Langzeitkomponenten. Jede Reaktion muss am Prüfstand mit gezielter Fehlerinjektion nachgewiesen werden.

  • Blockade oder Schwergängigkeit des HauptantriebsGeplant
  • Membranriss oder Leckage zwischen Blut- und MechanikraumGeplant
  • Klemmende oder undichte KlappeGeplant
  • Sensordrift oder SensorausfallGeplant
  • Überhitzung von Motor, Elektronik oder EnergieübertragungGeplant
  • Ausfall der pulmonalen DauerflusspumpeGeplant
  • EnergieunterbrechungGeplant
Grenze

Redundanz ist hier ein Architekturziel. Ob ein einzelner Fehler tatsächlich abgefangen wird, zeigt erst die Fehlerinjektion am Prüfstand — bis dahin ist keine Sicherheitsaussage belegt.