# GOOSE con PRP o HSR: sorvegliare lo sgancio e il messaggio

> Definire la logica GOOSE degradata e distinguere guasto di un percorso, perdita del pubblicatore, dati obsoleti e guasto del circuito di sgancio.

- **Categoria:** Protezione e controllo
- **Autore:** Ingegneria Voltformer
- **Data di pubblicazione:** 2026-10-07
- **Tempo di lettura:** 6 min di lettura
- **Temi principali:** Supervisione GOOSE, Ridondanza PRP, Ridondanza HSR, Logica di sgancio
- **Lingua del testo:** it
- **URL:** https://voltformer.com/it/articles/iec-61850-goose-prp-hsr-failover-trip-supervision

### 1. La ridondanza è soltanto un confine

Un collegamento Ethernet sano non prova la disponibilità dello sgancio. PRP e HSR aumentano la disponibilità, ma il pubblicatore può perdere dati validi, il sottoscrittore rifiutare una configurazione o l'uscita guastarsi. Specificare ogni confine. Il [campo IEC 62439-3:2021](https://webstore.iec.ch/en/publication/64423) descrive ridondanza senza interruzione, senza garantire ogni guasto comune. Definire prima il comportamento alla perdita di comunicazione. La [guida alle sottostazioni digitali](https://voltformer.com/it/articles/iec-61850-substation-automation-goose-and-sampled-values-for-protection) offre il contesto.

### 2. Definire segnali e indipendenza

Identificare pubblicatore, dataset, blocco, revisione, indirizzi, VLAN, trattamento qualità e supervisione di ogni segnale. Distinguere sgancio diretto, consenso, blocco e interblocco: la perdita ha conseguenze diverse. Registrare alimentazioni, fibre, switch e dispositivi ridondanti comuni. Due porte dello stesso switch non sono reti indipendenti. [IEC 61850-8-1](https://webstore.iec.ch/en/publication/6021) è il riferimento di mappatura; la pagina indica l'emendamento consolidato. Usare testo normativo acquistato e documenti dei dispositivi per l'accettazione, senza inventare clausole dal sommario.

### 3. Bilancio temporale illustrativo

Si ipotizzano 20 ms dall'ingresso del pubblicatore all'uscita del sottoscrittore. Allocare 3 ms alla pubblicazione, 2 ms al transito, 4 ms all'elaborazione e 3 ms all'uscita. La somma è 12 ms e il margine 8 ms.

$$
3 + 2 + 4 + 3 = 12;   20 - 12 = 8
$$

Sono allocazioni illustrative, non specifiche misurate o limiti IEC. Una riconvergenza separata di 30 ms supera già il bilancio prima della ritrasmissione. Non modellare PRP/HSR come commutazione ordinaria con recupero; provare la consegna sul percorso superstite. L'interruzione del breaker appartiene al distinto tempo totale di eliminazione del guasto.

### 4. Scegliere topologia e risposta

| Condizione | Evidenza osservabile | Decisione progettuale |
|---|---|---|
| Una LAN PRP persa | Ricezione valida e allarme | Continuare lo sgancio approvato |
| Un percorso HSR interrotto | Ricezione valida e allarme anello/percorso | Verificare topologia e carico residui |
| Pubblicatore perso | Scadenza sottoscrizione e dati invalidi | Applicare logica degradata specifica |
| Uscita guasta | Supervisione circuito e risposta interruttore | Attivare riserva indipendente |

PRP usa reti separate; HSR percorsi ridondanti nella sua topologia. Nessuno risolve la perdita dell'IED sorgente. [SEL](https://cms-cdn.selinc.com/assets/Literature/Publications/Technical%20Papers/7194_ArcFlashProtection_MW_20250401_Web.pdf?v=20250924-185312) mostra l'interazione sfavorevole di riconvergenza e ritrasmissione. Occorre verificare i tempi sotto guasto, non imporre ritardi universali.

### 5. Scrivere la matrice causa-effetto

Perdere un blocco può ridurre sicurezza; mantenerlo indefinitamente può ridurre affidabilità d'intervento. Perdere consenso lo rimuove normalmente ma non deve disabilitare silenziosamente la riserva locale. Dati obsoleti di sgancio diretto non sono nuovi comandi salvo definizione esplicita dell'applicazione. Concordare con il responsabile e dimostrare con il firmware effettivo. Includere riavvio, configurazione incompatibile, prova/simulazione e rientro. Assegnare responsabilità e messaggi utilizzabili agli allarmi.

### 6. Provare guasti osservabili

Usare ambiente isolato o fermata approvata. Interrompere ogni percorso e dimostrare sgancio corretto e assenza di sganci indebiti. Ripetere con perdita alimentazione del pubblicatore, riavvio del sottoscrittore, traffico di fondo e configurazione di prova incompatibile. Acquisire ingresso, stato trasmesso, validità e uscita con base temporale comune tracciabile. Richiedere file, oggetti di supervisione, configurazioni switch e disegni. Documentare la gestione dei duplicati quando disponibile. Collegare la perdita di comunicazione alla [revisione mancata apertura e telescatto](https://voltformer.com/it/articles/breaker-failure-50bf-timing-mv-intertrip-coordination), inclusa indipendenza della riserva.

### 7. Domande pratiche

#### Recupero nullo significa latenza nulla?

No. Descrive la ridondanza. Pubblicazione, transito, elaborazione e uscita richiedono tempo.

#### L'allarme PRP sostituisce la supervisione GOOSE?

No. Salute del percorso e validità dei dati sono aspetti diversi; servono entrambi.

#### La perdita GOOSE deve sempre aprire?

Non esiste risposta universale. Ruolo del segnale, riserva e politica operativa determinano l'azione.

### 8. Fonti primarie

- [IEC 62439-3:2021](https://webstore.iec.ch/en/publication/64423)
- [IEC 61850-8-1](https://webstore.iec.ch/en/publication/6021)
- [SEL — Arc-Flash](https://cms-cdn.selinc.com/assets/Literature/Publications/Technical%20Papers/7194_ArcFlashProtection_MW_20250401_Web.pdf?v=20250924-185312)

[← Torna a Scope](https://voltformer.com/it/articles.md) · [Apparecchiature correlate](https://voltformer.com/it/catalog) · [JSON](https://voltformer.com/it/articles/iec-61850-goose-prp-hsr-failover-trip-supervision.json)
