EP0886023B1 - Dispositif de commande à redondance destiné à équiper une serrure - Google Patents

Dispositif de commande à redondance destiné à équiper une serrure Download PDF

Info

Publication number
EP0886023B1
EP0886023B1 EP19970108687 EP97108687A EP0886023B1 EP 0886023 B1 EP0886023 B1 EP 0886023B1 EP 19970108687 EP19970108687 EP 19970108687 EP 97108687 A EP97108687 A EP 97108687A EP 0886023 B1 EP0886023 B1 EP 0886023B1
Authority
EP
European Patent Office
Prior art keywords
control device
unit
signal
control
lock
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Lifetime
Application number
EP19970108687
Other languages
German (de)
English (en)
Other versions
EP0886023A1 (fr
Inventor
Pierre Pellaton
Didier Dominé
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Kaba AG
Original Assignee
Kaba AG
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Priority to DE1997630121 priority Critical patent/DE69730121T2/de
Application filed by Kaba AG filed Critical Kaba AG
Priority to EP19970108687 priority patent/EP0886023B1/fr
Priority to AT97108687T priority patent/ATE272774T1/de
Priority to CA 2289603 priority patent/CA2289603C/fr
Priority to PCT/CH1998/000214 priority patent/WO1998054428A1/fr
Priority to US09/424,217 priority patent/US6608548B1/en
Priority to ARP980102542 priority patent/AR015838A1/es
Publication of EP0886023A1 publication Critical patent/EP0886023A1/fr
Application granted granted Critical
Publication of EP0886023B1 publication Critical patent/EP0886023B1/fr
Anticipated expiration legal-status Critical
Expired - Lifetime legal-status Critical Current

Links

Images

Classifications

    • GPHYSICS
    • G07CHECKING-DEVICES
    • G07CTIME OR ATTENDANCE REGISTERS; REGISTERING OR INDICATING THE WORKING OF MACHINES; GENERATING RANDOM NUMBERS; VOTING OR LOTTERY APPARATUS; ARRANGEMENTS, SYSTEMS OR APPARATUS FOR CHECKING NOT PROVIDED FOR ELSEWHERE
    • G07C9/00Individual registration on entry or exit
    • G07C9/00174Electronically operated locks; Circuits therefor; Nonmechanical keys therefor, e.g. passive or active electrical keys or other data carriers without mechanical keys
    • G07C9/00896Electronically operated locks; Circuits therefor; Nonmechanical keys therefor, e.g. passive or active electrical keys or other data carriers without mechanical keys specially adapted for particular uses
    • G07C9/00912Electronically operated locks; Circuits therefor; Nonmechanical keys therefor, e.g. passive or active electrical keys or other data carriers without mechanical keys specially adapted for particular uses for safes, strong-rooms, vaults or the like
    • EFIXED CONSTRUCTIONS
    • E05LOCKS; KEYS; WINDOW OR DOOR FITTINGS; SAFES
    • E05BLOCKS; ACCESSORIES THEREFOR; HANDCUFFS
    • E05B47/00Operating or controlling locks or other fastening devices by electric or magnetic means
    • E05B2047/0048Circuits, feeding, monitoring
    • E05B2047/005Opening, closing of the circuit
    • E05B2047/0054Opening, closing of the circuit using microprocessor, printed circuits, or the like
    • YGENERAL TAGGING OF NEW TECHNOLOGICAL DEVELOPMENTS; GENERAL TAGGING OF CROSS-SECTIONAL TECHNOLOGIES SPANNING OVER SEVERAL SECTIONS OF THE IPC; TECHNICAL SUBJECTS COVERED BY FORMER USPC CROSS-REFERENCE ART COLLECTIONS [XRACs] AND DIGESTS
    • Y10TECHNICAL SUBJECTS COVERED BY FORMER USPC
    • Y10TTECHNICAL SUBJECTS COVERED BY FORMER US CLASSIFICATION
    • Y10T70/00Locks
    • Y10T70/70Operating mechanism
    • Y10T70/7051Using a powered device [e.g., motor]
    • Y10T70/7062Electrical type [e.g., solenoid]
    • Y10T70/7068Actuated after correct combination recognized [e.g., numerical, alphabetical, or magnet[s] pattern]

Definitions

  • the present invention relates to the field of locksmith and, more particularly, a device for redundant control intended to equip a lock with a access door to a protected site, this device being capable of managing a change of state of the lock, and maintain its current state.
  • FIG. 1 represents a conventional time lock comprising a mechanism 1 to lock and unlock an access door aforementioned type, via a bolt 3 of this lock.
  • Mechanism 1 is controlled by a 2 electronic control device, and is connected mechanically at the bolt 3.
  • Mechanism 1 is designed to lock the bolt 3 in a certain position (typically in the locked position), for a period predetermined defined by the control device 2.
  • the control device 2 comprises means for trigger 4 intended to request a change of state lock, and control means 5 intended for order this change of state.
  • the means of trigger 4 are electrically connected to the means of control 5 which are mechanically connected to mechanism 1, so that the trigger means 4 can supply the control means 5 with a request from a change of state of the lock, and that the means of command 5 can command mechanism 1 this change, i.e. locking or unlocking the access door.
  • the control device 2 comprises at besides a clockwork mechanism formed essentially by an internal clock 6 to define the passage of time real, and by a storage memory 7 for storing time information provided by an external user, through a user interface 8.
  • the user interface 8 comprises means display (not shown in Figure 1) to provide, to an external user, information relating to the operation of the control device 2.
  • control devices have been proposed to guarantee optimal security of sites to protect.
  • Most control devices commonly used are based on the principle of redundancy applied to the electronic components they use, from so that if one of the components fails the other electronic component can provide unlocking the access door to avoid destructive external intervention on this door or on his lock.
  • Patent BE 874 278 describes a control device combination for opening a type access door above.
  • Figure 1 of this document represents such a device.
  • the device includes a keyboard 1 allowing to introduce combinations, and two identical montages 2 and 2 '.
  • Montage 2 includes a first memory 3 containing the combination to unlock the lock, a second memory 4 arranged to receive, by via keyboard 1, the combination provided by the person wishing to unlock the lock, first means 5 arranged to compare the combination contained in the first memory 3 with the combination introduced in the second memory 4, and second means 6 arranged to cause the lock to be released, when they receive an appropriate signal from the first means 5.
  • the elements of the electronic assembly 2 ' are identical to the corresponding elements of assembly 2 and bear the same references as the latter, affected by premium sign.
  • An object of the present invention is to provide a redundant control device intended to equip a lock, this control device overcoming the problems above.
  • Another object of the present invention is to provide such a control device capable of adapt to different types of locks.
  • Another object of the present invention is to provide such a control device which has a optimal immunity against disturbance.
  • Another object of the present invention is to provide such a control device meeting the cost, simplicity and bulk requirements.
  • An advantage of the control means of the redundant control according to the present invention is to change the lock state only when both units provide the same setpoint simultaneously change of state request, which achieves a improved redundancy compared to redundant control according to the prior art.
  • a advantage of the two electronic units of this device control is that each electronic unit can detect a malfunction of the other unit, and can initiate a procedure to restore a normal operation of the disturbed command, or a procedure to activate the back-up system, in the event of a last resort, which ensures to this control device optimal immunity against disturbances.
  • a advantage of the intermediate unit of this device command is to make an intercession during a transfer of data between said electronic units, each electronic unit being able to selectively access the intermediate unit, which ensures that this device commands excellent immunity against disturbance.
  • a advantage of static control signals from this control device is to be able to control with the level of each static signal, which allows to control the activity in progress, and therefore to ensure great noise immunity to this control device versus signal-based operation dynamic.
  • a advantage of the redundant control system of this control device is to avoid tripping useless of the backup system, when the command is able to restore the normal operation of the ordered.
  • FIG. 2 shows a block diagram of a preferred embodiment of a redundant control according to the present invention.
  • the control device 20 is intended to equip a lock of an access door to a protected site, this lock comprising a mechanism 21 for locking and unlock the access door.
  • Mechanism 21 is connected mechanically to a bolt 22 of said lock, by a motor (not shown) capable of changing position of the bolt 22, to carry out the locking or the unlocking the access door.
  • the device control 20 includes a control system 23 to redundancy intended to control mechanism 21.
  • the control device 20 also includes a system of watchdog 24 suitable for triggering a system of emergency 25 able to command a door unlock access, when no activity is detected in the control system 23.
  • the control device 20 can also include advantageously a system for detecting a change in bolt position 26, a user interface 27, a external indicator 28 and alarms 29.
  • the bolt 22 includes first and second connected connecting means mechanically to mechanism 21 and to backup system 25, respectively, as will be described so Detailed.
  • the bolt 22 can be actuated by the mechanism 21 or by the emergency system 25.
  • the bolt 22 also includes third connected connecting means mechanically to the change detection system bolt position 26, as will also be described in detail.
  • the bolt 22 is made conventionally, as is known to those skilled in the art.
  • the position change detection system bolt 26 comprises first and second means of link. These first connecting means are connected mechanically to the third connection means of the bolt 22.
  • the second connecting means of the change of system bolt position 26 are electrically connected to the system 23, as will be described in more detail Detailed.
  • the change detection system bolt position 26 includes means for supplying signals arranged so that they provide signals to the control system 23, when a change in position of the bolt 22 takes place.
  • the detection system of change of bolt position 26 is formed, preferably by a mechanical switch known per se.
  • the mechanism 21 includes first, second and third means of connection. These first means of link are mechanically connected to the first means of bolt connection 22.
  • the second and third means of link of mechanism 21 are electrically connected to control system 23, as will be described so more detailed.
  • the mechanism 21 is produced conventionally, as is known to those skilled in the art.
  • the control system 23 includes means for control 30 capable of controlling the mechanism 21, first and second designated units 31 and 32, respectively, to provide first and second instructions to the control means 30, respectively, and an intermediate unit 33 electrically connected to units 31 and 32.
  • the control means 30 include first and second connecting means. These first means of connection are electrically connected to the second connecting means of the mechanism 21, so that the control means 30 can order the mechanism 21 to actuate the bolt 22.
  • the second connecting means of the control means 30 are electrically connected to units 31 and 32, like this will be described in more detail.
  • control means 30 are formed by a component sold by National under the name 74251.
  • unit 31 has a first structure and a first operation
  • the unit 32 has a second structure and a second operation.
  • These two units are arranged so that the first and second structures are significantly different, and that the first and second operations are also significantly different, while performing functions municipalities.
  • these common functions are the guarantee of the maintenance of the passage of time, the locking and unlocking the access door according to predetermined hourly conditions, the control of the activity of the other unit, and / or the checking the validity of access codes.
  • each unit 31, 32 comprises a resonator at quartz and means to guarantee the maintenance of the passage of time.
  • Each unit 31, 32 includes also means for supplying control signals to supply the other unit 32, 31 with signals control representing the current activity of said unit 31, 32, this unit 31, 32 being capable of achieving a plurality of activities.
  • Each unit 31, 32 also includes firsts, second, third and fourth connecting means, as will be described in more detail.
  • first means of connecting the units 31 and 32 are electrically connected to each other, as well as to second connecting means of the control means 30, and than to the third means of linking mechanism 21.
  • the second connecting means of the units 31 and 32 are electrically connected to each other, and the third means connecting units 31 and 32 are also connected electrically between them, as well as at the intermediate unit 33, as will be described in more detail.
  • the fourth connecting means of units 31 and 32 are electrically connected to the watchdog system 24, as will also be described in more detail Detailed.
  • Unit 31 also includes measuring means to measure the power supply levels, means for providing alarm control signals for provide alarm control signals when a disturbance or an abnormal situation is detected, and control means for controlling a display at display means, for example the external indicator 28.
  • the unit 31 includes fifths, sixths, seventh and eighth connecting means, as it goes be described in more detail.
  • Unit 31 thus has a more complex architecture than unit 32.
  • unit 31 is formed by a component sold by Hitachi under the name H8 / 3834
  • unit 32 is formed by a marketed component by NEC under the name UPD75P0016.
  • unit 31 performs more complex functions than unit 32.
  • the unit 31 manages the user interface 27, and the communication port with peripheral systems such as than the external indicator 28 and the alarms 29.
  • the unit 31 also manages the position detection system bolt 26.
  • the second connecting means of the bolt position detection system 26 are connected electrically to the unit's fifth connection means 31.
  • the intermediate unit 33 includes means for link electrically connected to the third means of linking units 31 and 32.
  • Intermediate unit 33 is consisting of storage means with two accesses, in which each unit 31, 32 can store data intended for subsequent supply to the other unit 32, 31.
  • These storage means consist of, preferably, a non-volatile memory and, again preferably an EEPROM memory.
  • EEPROM memory includes a shared area for store data from one of the units 31 and 32, and intended to be supplied later to the other unit.
  • the EEPROM memory is arranged so that the two units 31 and 32 can alternate access to the shared area, to protect data consistency exchanged with the EEPROM memory, in particular in the case where one of units 31 and 32 is the site of a disturbance or an abnormal situation.
  • memory EEPROM functions as an intercessor during a data transfer between units 31 and 32.
  • EEPROM memory maintains the log of events related to transactions made on the lock, changes in the state of the lock, detection of disturbances and anomalous situations.
  • the EEPROM memory also includes a protected area reserved whose write access is reserved for the unit 31.
  • This reserved protected area is intended to store user-programmed parameters, and operating variables.
  • programmed parameters include time data relating to an unlocking and / or a locking of access door, access codes, and variables identity of the lock, and the variables of operation include nominal voltage thresholds, the absolute error value of the vibration frequency of the quartz crystal, and parameters related to standards of quality.
  • the EEPROM memory is preferably formed by a component sold by XICOR under the name X24325S.
  • the watchdog system 24 includes first, second and third connecting means. These first and second connecting means are connected electrically to the fourth means of connecting the units 31 and 32, respectively.
  • the third means of connection of the watchdog system 24 are electrically connected to the backup system 25, as will be described from in more detail.
  • the watchdog system 24 is described in European patent 0 256 430.
  • the watchdog system 24 consists detection means for detecting the presence of activity of units 31 and 32, and of means of trigger to trigger the backup system 25, when the two units 31 and 32 no longer work for a period longer than a predetermined duration, typically 5 s.
  • the backup system 25 includes first and second connecting means. These first and second means of connection are electrically connected to the third connection means of the watchdog system 24, and mechanically to the second connection means of the bolt 22.
  • the backup system 25 further comprises a motor additional and control means arranged so that they can control this motor to achieve a change of position of bolt 22, when no presence activity is not detected in the control system 23, through the watchdog system 24.
  • the user interface 27 includes means for link electrically connected to the sixth means of connection of unit 31.
  • the interface user 27 includes liquid crystal display and a keyboard.
  • the external indicator 28 comprises means for connection electrically connected to the seventh means of connection of unit 31.
  • the external indicator 28 comprises display means, a calculator and a keyboard. These different components are located outside of the protected site, and are arranged so that a users outside of this site can provide unit 31 with access codes, restore status lock, and lock the access door, by through the external indicator 28. It goes without saying that these different functions are only given as illustrative.
  • the alarms 29 include connection means electrically connected to the eighth connecting means of the unit 31.
  • the alarms 29 also include means providing alarm signals, these means being arranged so that they provide alarm signals, when they receive the alarm control signals from unit 31.
  • the alarms 29 consist of first and second relays bistables known per se, to which are connected, by example, a telephone transmitter and a transmitter sound, respectively.
  • FIG 3 shows in more detail the connecting means which connect the different components described above in relation to Figure 2.
  • FIG 3 shows the same components as those described in connection with Figure 2, and these components are designated by the same references in Figures 2 and 3.
  • each means of connecting the unit 31 provides and / or receives specific signals, such as this is described in detail below.
  • the first means of linking unit 31 provide signals designated UC1_OK, UC2_OK, ORDER1 and CRS_END, and receive the signals UC2_OK and CRS_END and a signal designated ORDER2.
  • the control means 30 do take more account of the instructions provided by unit 31.
  • the ORDER1 signal is supplied as a setpoint by unit 31, and allows unit 32 to control the validity of the instruction provided by unit 31.
  • Unit 32 can determine if the ORDER1 signal is correct when the access door is locked, or when the lock works as a time lock.
  • unit 31 sets the CRS_END signal to low, the motor likely to change the position of the bolt 22 can start in the direction defined by the control means 30.
  • this cam maintains the CRS_END signal at low level, allowing this cam to continue its race.
  • signal CRS_END is set high, and the motor is again blocked. So if unit 31 wants apply the ORDER1 and ORDER2 signals, it puts the CRS_END signal low for 100 ms.
  • the signal CRS_END also allows unit 31 to detect if the came to realize its movement. Unit 31 can thus detect an engine problem, if the signal CRS_END initially at the high level is maintained at the low level for a predetermined period, typically less than 200 ms or more than 5 s.
  • the UC2_OK signal is high, this signal indicates that unit 32 is operational. If unit 32 is reset, it puts the signal UC2_OK at the level low, then this signal goes high again when this reset procedure is complete. The unit 31 can impose a low level on the UC2_OK signal and, in this case, the control means 30 no longer take into account the ORDER2 signal.
  • the ORDER2 signal is supplied as a setpoint by unit 32. This signal is redefined every half-second, and corresponds to an "unlock request” when this signal is high, and at a “request to lock "when this signal is low.
  • the second means of connecting the unit 31 provide signals designated EEP1, MDE0, MDE1, MDE2 and RESET2, and receive signals designated EEP2 and RESET1.
  • the EEP1 signal supplied by the unit 31 is used to indicate to unit 32 that unit 32 can access the EEPROM memory without risk of conflict with the unit 31.
  • the signal EEP1 is used to indicate to unit 32 the period during which access to memory EEPROM is reserved for unit 31. Every second, the unit 31 sets the signal EEP1 to the high level or to the level low. Thus, the signal EEP1 at the high level indicates that access is reserved for unit 31, and therefore unit 32 cannot access EEPROM memory.
  • the signal EEP2 supplied by the unit 32 is used to indicate to unit 31 that unit 31 can access EEPROM memory without risk of conflict with unit 32.
  • the signals MDE0, MDE1 and MD2 supplied by the unit 31 to the unit 32 represent the current activity of the unit 31.
  • Table 1 represents eight different activities of the unit 31, as well as the predetermined values of the signals MDE0, MDE1 and MD2, associated with these activities.
  • Activity A corresponds to an ongoing failure of a component of the control device 20, for example an inconsistency in the content of the EEPROM memory.
  • Activity B corresponds to the provision of a new event in EEPROM memory.
  • Activity C corresponds to an occupation during access User.
  • Activity D corresponds to a synchronization of unit 32 by unit 31.
  • Activity E corresponds to a remote control locking of said access door.
  • Activity F corresponds to an activation of the emergency system 25.
  • Activity G corresponds to a reliability check performed on components of the lock.
  • Activity H corresponds to an operation in normal situation of unit 31, and is supplied by default at unit 32, such an operation being defined later in detail. So the signals MDE0, MDE1 and MDE2 go through the state "111", when the unit 31 goes from one state to another. Such changes can happen when the next second passes.
  • the RESET1 signal allows the unit 32 to reset unit 31, when unit 32 lowers this signal for at least 40 ⁇ s. This procedure occurs when unit 32 detects that unit 31 is not operating in normal situation. In the event of a prolonged malfunction, the unit 32 keeps the RESET1 signal low, and the unit 31 is then disconnected.
  • RESET2 signal is used by the unit 31 to reset or disconnect the unit 32.
  • control signals of the control device 20 are static, when operation of the control device 20. Otherwise says, the signals EEP1, EEP2, MDE0, MDE1, MDE2, RESET1 and RESET2 are equal to low and high levels. Such advantageously allows control with precision of the level of each signal, which allows precisely control the activity in progress. So, this operation provides the control device 20 with a high noise immunity, unlike a operation based on dynamic signals.
  • the third means of linking unit 31 provide signals designated WP, SCL and SDA to the EEPROM memory, and receive SDA signal from memory EEPROM.
  • the signal WP allows the unit 31 to have access in write to said reserved protected area of the memory EEPROM.
  • the SCL signal is the clock signal which allows synchronize data transfers from and to the EEPROM memory.
  • the SDA signal provides serial data between the EEPROM memory and the unit 31, 32.
  • the fourth connecting means of unit 31 provide a signal designated RST_SOS1.
  • the signal RST_SOS1 allows to reset the system watchdog 24.
  • the unit 31 When unit 31 operates in normal situation, the unit 31 resets the system of watchdog 24, reversing every second the level of this signal.
  • unit 31 When unit 31 is no longer in activity, or if it wants to activate the backup system 25, unit 31 no longer resets the dog system guard 24.
  • the unit's fourth connecting means 32 provide a signal designated RST_SOS2 which allows unit 32 to reset the watchdog system 24, and activate the backup system 25.
  • the fifth means of connection for unit 31 receive a signal designated BOLT_LCK.
  • the seventh means of connection for unit 31 provide a signal designated TXD, and receive a signal designated RXD.
  • the TXD signal provides asynchronously data from unit 31 to external indicator 28, such as this is known to those skilled in the art.
  • the RXD signal provides asynchronously data from outdoor indicator 28 to unit 31, such as this is also known to those skilled in the art.
  • the eighth connection means of unit 31 provide signals designated REL1_SET, REL2_SET and REL_RST, these signals being used as signals of alarm control.
  • the REL1_SET signal activates the first bistable relay alarms 29.
  • the REL2_SET signal activates the second bistable relay alarms 29.
  • the REL_RST signal deactivates the first and second bistable alarm relays 29.
  • control system 23 with redundancy of the control device 20 comprises two units 31 and 32 which perform common functions relating to the management of a change of state of the lock according to predetermined conditions, and at the guarantee of the maintenance of the current state until the next change of state. Therefore, only the operation of unit 31, this unit then being chosen arbitrarily.
  • a normal situation as a situation during which the two units 31 and 32 provide the same instruction to the control means 30.
  • an abnormal situation like a situation at during which an internal or external effect at control device 20 modifies the operation of this device in relation to its operation in situation normal.
  • Such an effect is usually caused by a disturbance the nature of which may be voluntary, for example example a change of position of the bolt 22 or a lock picking, or involuntary, by example component failure, activity adjacent industrial, or atmospheric activity such as a solar explosion or discharge high intensity electromagnetic.
  • an exceptional situation like a situation producing following the detection of a disturbance or an abnormal situation resulting in: the supply of two different setpoints by the two units 31 and 32, for example one asking mechanism 21 to unlocking the access door, and the other asking its locking; or the absence of presence of activity of minus one of units 31 and 32.
  • the control device 20 then triggers a specific procedure to restore the operation corresponding to the operation in normal situation prior to said detection.
  • control device 20 there are basically two modes of operation of the control device 20: a operation in normal situation, and operation in an exceptional situation.
  • Figure 4 represents operating chronograms of the redundant control device 20 according to the present invention, in the case of a normal situation during which the control device 20 will unlock the access door, then lock it again.
  • references 41 to 58 of Figure 4 designate the timing diagrams of the signals RESET1, RESET2, RST_SOS1, RST_SOS2, UC1_OK, UC2_OK, ORDER1, ORDER2, CRS_END BOLT_LCK.
  • the two units 31 and 32 are operational, and are therefore not reset. Therefore, the signal UC1_OK (curve 45) and the signal UC2_OK (curve 46) are level high, as well as the RESET1 signal (curve 41) and the signal RESET2 (curve 42).
  • the two units 31 and 32 reset periodically the watchdog system 24, such so that the backup system 25 is not activated.
  • the signal RST_SOS1 (curve 43) and the signal RST_SOS2 (curve 44) are inverted so that the signal RST_SOS1 (curve 43) is set high when the signal RST_SOS2 (curve 44) is set low, and vice versa.
  • the units 31 and 32 also provide the same setpoint.
  • the signal ORDER1 (curve 47) and the signal ORDER2 (curve 48) are at the same level.
  • the means to control 30 operate as an AND gate at the inputs from which the signals ORDER1 and ORDER2 are supplied, respectively.
  • unit 31 indicates to unit 32 that it works in normal situation, which allows unit 32 to check it.
  • the signal EEP1 (curve 54) is reversed every second.
  • unit 32 indicates to unit 31 that it operates in normal situation.
  • the signal EEP2 (curve 55) is inverted every second, so that the signal EEP1 (curve 54) is set high when the signal EEP2 (curve 55) is set low, and vice versa.
  • the means control 30 receive these two instructions as input and, after validation by the signal CRS_END (curve 49), provide the mechanism 21 with an order to maintain the current state of the lock, i.e. the motor does not is not triggered, and that the bolt 22 has not changed position.
  • the signal CRS_END (curve 49) and the signal BOLT_LCK (curve 50) are at the high level.
  • the control means 30 receive as input this change of status of the instructions and, after validation by signal CRS_END (curve 49), provide output to mechanism 21 the order to change the current state of the lock, i.e. to trigger the engine to change the position of the bolt 22.
  • the signal CRS_END (curve 49) is set low so that the cam of this motor leaves its end position. Then this cam keeps signal CRS_END (curve 49) low so that it continues its course.
  • the cam is at the end of the race, it puts the signal CRS_END (curve 49) at the high level, which blocks the engine.
  • the access door is then unlocked. Other says, the bolt 22 has changed position, which is detected by the position change detection system bolt 26.
  • the signal BOLT_LCK (curve 50) is then set to low level.
  • the signal EEP1 (curve 54) is at the high level.
  • the unit 31 has access by write to EEPROM memory, and write a new event in the reserved shared area of this memory, by via the SDA signal (curve 57) and the SCL signal (curve 58). For example, this event is the locking the access door at a time t6.
  • the unit 31 informs the unit 32 that a new event is available in EEPROM memory, this which corresponds to activity B described above in relation with table 1.
  • the signal MDE0 curve 51
  • the signal MDE1 curve 52
  • the signal MDE2 curve 53
  • the signal EEP2 (curve 55) being at high level, unit 32 has read access to the zone shared from EEPROM, and reads the new event available in this area, via signal SDA (curve 57) and the SCL signal (curve 58).
  • the unit 31 informs the unit 32 that it works in normal situation, which corresponds to activity H described above in relation to the table 1.
  • the signal MDE0 (curve 51) is maintained at high level
  • the situation is therefore similar to the initial situation, and repeats, except for signal ORDER1 (curve 47) and signal ORDER2 (curve 48) which are at the high level so that maintain the current state of the lock, i.e. the locking the access door.
  • Figure 5 represents operating chronograms of the control device according to the present invention, in the case of an exceptional situation linked, in this case, to no activity of unit 32.
  • references 59 to 76 of Figure 5 designate the timing diagrams of the signals RESET1, RESET2, RST_SOS1, RST_SOS2, UC1_OK, UC2_OK, ORDER1, ORDER2, CRS_END, BOLT_LCK, MDE0, MDE1, MDE2, EEP1, EEP2, WP, SDA, SCL, respectively, these signals can be set to a low level designated "0", or at a high level designated "1".
  • the unit 31 notes that the unit 32 no longer reverses the EEP2 signal (curve 73), and attempts to reset by setting the RESET2 signal (curve 60) to low level for 1 ms.
  • unit 31 puts also the signal UC2_OK (curve 64) at the low level, from so that the control means 30 no longer hold ORDER2 signal count (curve 66).
  • unit 31 then has write access to the memory EEPROM, and writes its own time value in the area shared protected from this memory, through the SDA signal (curve 75) and SCL signal (curve 76).
  • the signal EEP2 (curve 73) being at the high level, unit 32 reads the value written in this protected area reserved.
  • the unit (curve 76) 31 notes that unit 32 is still not active, and is trying to new reset of unit 32 by signal RESET2 (curve 60). The situation is similar to that described at time t11, and repeats.
  • unit 31 decides to "disconnect" unit 32 maintaining the RESET2 signal (curve 60) at the low level. Thereafter, the control device 20 only works from unit 31.
  • the access door is unlocked following the only supply of signal ORDER1 (curve 65) which is set at the high level, which realizes the change of state of the lock at the instant previously programmed.
  • the control system 23 has implemented its function redundancy to manage a change of state of the lock according to predetermined conditions, and for guarantee the maintenance of the current state until the next change of state.
  • the unit 31 does not no longer provides the instruction to lock the door again access, without outside technical intervention does not take place.
  • the access door is then advantageously unlocked, which avoids to carry out a destructive intervention on this door or on his lock.

Landscapes

  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Lock And Its Accessories (AREA)
  • Alarm Systems (AREA)

Description

La présente invention concerne le domaine de la serrurerie et, plus particulièrement, un dispositif de commande à redondance destiné à équiper une serrure d'une porte d'accès à un site protégé, ce dispositif étant propre à gérer un changement d'état de la serrure, et à maintenir son état en cours.
De façon générale, il existe trois types de serrures pour équiper une porte d'accès à un site protégé par une enceinte telle qu'un coffre-fort et une chambre forte : des serrures électroniques ou horaires, des serrures à combinaison et des serrures à retardement ou à temporisation. A titre illustratif, la figure 1 représente une serrure horaire classique comprenant un mécanisme 1 pour verrouiller et déverrouiller une porte d'accès du type susmentionné, par l'intermédiaire d'un pêne 3 de cette serrure. Le mécanisme 1 est commandé par un dispositif de commande 2 électronique, et est relié mécaniquement au pêne 3. Le mécanisme 1 est conçu pour bloquer le pêne 3 dans une certaine position (typiquement en position de verrouillage), pendant une durée prédéterminée définie par le dispositif de commande 2. Le dispositif de commande 2 comprend des moyens de déclenchement 4 destinés à demander un changement d'état de serrure, et des moyens de commande 5 destinés à commander ce changement d'état. A cet effet, les moyens de déclenchement 4 sont reliés électriquement aux moyens de commande 5 qui sont mécaniquement reliés au mécanisme 1, de telle sorte que les moyens de déclenchement 4 peuvent fournir aux moyens de commande 5 une demande d'un changement d'état de la serrure, et que les moyens de commande 5 peuvent commander au mécanisme 1 ce changement, c'est-à-dire le verrouillage ou le déverrouillage de la porte d'accès. Le dispositif de commande 2 comprend en outre un mécanisme d'horlogerie formé essentiellement par une horloge interne 6 pour définir l'écoulement du temps réel, et par une mémoire de stockage 7 pour stocker des informations horaires fournies par un utilisateur externe, par l'intermédiaire d'une interface d'utilisateur 8. En outre, l'interface d'utilisateur 8 comprend des moyens d'affichage (non représentés en figure 1) pour fournir, à un utilisateur externe, des informations relatives au fonctionnement du dispositif de commande 2.
Bon nombre de dispositifs de commande électroniques ont été proposés pour garantir une sécurité optimale des sites à protéger. Les dispositifs de commande les plus couramment utilisés reposent sur le principe de redondance appliqué aux composants électroniques qu'ils emploient, de sorte que, en cas de défaillance de l'un des composants électroniques, l'autre composant électronique peut assurer le déverrouillage de la porte d'accès pour éviter une intervention extérieure destructive sur cette porte ou sur sa serrure.
Le brevet BE 874 278 décrit un dispositif de commande à combinaison pour l'ouverture d'une porte d'accès de type susmentionné. La figure 1 de ce document représente un tel dispositif.
Le dispositif comprend un clavier 1 permettant d'introduire des combinaisons, et deux montages identiques 2 et 2'. Le montage 2 comprend une première mémoire 3 contenant la combinaison permettant de débloquer la serrure, une seconde mémoire 4 agencée pour recevoir, par l'intermédiaire du clavier 1, la combinaison fournie par la personne souhaitant débloquer la serrure, des premiers moyens 5 agencés pour comparer la combinaison contenue dans la première mémoire 3 avec la combinaison introduite dans la seconde mémoire 4, et des seconds moyens 6 agencés pour provoquer le déblocage de la serrure, lorsqu'ils reçoivent un signal approprié des premiers moyens 5. Les éléments du montage électronique 2' sont identiques aux éléments correspondants du montage 2 et portent les mêmes références que ces derniers, affectés du signe prime.
On a également appliqué ce principe de redondance à des composants mécaniques, par exemple dans des serrures à temporisation. A titre d'exemple, la demande de brevet français publiée sous le No 2 661 938 au nom de CIPOSA MICROTECHNIQUES décrit une serrure munie d'un dispositif de commande comprenant deux mouvements temporisés mécaniques semblables. Typiquement, le soir, on fournit à ces deux mouvements la même durée de verrouillage de la porte d'accès, de telle sorte qu'au moins un des mouvements commande le déverrouillage de la porte d'accès le lendemain matin.
Or, la demanderesse de la présente invention a constaté qu'une telle duplication du matériel n'apporte pas une solution satisfaisante pour garantir le déverrouillage de la porte d'accès aux conditions prédéterminées. En effet, si un dispositif de commande à redondance comprenant deux composants semblables est soumis à une perturbation quelconque, les mêmes effets de cette perturbation apparaissent sur ces deux composants, du fait qu'ils sont semblables. De même, s'il existe, par exemple, un dysfonctionnement du logiciel régissant divers composants électroniques de deux systèmes semblables d'un dispositif de commande à redondance, ces composants présentent alors la même probabilité d'apparition de perturbations par rapport audit dysfonctionnement, de nouveau, du fait qu'ils sont semblables.
Un objet de la présente invention est de prévoir un dispositif de commande à redondance destiné à équiper une serrure, ce dispositif de commande palliant les problèmes susmentionnés.
Un autre objet de la présente invention est de prévoir un tel dispositif de commande susceptible de s'adapter à différents types de serrures.
Un autre objet de la présente invention est de prévoir un tel dispositif de commande qui présente une immunité optimale contre les perturbations.
Un autre objet de la présente invention est de prévoir un tel dispositif de commande répondant aux exigences de coût, de simplicité et d'encombrement.
Ces objets, ainsi que d'autres, sont atteints par le dispositif de commande à redondance selon la revendication indépendante 1. D'autres caractéristiques particulières du dispositif de commande sont définies dans les revendications dépendantes 2 à 17.
Un avantage des moyens de commande du dispositif de commande à redondance selon la présente invention est de réaliser un changement d'état de serrure seulement quand les deux unités fournissent simultanément la même consigne de demande de changement d'état, ce qui réalise une redondance améliorée par rapport aux dispositifs de commande à redondance selon l'art antérieur.
Grâce à d'autres caractéristiques préférées du dispositif de commande à redondance selon la présente invention, un avantage des deux unités électroniques de ce dispositif de commande réside dans le fait que chaque unité électronique peut détecter un dysfonctionnement de l'autre unité, et peut déclencher une procédure destinée à rétablir un fonctionnement en situation normale du dispositif de commande perturbé, ou une procédure destinée à activer le système de secours, en cas d'ultime recours, ce qui assure à ce dispositif de commande une immunité optimale contre les perturbations.
Grâce à d'autres caractéristiques préférées du dispositif de commande à redondance selon la présente invention, un avantage de l'unité intermédiaire de ce dispositif de commande est de réaliser une intercession lors d'un transfert de données entre lesdites unités électroniques, chaque unité électronique pouvant accéder sélectivement à l'unité intermédiaire, ce qui assure à ce dispositif de commande une excellente immunité contre les perturbations.
Grâce à d'autres caractéristiques préférées du dispositif de commande à redondance selon la présente invention, un avantage des signaux statiques de contrôle de ce dispositif de commande est de pouvoir contrôler avec précision le niveau de chaque signal statique, ce qui permet de contrôler l'activité en cours, et donc d'assurer à ce dispositif de commande une grande immunité au bruit par rapport à un fonctionnement basé sur des signaux dynamiques.
Grâce à d'autres caractéristiques préférées du dispositif de commande à redondance selon la présente invention, un avantage du système de commande à redondance de ce dispositif de commande est d'éviter un déclenchement inutile du système de secours, quand le système de commande est capable de rétablir lui-même le fonctionnement en situation normale du dispositif de commande.
Les objets, caractéristiques et avantages, ainsi que d'autres, de la présente invention apparaítront plus clairement à la lecture de la description détaillée d'un mode de réalisation préféré de l'invention, donné à titre d'exemple uniquement, en relation avec les figures jointes, parmi lesquelles :
  • la figure 1 déjà citée représente une serrure horaire équipée d'un dispositif de commande électronique, selon l'art antérieur;
  • la figure 2 représente un schéma sous forme de blocs d'un mode de réalisation préféré d'un dispositif de commande à redondance selon la présente invention;
  • la figure 3 représente de façon détaillée le dispositif de commande de la figure 2;
  • la figure 4 représente des chronogrammes de fonctionnement du dispositif de commande à redondance selon la présente invention, dans le cas d'une situation normale; et
  • la figure 5 représente des chronogrammes de fonctionnement du dispositif de commande à redondance selon la présente invention, dans le cas d'une situation d'exception.
La figure 2 représente un schéma sous forme de blocs d'un mode de réalisation préféré d'un dispositif de commande 20 à redondance selon la présente invention. Le dispositif de commande 20 est destiné à équiper une serrure d'une porte d'accès à un site protégé, cette serrure comprenant un mécanisme 21 pour verrouiller et déverrouiller la porte d'accès. Le mécanisme 21 est relié mécaniquement à un pêne 22 de ladite serrure, par un moteur (non représenté) susceptible de changer la position du pêne 22, pour réaliser le verrouillage ou le déverrouillage de la porte d'accès. Le dispositif de commande 20 comprend un système de commande 23 à redondance destiné à commander le mécanisme 21. Le dispositif de commande 20 comprend également un système de chien de garde 24 propre à déclencher un système de secours 25 pouvant commander un déverrouillage de la porte d'accès, quand aucune présence d'activité n'est détectée dans le système de commande 23.
Le dispositif de commande 20 peut aussi comprendre avantageusement un système de détection de changement de position de pêne 26, une interface d'utilisateur 27, un indicateur extérieur 28 et des alarmes 29.
Comme le représente la figure 2, le pêne 22 comprend des premiers et deuxièmes moyens de liaison reliés mécaniquement au mécanisme 21 et au système de secours 25, respectivement, comme cela va être décrit de façon détaillée. Ainsi, le pêne 22 peut être actionné par le mécanisme 21 ou par le système de secours 25. Le pêne 22 comprend également des troisièmes moyens de liaison reliés mécaniquement au système de détection de changement de position de pêne 26, comme cela va également être décrit de façon détaillée. De préférence, le pêne 22 est réalisé classiquement, comme cela est connu de l'homme de l'art.
Le système de détection de changement de position de pêne 26 comprend des premiers et seconds moyens de liaison. Ces premiers moyens de liaison sont reliés mécaniquement aux troisièmes moyens de liaison du pêne 22. Les seconds moyens de liaison du système de changement de position de pêne 26 sont reliés électriquement au système de commande 23, comme cela va être décrit de façon plus détaillée. Le système de détection de changement de position de pêne 26 comprend des moyens de fourniture de signaux agencés de sorte qu'ils fournissent des signaux au système de commande 23, quand un changement de position du pêne 22 a lieu. A cet effet, le système de détection de changement de position de pêne 26 est formé, de préférence, par un interrupteur mécanique connu en soi.
Le mécanisme 21 comprend des premiers, deuxièmes et troisièmes moyens de liaison. Ces premiers moyens de liaison sont reliés mécaniquement aux premiers moyens de liaison du pêne 22. Les deuxièmes et troisièmes moyens de liaison du mécanisme 21 sont reliés électriquement au système de commande 23, comme cela va être décrit de façon plus détaillée. De préférence, le mécanisme 21 est réalisé classiquement, comme cela est connu de l'homme de l'art.
Le système de commande 23 comprend des moyens de commande 30 susceptibles de commander le mécanisme 21, des première et seconde unités désignées 31 et 32, respectivement, pour fournir des première et seconde consignes aux moyens de commande 30, respectivement, et une unité intermédiaire 33 reliée électriquement aux unités 31 et 32.
Les moyens de commande 30 comprennent des premiers et seconds moyens de liaison. Ces premiers moyens de liaison sont reliés électriquement aux deuxièmes moyens de liaison du mécanisme 21, de sorte que les moyens de commande 30 peuvent commander au mécanisme 21 d'actionner le pêne 22. Les seconds moyens de liaison des moyens de commande 30 sont reliés électriquement aux unités 31 et 32, comme cela va être décrit de façon plus détaillée. De préférence, les moyens de commande 30 sont formés par un composant commercialisé par National sous le nom 74251.
Pour l'essentiel, l'unité 31 a une première structure et un premier fonctionnement, et l'unité 32 a une seconde structure et un second fonctionnement. Ces deux unités sont agencées de telle sorte que les première et seconde structures sont sensiblement différentes, et que les premier et second fonctionnements sont également sensiblement différents, tout en réalisant des fonctions communes. Typiquement, ces fonctions communes sont la garantie du maintien de l'écoulement du temps, le verrouillage et le déverrouillage de la porte d'accès selon des conditions horaires prédéterminées, le contrôle de la présence d'activité de l'autre unité, et/ou le contrôle de la validité de codes d'accès.
Ainsi, chaque unité 31, 32 comprend un résonateur à quartz et des moyens pour garantir le maintien de l'écoulement du temps. Chaque unité 31, 32 comprend également des moyens de fourniture de signaux de contrôle pour fournir à l'autre unité 32, 31 des signaux de contrôle représentant l'activité en cours de ladite unité 31, 32, cette unité 31, 32 étant susceptible de réaliser une pluralité d'activités.
Chaque unité 31, 32 comprend également des premiers, deuxièmes, troisièmes et quatrièmes moyens de liaison, comme cela va être décrit de façon plus détaillée. Pour l'essentiel, les premiers moyens de liaison des unités 31 et 32 sont reliés électriquement entre eux, ainsi qu'aux seconds moyens de liaison des moyens de commande 30, et qu'aux troisièmes moyens de liaison du mécanisme 21. Les deuxièmes moyens de liaison des unités 31 et 32 sont reliés électriquement entre eux, et les troisièmes moyens de liaison des unités 31 et 32 sont également reliés électriquement entre eux, ainsi qu'à l'unité intermédiaire 33, comme cela va être décrit de façon plus détaillée. Les quatrièmes moyens de liaison des unités 31 et 32 sont reliés électriquement au système de chien de garde 24, comme cela va également être décrit de façon plus détaillée.
L'unité 31 comprend également des moyens de mesure pour mesurer les niveaux d'alimentation électrique, des moyens de fourniture de signaux de commande d'alarme pour fournir des signaux de commande d'alarme quand une perturbation ou une situation anomale est détectée, et des moyens de commande pour commander un affichage à des moyens d'affichage, par exemple l'indicateur extérieur 28. A cet effet, l'unité 31 comprend des cinquièmes, sixièmes, septièmes et huitièmes moyens de liaison, comme cela va être décrit de façon plus détaillée.
L'unité 31 a ainsi une architecture plus complexe que l'unité 32. De préférence, l'unité 31 est formée par un composant commercialisé par Hitachi sous le nom H8/3834, et l'unité 32 est formée par un composant commercialisé par NEC sous le nom UPD75P0016.
Grâce à sa structure plus complexe, l'unité 31 réalise des fonctions plus complexes que l'unité 32. Ainsi, l'unité 31 gère l'interface d'utilisateur 27, et le port de communication avec des systèmes périphériques tel que l'indicateur extérieur 28 et les alarmes 29. L'unité 31 gère également le système de détection de position de pêne 26. A cet effet, les seconds moyens de liaison du système de détection de position de pêne 26 sont reliés électriquement aux cinquièmes moyens de liaison de l'unité 31.
L'unité intermédiaire 33 comprend des moyens de liaison reliés électriquement aux troisièmes moyens de liaison des unités 31 et 32. L'unité intermédiaire 33 est constituée de moyens de mémorisation à deux accès, dans lesquels chaque unité 31, 32 peut stocker des données destinées à être fournies ultérieurement à l'autre unité 32, 31. Ces moyens de mémorisation sont constitués, de préférence, d'une mémoire non volatile et, encore de préférence, d'une mémoire EEPROM.
La mémoire EEPROM comprend une zone partagée pour stocker des données provenant d'une des unités 31 et 32, et destinées à être fournies ultérieurement à l'autre unité. La mémoire EEPROM est agencée de sorte que les deux unités 31 et 32 peuvent accéder de façon alternée à la zone partagée, pour protéger la cohérence des données échangées avec la mémoire EEPROM, notamment dans le cas où l'une des unités 31 et 32 est le siège d'une perturbation ou d'une situation anomale. Autrement dit, la mémoire EEPROM fonctionne en tant qu'intercesseur lors d'un transfert de données entre les unités 31 et 32. En outre, la mémoire EEPROM assure le maintien du journal des événements liés aux transactions effectuées sur la serrure, aux changements d'état de la serrure, à la détection de perturbations et de situations anomales.
La mémoire EEPROM comprend en outre une zone protégée réservée dont l'accès en écriture est réservé à l'unité 31. Cette zone protégée réservée est destinée à stocker des paramètres programmés par l'utilisateur, et des variables de fonctionnement. A titre d'exemple, les paramètres programmés comprennent les données horaires relatives à un déverrouillage et/ou à un verrouillage de la porte d'accès, les codes d'accès, et des variables d'identité de la serrure, et les variables de fonctionnement comprennent les seuils de tension nominaux, la valeur d'erreur absolue de la fréquence de vibration du cristal de quartz, et des paramètres liés à des normes de qualité.
La mémoire EEPROM est formée, de préférence, par un composant commercialisé par XICOR sous le nom X24325S.
Le système de chien de garde 24 comprend des premiers, deuxièmes et troisièmes moyens de liaison. Ces premiers et deuxièmes moyens de liaison sont reliés électriquement aux quatrièmes moyens de liaison des unités 31 et 32, respectivement. Les troisièmes moyens de liaison du système de chien de garde 24 sont reliés électriquement au système de secours 25, comme cela va être décrit de façon plus détaillée. Le système de chien de garde 24 est décrit dans le brevet européen 0 256 430. Pour l'essentiel, le système de chien de garde 24 est constitué de moyens de détection pour détecter la présence d'activité des unités 31 et 32, et de moyens de déclenchement pour déclencher le système de secours 25, quand les deux unités 31 et 32 ne fonctionnent plus pendant une période supérieure à une durée prédéterminée, typiquement 5 s.
Le système de secours 25 comprend des premiers et seconds moyens de liaison. Ces premiers et seconds moyens de liaison sont reliés électriquement aux troisièmes moyens de liaison du système de chien de garde 24, et mécaniquement aux deuxièmes moyens de liaison du pêne 22. Le système de secours 25 comprend en outre un moteur supplémentaire et des moyens de commande agencés de sorte qu'ils peuvent commander ce moteur pour réaliser un changement de position du pêne 22, quand aucune présence d'activité n'est détectée dans le système de commande 23, par le système de chien de garde 24.
L'interface d'utilisateur 27 comprend des moyens de liaison reliés électriquement aux sixièmes moyens de liaison de l'unité 31. Typiquement, l'interface d'utilisateur 27 comprend un affichage à cristaux liquides et un clavier.
L'indicateur extérieur 28 comprend des moyens de liaison reliés électriquement aux septièmes moyens de liaison de l'unité 31. Typiquement, l'indicateur extérieur 28 comprend des moyens d'affichage, un calculateur et un clavier. Ces différents composants sont situés en dehors du site protégé, et sont agencés de sorte qu'un utilisateur se trouvant à l'extérieur de ce site peut fournir à l'unité 31 les codes d'accès, restituer l'état de la serrure, et verrouiller la porte d'accès, par l'intermédiaire de l'indicateur extérieur 28. Il va de soi que ces différentes fonctions ne sont données qu'à titre illustratif.
Les alarmes 29 comprennent des moyens de liaison reliés électriquement aux huitièmes moyens de liaison de l'unité 31. Les alarmes 29 comprennent en outre des moyens de fourniture de signaux d'alarme, ces moyens étant agencés de sorte qu'ils fournissent des signaux d'alarme, quand ils reçoivent les signaux de commande d'alarme provenant de l'unité 31. Dans ce mode de réalisation, les alarmes 29 sont constituées de premier et second relais bistables connus en soi, auxquels sont connectés, par exemple, un transmetteur téléphonique et un émetteur sonore, respectivement.
Par ailleurs, on peut avantageusement prévoir des résistances électriques (non représentées) en tant que moyens de protection, ces résistances étant connectées en série aux deuxièmes moyens de liaison de l'unité 31.
Bien entendu, tous les composants décrits ci-dessus en relation avec la figure 2 sont connectés à des sources d'alimentation électrique (non représentées) connues en soi de l'homme de l'art.
La figure 3 représente de façon plus détaillée les moyens de liaison qui relient les différents composants décrits ci-dessus en relation avec la figure 2.
La figure 3 représente les mêmes composants que ceux décrits en relation avec la figure 2, et ces composants sont désignés par les mêmes références en figures 2 et 3.
Tous les signaux présents dans le dispositif de commande 20 sont traités par l'unité 31, puisque cette unité gère, en plus desdites fonctions communes aux deux unités 31 et 32, lesdites fonctions plus complexes, comme cela a été mentionné ci-dessus.
On ne va pas décrire la réalisation pratique des moyens de liaison entre les différents composants, cette réalisation étant supposée connue en soi de l'homme de l'art, et représentée en figure 3, à titre illustratif uniquement.
Pour l'essentiel, chaque moyen de liaison de l'unité 31 fournit et/ou reçoit des signaux spécifiques, comme cela est décrit de façon détaillée ci-après.
Les premiers moyens de liaison de l'unité 31 fournissent des signaux désignés UC1_OK, UC2_OK, ORDER1 et CRS_END, et reçoivent les signaux UC2_OK et CRS_END et un signal désigné ORDER2.
Si le signal UC1_OK est au niveau haut, ce signal indique que l'unité 31 est opérationnelle, et l'unité 32 est alors informée que l'unité 31 vérifie l'état de son propre fonctionnement. Si le signal UC1_OK est au niveau bas, ce signal indique que l'unité 31 est en procédure de réinitialisation. Par ailleurs, l'unité 32 peut décréter que l'unité 31 n'est plus opérationnelle, et imposer l'état bas au signal UC1_OK. Les moyens de commande 30 ne tiennent alors plus compte de la consigne fournie par l'unité 31.
Le signal ORDER1 est fourni en tant que consigne par l'unité 31, et permet à l'unité 32 de contrôler la validité de la consigne fournie par l'unité 31. L'unité 32 peut déterminer si le signal ORDER1 est correct quand la porte d'accès est verrouillée, ou quand la serrure fonctionne en tant que serrure horaire.
Si l'unité 31 met le signal CRS_END au niveau bas, le moteur susceptible de changer la position du pêne 22 peut démarrer suivant le sens défini par les moyens de commande 30. Quand la came de ce moteur a quitté sa position de fin de course, cette came maintient le signal CRS_END au niveau bas, ce qui permet à cette came de poursuivre sa course. Quand la came revient en position de fin de course, le signal CRS_END est mis au niveau haut, et le moteur est à nouveau bloqué. Ainsi, si l'unité 31 veut faire appliquer les signaux ORDER1 et ORDER2, elle met le signal CRS_END au niveau bas pendant 100 ms. Le signal CRS_END permet également à l'unité 31 de détecter si la came a réalisé son mouvement. L'unité 31 peut ainsi détecter un problème de moteur, si le signal CRS_END initialement au niveau haut est maintenu au niveau bas pendant une durée prédéterminée, typiquement inférieure à 200 ms ou supérieure à 5 s.
Si le signal UC2_OK est au niveau haut, ce signal indique que l'unité 32 est opérationnelle. Si l'unité 32 est réinitialisée, elle met le signal UC2_OK au niveau bas, puis ce signal passe à nouveau au niveau haut quand cette procédure de réinitialisation est terminée. L'unité 31 peut imposer un niveau bas au signal UC2_OK et, dans ce cas, les moyens de commande 30 ne tiennent plus compte du signal ORDER2.
Le signal ORDER2 est fourni en tant que consigne par l'unité 32. Ce signal est redéfini toutes les demi-secondes, et correspond à une "demande de déverrouillage" quand ce signal est au niveau haut, et à une "demande de verrouillage" quand ce signal est au niveau bas.
Les deuxièmes moyens de liaison de l'unité 31 fournissent des signaux désignés EEP1, MDE0, MDE1, MDE2 et RESET2, et reçoivent des signaux désignés EEP2 et RESET1.
Le signal EEP1 fourni par l'unité 31 est utilisé pour indiquer à l'unité 32 que l'unité 32 peut accéder à la mémoire EEPROM sans risque de conflit avec l'unité 31. Autrement dit, le signal EEP1 est utilisé pour indiquer à l'unité 32 la période durant laquelle l'accès à la mémoire EEPROM est réservée à l'unité 31. Toutes les secondes, l'unité 31 met le signal EEP1 au niveau haut ou au niveau bas. Ainsi, le signal EEP1 au niveau haut indique que l'accès est réservé à l'unité 31, et donc que l'unité 32 ne peut avoir accès à la mémoire EEPROM.
De même, le signal EEP2 fourni par l'unité 32 est utilisé pour indiquer à l'unité 31 que l'unité 31 peut accéder à la mémoire EEPROM sans risque de conflit avec l'unité 32.
Les signaux MDE0, MDE1 et MD2 fournis par l'unité 31 à l'unité 32 représentent l'activité en cours de l'unité 31. La table 1 représente huit activités différentes de l'unité 31, ainsi que les valeurs prédéterminées des signaux MDE0, MDE1 et MD2, associées à ces activités.
activité MDE2 MDE1 MDE0
A 0 0 0
B 0 0 1
C 0 1 0
D 0 1 1
E 1 0 0
F 1 0 1
G 1 1 0
H 1 1 1
L'activité A correspond à une défaillance en cours d'un composant du dispositif de commande 20, par exemple une incohérence dans le contenu de la mémoire EEPROM. L'activité B correspond à une mise à disposition d'un nouvel événement dans la mémoire EEPROM. L'activité C correspond à une occupation en cours de l'accès d'utilisateur. L'activité D correspond à une synchronisation de l'unité 32 par l'unité 31. L'activité E correspond à un verrouillage commandé à distance de ladite porte d'accès. L'activité F correspond à une activation du système de secours 25. L'activité G correspond à un contrôle de fiabilité réalisé sur des composants de la serrure. L'activité H correspond à un fonctionnement en situation normale de l'unité 31, et est fournie par défaut à l'unité 32, un tel fonctionnement étant défini ultérieurement de façon détaillée. Ainsi, les signaux MDE0, MDE1 et MDE2 passent par l'état "111", quand l'unité 31 passe d'un état à l'autre. De tels changements peuvent se produire au passage de la prochaine seconde.
Le signal RESET1 permet à l'unité 32 de réinitialiser l'unité 31, quand l'unité 32 met ce signal au niveau bas pendant au moins 40 µs. Cette procédure se produit quand l'unité 32 détecte que l'unité 31 ne fonctionne pas en situation normale. En cas de dysfonctionnement prolongé, l'unité 32 maintient le signal RESET1 au niveau bas, et l'unité 31 est alors déconnectée.
De même, le signal RESET2 est utilisé par l'unité 31 pour réinitialiser ou déconnecter l'unité 32.
L'homme de l'art notera que les signaux de contrôle du dispositif de commande 20 sont statiques, lors du fonctionnement du dispositif de commande 20. Autrement dit, les signaux EEP1, EEP2, MDE0, MDE1, MDE2, RESET1 et RESET2 sont égaux à des niveaux bas et haut. Un tel fonctionnement permet avantageusement de contrôler avec précision le niveau de chaque signal, ce qui permet de contrôler avec précision l'activité en cours. Ainsi, ce fonctionnement assure au dispositif de commande 20 une grande immunité par rapport au bruit, contrairement à un fonctionnement basé sur des signaux dynamiques.
Les troisièmes moyens de liaison de l'unité 31 fournissent des signaux désignés WP, SCL et SDA à la mémoire EEPROM, et reçoivent le signal SDA de la mémoire EEPROM.
Le signal WP permet à l'unité 31 d'avoir accès en écriture à ladite zone protégée réservée de la mémoire EEPROM.
Le signal SCL est le signal d'horloge qui permet de synchroniser les transferts de données de, et vers, la mémoire EEPROM.
Le signal SDA fournit des données en série entre la mémoire EEPROM et l'unité 31, 32.
Les quatrièmes moyens de liaison de l'unité 31 fournissent un signal désigné RST_SOS1.
Le signal RST_SOS1 permet de réinitialiser le système de chien de garde 24. Quand l'unité 31 fonctionne en situation normale, l'unité 31 réinitialise le système de chien de garde 24, en inversant toutes les secondes le niveau de ce signal. Quand l'unité 31 n'est plus en activité, ou si elle veut activer le système de secours 25, l'unité 31 ne réinitialise plus le système de chien de garde 24.
De même, les quatrièmes moyens de liaison de l'unité 32 fournissent un signal désigné RST_SOS2 qui permet à l'unité 32 de réinitialiser le système de chien de garde 24, et d'activer le système de secours 25.
Les cinquièmes moyens de liaison de l'unité 31 reçoivent un signal désigné BOLT_LCK.
Quand le signal BOLT_LCK est au niveau haut, ce signal indique à l'unité 31 que le pêne 22 est en position de verrouillage de ladite porte d'accès. Et, quand le signal BOLT_LCK est au niveau bas, ce signal indique à l'unité 31 que le pêne 22 est en position de déverrouillage de ladite porte d'accès.
Les septièmes moyens de liaison de l'unité 31 fournissent un signal désigné TXD, et reçoivent un signal désigné RXD.
Le signal TXD fournit de manière asynchrone des données de l'unité 31 à l'indicateur extérieur 28, comme cela est connu de l'homme de l'art.
Le signal RXD fournit de manière asynchrone des données de l'indicateur extérieur 28 à l'unité 31, comme cela est également connu de l'homme de l'art.
Les huitièmes moyens de liaison de l'unité 31 fournissent des signaux désignés REL1_SET, REL2_SET et REL_RST, ces signaux étant utilisés comme signaux de commande d'alarme.
Le signal REL1_SET active le premier relais bistable des alarmes 29.
Le signal REL2_SET active le second relais bistable des alarmes 29.
Le signal REL_RST désactive les premier et second relais bistables des alarmes 29.
On décrit ci-après le fonctionnement du dispositif de commande 20 à redondance selon la présente invention. Comme cela est expliqué de façon détaillée ci-dessus en relation avec les figures 2 et 3, le système de commande 23 à redondance du dispositif de commande 20 comprend deux unités 31 et 32 qui réalisent des fonctions communes relatives à la gestion d'un changement d'état de la serrure suivant des conditions prédéterminées, et à la garantie du maintien de l'état en cours jusqu'au prochain changement d'état. Par conséquent, on ne décrira que le fonctionnement de l'unité 31, cette unité étant alors choisie de façon arbitraire.
On définit une situation normale comme une situation durant laquelle les deux unités 31 et 32 fournissent la même consigne aux moyens de commande 30. On définit également une situation anomale comme une situation au cours de laquelle un effet interne ou externe au dispositif de commande 20 modifie le fonctionnement de ce dispositif par rapport à son fonctionnement en situation normale. Un tel effet est généralement provoqué par une perturbation dont la nature peut être volontaire, par exemple un changement de position du pêne 22 ou un crochetage de la serrure, ou bien involontaire, par exemple une défaillance de composants, une activité industrielle adjacente, ou une activité atmosphérique telle qu'une explosion solaire ou des décharges électromagnétiques de haute intensité.
Par opposition à une situation normale, on définit une situation d'exception comme une situation se produisant suite à la détection d'une perturbation ou d'une situation anomale ayant pour effet : la fourniture de deux consignes différentes par les deux unités 31 et 32, par exemple l'une demandant au mécanisme 21 le déverrouillage de la porte d'accès, et l'autre demandant son verrouillage; ou l'absence de présence d'activité d'au moins une des unités 31 et 32. Le dispositif de commande 20 déclenche alors une procédure spécifique pour rétablir le fonctionnement correspondant au fonctionnement en situation normale antérieur à ladite détection.
Ainsi, il existe essentiellement deux modes de fonctionnement du dispositif de commande 20 : un fonctionnement en situation normale, et un fonctionnement en situation d'exception.
A titre illustratif uniquement, la figure 4 représente des chronogrammes de fonctionnement du dispositif de commande 20 à redondance selon la présente invention, dans le cas d'une situation normale durant laquelle le dispositif de commande 20 va déverrouiller la porte d'accès, puis la verrouiller à nouveau.
En se référant aux signaux décrits en relation avec la figure 3, les références 41 à 58 de la figure 4 désignent les chronogrammes des signaux RESET1, RESET2, RST_SOS1, RST_SOS2, UC1_OK, UC2_OK, ORDER1, ORDER2, CRS_END BOLT_LCK. MDE0, MDE1, MDE2, EEP1, EEP2, WP, SDA, SCL, respectivement, ces signaux pouvant être mis à un niveau bas désigné "0", ou à un niveau haut désigné "1".
Lors d'un fonctionnement en situation normale, les deux unités 31 et 32 sont opérationnelles, et ne sont donc pas réinitialisées. Par conséquent, le signal UC1_OK (courbe 45) et le signal UC2_OK (courbe 46) sont au niveau haut, ainsi que le signal RESET1 (courbe 41) et le signal RESET2 (courbe 42).
En outre, les deux unités 31 et 32 réinitialisent périodiquement le système de chien de garde 24, de telle sorte que le système de secours 25 n'est pas activé. Par conséquent, toutes les secondes, le signal RST_SOS1 (courbe 43) et le signal RST_SOS2 (courbe 44) sont inversés de telle sorte que le signal RST_SOS1 (courbe 43) est mis au niveau haut quand le signal RST_SOS2 (courbe 44) est mis au niveau bas, et inversement.
Lors d'un fonctionnement en situation normale, les unités 31 et 32 fournissent également la même consigne. Ainsi, le signal ORDER1 (courbe 47) et le signal ORDER2 (courbe 48) sont au même niveau. En outre, les moyens de commande 30 fonctionnent en tant que porte ET aux entrées de laquelle sont fournis les signaux ORDER1 et ORDER2, respectivement. En outre, l'unité 31 indique à l'unité 32 qu'elle fonctionne en situation normale, ce qui permet à l'unité 32 de le vérifier. Ainsi, le signal EEP1 (courbe 54) est inversé toutes les secondes. De façon similaire, l'unité 32 indique à l'unité 31 qu'elle fonctionne en situation normale. Ainsi, le signal EEP2 (courbe 55) est inversé toutes les secondes, de telle sorte que le signal EEP1 (courbe 54) est mis au niveau haut quand le signal EEP2 (courbe 55) est mis au niveau bas, et inversement.
Considérons à titre illustratif uniquement que la porte d'accès est initialement verrouillée, c'est-à-dire que les signal ORDER1 (courbe 47) et le signal ORDER2 (courbe 48) sont au niveau bas. Par conséquent, les moyens de commande 30 reçoivent en entrée ces deux consignes et, après validation par le signal CRS_END (courbe 49), fournissent en sortie au mécanisme 21 l'ordre de maintenir l'état actuel de la serrure, c'est-à-dire que le moteur ne soit pas déclenché, et que le pêne 22 n'ait pas changé de position. Ainsi, le signal CRS_END (courbe 49) et le signal BOLT_LCK (courbe 50) sont au niveau haut.
A un instant t1, le signal ORDER1 (courbe 47) et le signal ORDER2 (courbe 48) passent simultanément au niveau haut de manière à déverrouiller la porte d'accès. Par conséquent, les moyens de commande 30 reçoivent en entrée ce changement d'état des consignes et, après validation par le signal CRS_END (courbe 49), fournissent en sortie au mécanisme 21 l'ordre de changer l'état actuel de la serrure, c'est-à-dire de déclencher le moteur pour changer la position du pêne 22. Ainsi, le signal CRS_END (courbe 49) est mis au niveau bas de telle sorte que la came de ce moteur quitte sa position de fin de course. Ensuite, cette came maintient le signal CRS_END (courbe 49) au niveau bas de telle sorte qu'elle poursuit sa course. Quand la came est en fin de course, elle met le signal CRS_END (courbe 49) au niveau haut, ce qui bloque le moteur.
La porte d'accès est alors déverrouillée. Autrement dit, le pêne 22 a changé de position, ce qui est détecté par le système de détection de changement de position de pêne 26. Le signal BOLT_LCK (courbe 50) est alors mis au niveau bas. Ensuite, quand le signal EEP1 (courbe 54) est au niveau haut. A un instant t2, l'unité 31 a accès en écriture à la mémoire EEPROM, et écrit un nouvel événement dans la zone partagée réservée de cette mémoire, par l'intermédiaire du signal SDA (courbe 57) et du signal SCL (courbe 58). A titre d'exemple, cet événement est le verrouillage de la porte d'accès à un instant t6.
A un instant t3, l'unité 31 informe l'unité 32 qu'un nouvel événement est disponible dans la mémoire EEPROM, ce qui correspond à l'activité B décrite ci-dessus en relation avec la table 1. Ainsi, à l'instant t3, le signal MDE0 (courbe 51) est maintenu au niveau haut, et le signal MDE1 (courbe 52) et le signal MDE2 (courbe 53) sont mis au niveau bas.
A un instant t4, le signal EEP2 (courbe 55) étant au niveau haut, l'unité 32 a accès en lecture à la zone partagée de la mémoire EEPROM, et lit le nouvel événement disponible dans cette zone, par l'intermédiaire du signal SDA (courbe 57) et du signal SCL (courbe 58).
A un instant t5, l'unité 31 informe l'unité 32 qu'elle fonctionne en situation normale, ce qui correspond à l'activité H décrite ci-dessus en relation avec la table 1. Ainsi, le signal MDE0 (courbe 51) est maintenu au niveau haut, et le signal MDE1 (courbe 52) et le signal MDE2 (courbe 53) sont mis au niveau haut. La situation est dès lors semblable à la situation initiale, et se répète, excepté pour le signal ORDER1 (courbe 47) et le signal ORDER2 (courbe 48) qui sont au niveau haut de manière à maintenir l'état actuel de la serrure, c'est-à-dire le verrouillage de la porte d'accès.
A l'instant t6, la situation est semblable à celle de l'instant t1, et se répète, excepté pour le signal ORDER1 (courbe 47) et le signal ORDER2 (courbe 48), qui sont mis au niveau bas pour changer l'état de la serrure, c'est-à-dire pour verrouiller la porte d'accès.
A titre illustratif uniquement, la figure 5 représente des chronogrammes de fonctionnement du dispositif de commande selon la présente invention, dans le cas d'une situation d'exception liée, dans ce cas, à une absence d'activité de l'unité 32.
En se référant aux signaux décrits en relation avec la figure 3, les références 59 à 76 de la figure 5 désignent les chronogrammes des signaux RESET1, RESET2, RST_SOS1, RST_SOS2, UC1_OK, UC2_OK, ORDER1, ORDER2, CRS_END, BOLT_LCK, MDE0, MDE1, MDE2, EEP1, EEP2, WP, SDA, SCL, respectivement, ces signaux pouvant être mis à un niveau bas désigné "0", ou à un niveau haut désigné "1".
Comme le représente la figure 5, la situation initiale est semblable à la situation initiale décrite en relation avec la figure 4.
A un instant t10, se produit une perturbation qui provoque une absence d'activité de l'unité 32. Il en résulte que l'unité 32 n'inverse plus toutes les secondes le signal RST_SOS2 (courbe 62), ni le signal EEP2 (courbe 73), l'évolution des autres signaux étant inchangée par rapport à la situation initiale, antérieure à l'instant t10.
A un instant t11, l'unité 31 constate que l'unité 32 n'inverse plus le signal EEP2 (courbe 73), et tente de la réinitialiser en mettant le signal RESET2 (courbe 60) au niveau bas pendant 1 ms. A l'instant t11, l'unité 31 met également le signal UC2_OK (courbe 64) au niveau bas, de sorte que les moyens de commande 30 ne tiennent plus compte du signal ORDER2 (courbe 66). Ensuite, à un instant t12, quand le signal EEP1 (courbe 72) est mis au niveau haut, l'unité 31 a alors accès en écriture à la mémoire EEPROM, et écrit sa propre valeur du temps dans la zone partagée protégée de cette mémoire, par l'intermédiaire du signal SDA (courbe 75) et du signal SCL (courbe 76). Ensuite, le signal EEP2 (courbe 73) étant au niveau haut, l'unité 32 lit la valeur écrite dans cette zone protégée réservée.
A un instant t13, l'unité (courbe 76) 31 constate que l'unité 32 n'est toujours pas en activité, et tente une nouvelle réinitialisation de l'unité 32 par le signal RESET2 (courbe 60). La situation est semblable à celle décrite à l'instant t11, et se répète.
A un instant t14, après plusieurs tentatives de réinitialisations, l'unité 31 décide de "déconnecter" l'unité 32 en maintenant le signal RESET2 (courbe 60) au niveau bas. Par la suite, le dispositif de commande 20 fonctionne seulement à partir de l'unité 31. Ainsi, à un instant t15, la porte d'accès est déverrouillée suite à la seule fourniture du signal ORDER1 (courbe 65) qui est mis au niveau haut, ce qui réalise le changement d'état de la serrure à l'instant préalablement programmé. Autrement dit, le système de commande 23 a mis en oeuvre sa fonction de redondance pour gérer un changement d'état de la serrure suivant des conditions prédéterminées, et pour garantir le maintien de l'état en cours jusqu'au prochain changement d'état.
Toutefois, au-delà de l'instant t15, l'unité 31 ne fournit plus la consigne de verrouiller à nouveau la porte d'accès, sans qu'une intervention technique extérieure n'ait lieu. L'homme de l'art note que la porte d'accès est alors avantageusement déverrouillée, ce qui évite d'effectuer une intervention destructive sur cette porte ou sur sa serrure.
A partir de la description qui vient d'être faite, de multiples variantes de réalisation du dispositif de commande peuvent être conçues par l'homme du métier sans sortie du cadre de l'invention définie par les revendications.

Claims (17)

  1. Dispositif de commande (20) à redondance destiné à équiper une serrure comprenant un mécanisme (21) pour verrouiller et déverrouiller une porte, ce dispositif de commande (20) étant propre à gérer au moins un changement d'état de cette serrure suivant des conditions prédéterminées, et à garantir le maintien de l'état en cours jusqu'au prochain changement d'état, le dispositif de commande (20) comprenant :
    un système de commande (23) à redondance comprenant des moyens de commande (30) pour commander ledit mécanisme (21), et au moins des première et seconde unités électroniques (31; 32) destinées à fournir des consignes semblables aux moyens de commande (30), les moyens de commande se comportant fonctionnellement en tant que porte ET aux entrées de laquelle les consignes des unités (31; 32) sont fournies respectivement, quand le dispositif de commande (20) fonctionne en situation normale; et
    une interface d'utilisateur (27) entre le dispositif de commande (20) et un utilisateur; le dispositif de commande (20) étant caractérisé en ce que
    la première unité électronique (31) a une première structure et un premier fonctionnement, et la seconde unité électronique (32) a une seconde structure et un second fonctionnement, ces deux unités électroniques (31; 32) étant agencées de telle sorte que les première et seconde structures sont sensiblement différentes, et que les premier et second fonctionnements sont sensiblement différents, tout en réalisant des fonctions communes.
  2. Dispositif de commande (20) selon la revendication 1, caractérisé en ce que les fonctions communes sont la garantie du maintien de l'écoulement du temps, le déverrouillage et le verrouillage de la porte selon des conditions horaires prédéterminées, le contrôle de la présence d'activité de l'autre unité, et/ou le contrôle de la validité de codes d'accès.
  3. Dispositif de commande (20) selon l'une des revendications 1 et 2, comprenant en outre un système de chien de garde (24) constitué de moyens de détection pour détecter la présence d'activité des unités électroniques (31; 32), et de moyens de déclenchement pour déclencher un système de secours (25), quand les deux unités électroniques (31; 32) ne fonctionnent plus pendant une période supérieure à un temps prédéterminé.
  4. Dispositif de commande (20) selon l'une des revendications 1 à 3, caractérisé en ce que le système de commande (23) comprend en outre une unité intermédiaire (33) reliée électriquement aux unités électroniques (31; 32), destinée à servir d'intercesseur lors d'un transfert de données entre les unités électroniques (31; 32), et à assurer le maintien du journal des événements liés aux transactions effectuées sur la serrure, aux changements d'état de la serrure, et à la détection de perturbations et de situations anomales.
  5. Dispositif de commande (20) selon la revendication 4, caractérisé en ce que l'unité intermédiaire (33) est constituée de moyens de mémorisation à au moins deux accès, dans lesquels chaque unité électronique (31; 32) peut stocker des données destinées à être fournies ultérieurement à l'autre unité électronique (32; 31), de façon à réaliser la fonction d'intercesseur.
  6. Dispositif de commande (20) selon la revendication 5, caractérisé en ce que les moyens de mémorisation sont constitués d'une mémoire non volatile.
  7. Dispositif de commande (20) selon la revendication 5, caractérisé en ce que les moyens de mémorisation sont constitués d'une mémoire EEPROM.
  8. Dispositif de commande (20) selon la revendication 7, caractérisé en ce que la mémoire EEPROM comprend :
    une zone partagée pour stocker des données provenant d'une des unités électroniques (31; 32), et destinées à être fournies ultérieurement à l'autre unité électronique (32; 31); et
    une zone protégée réservée dont l'accès en . écriture est réservé à la première unité électronique (31), cette zone étant destinée à stocker des paramètres programmés par l'utilisateur, et des variables de fonctionnement.
  9. Dispositif de commande (20) selon la revendication 8, caractérisé en ce que les paramètres programmés comprennent les données horaires relatives à un déverrouillage et/ou à un verrouillage de la porte, les codes d'accès et des variables d'identité de la serrure.
  10. Dispositif de commande (20) selon la revendication 8 ou 9, caractérisé en ce que les variables de fonctionnement sont les seuils de tension nominaux, la valeur d'erreur absolue de la fréquence de vibration du cristal de quartz, et des paramètres liés à des normes de qualité.
  11. Dispositif de commande (20) selon l'une des revendications 8 à 10, caractérisé en que la mémoire EEPROM est en outre agencée de sorte que les deux unités électroniques (31; 32) peuvent accéder de façon alternée à ladite zone partagée, pour protéger la cohérence des données échangées avec la mémoire EEPROM, notamment dans le cas où l'une des unités électroniques (31; 32) est le siège d'une perturbation ou d'une situation anomale.
  12. Dispositif de commande (20) selon l'une des revendications 1 à 11, caractérisé en ce que la première unité électronique (31) comprend :
    des moyens de mesure pour mesurer des niveaux d'alimentation électrique;
    des moyens de fourniture de signaux de commande d'alarme pour fournir des signaux de commande d'alarme, quand une perturbation ou une situation anomale est détectée; et
    des moyens de commande pour commander un affichage à des moyens d'affichage.
  13. Dispositif de commande (20) selon l'une des revendications 1 à 12, caractérisé en ce que chaque unité électronique (31; 32) comprend en outre des moyens de fourniture de signaux de contrôle pour fournir à l'autre unité électronique (32; 31) des signaux de contrôle représentant l'activité en cours de ladite unité électronique (31; 32), cette unité (31; 32) étant susceptible de réaliser une pluralité d'activités, et des moyens de liaison pour relier électriquement les unités électroniques (31; 32) entre elles, ces moyens étant agencés de sorte que chaque unité électronique (31; 32) peut fournir lesdits signaux de contrôle à l'autre unité électronique (32; 31).
  14. Dispositif de commande (20) selon la revendication 13, caractérisé en ce qu'il comprend en outre des résistances électriques en tant que moyens de protection, ces résistances étant connectées en série avec lesdits moyens de liaison.
  15. Dispositif de commande (20) selon l'une quelconque des revendications précédentes, caractérisé en ce qu'il comprend en outre des moyens de fourniture de signaux d'alarme, ces moyens étant agencés de sorte qu'ils fournissent des signaux d'alarme, quand ils reçoivent de ladite première unité électronique (31) lesdits signaux de commande d'alarme.
  16. Dispositif de commande (20) selon l'une quelconque des revendications précédentes, comprenant en outre un système de détection (26) agencé de manière à fournir des signaux de détection quand un changement d'état de serrure a lieu.
  17. Dispositif de commande (20) selon la revendication 16, caractérisé en ce que le système de détection (26) est constitué d'un interrupteur mécanique.
EP19970108687 1997-05-30 1997-05-30 Dispositif de commande à redondance destiné à équiper une serrure Expired - Lifetime EP0886023B1 (fr)

Priority Applications (7)

Application Number Priority Date Filing Date Title
EP19970108687 EP0886023B1 (fr) 1997-05-30 1997-05-30 Dispositif de commande à redondance destiné à équiper une serrure
AT97108687T ATE272774T1 (de) 1997-05-30 1997-05-30 Redundante steuerungsvorrichtung für ein schloss
DE1997630121 DE69730121T2 (de) 1997-05-30 1997-05-30 Redundante Steuerungsvorrichtung für ein Schloss
PCT/CH1998/000214 WO1998054428A1 (fr) 1997-05-30 1998-05-22 Dispositif de commande a redondance destine a equiper une serrure
CA 2289603 CA2289603C (fr) 1997-05-30 1998-05-22 Dispositif de commande a redondance destine a equiper une serrure
US09/424,217 US6608548B1 (en) 1997-05-30 1998-05-22 Control device with redundancy for fitting to a lock
ARP980102542 AR015838A1 (es) 1997-05-30 1998-05-29 Dispositivo para el comando redundante, destinado a equipar una cerradura.

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
EP19970108687 EP0886023B1 (fr) 1997-05-30 1997-05-30 Dispositif de commande à redondance destiné à équiper une serrure

Publications (2)

Publication Number Publication Date
EP0886023A1 EP0886023A1 (fr) 1998-12-23
EP0886023B1 true EP0886023B1 (fr) 2004-08-04

Family

ID=8226846

Family Applications (1)

Application Number Title Priority Date Filing Date
EP19970108687 Expired - Lifetime EP0886023B1 (fr) 1997-05-30 1997-05-30 Dispositif de commande à redondance destiné à équiper une serrure

Country Status (7)

Country Link
US (1) US6608548B1 (fr)
EP (1) EP0886023B1 (fr)
AR (1) AR015838A1 (fr)
AT (1) ATE272774T1 (fr)
CA (1) CA2289603C (fr)
DE (1) DE69730121T2 (fr)
WO (1) WO1998054428A1 (fr)

Families Citing this family (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20030002752A1 (en) * 2001-06-29 2003-01-02 Daniels Mark E. Plastic shopping bag with promotional strip ad and method and apparatus for producing the same
DE60331823D1 (de) * 2003-07-14 2010-05-06 Em Microelectronic Marin Sa Schaltkreis für einen Mehrzwecktransponder und Verfahren zur Speicherverwaltung desselben
EP2050902A1 (fr) * 2007-10-18 2009-04-22 USM Holding AG Fermeture de meuble mécatronique
KR101946368B1 (ko) * 2012-11-29 2019-02-11 엘지전자 주식회사 모바일 디바이스 및 그 제어 방법
US9819788B2 (en) * 2014-04-22 2017-11-14 Graham Dugoni System and apparatus for selectively limiting user control of an electronic device
CN104299301A (zh) * 2014-09-22 2015-01-21 哈尔滨工业大学 一种无孔电控防盗门容错控制***
US10623957B2 (en) * 2015-04-21 2020-04-14 Graham Dugoni System and apparatus for selectively limiting user control of an electronic device

Family Cites Families (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
BE874278A (fr) * 1979-02-19 1979-06-18 Del Favero Charles T Coffre-fort
US5136704A (en) * 1989-06-28 1992-08-04 Motorola, Inc. Redundant microprocessor control system using locks and keys
FR2661938A1 (fr) 1990-05-14 1991-11-15 Ciposa Microtech Dispositif de commande de l'ouverture temporisee d'une serrure.
US5410444A (en) * 1992-10-27 1995-04-25 Idx, Inc. Electronic control system for a locked drawer
US6359547B1 (en) * 1994-11-15 2002-03-19 William D. Denison Electronic access control device

Also Published As

Publication number Publication date
AR015838A1 (es) 2001-05-30
EP0886023A1 (fr) 1998-12-23
CA2289603A1 (fr) 1998-12-03
WO1998054428A1 (fr) 1998-12-03
DE69730121T2 (de) 2005-08-11
US6608548B1 (en) 2003-08-19
DE69730121D1 (de) 2004-09-09
ATE272774T1 (de) 2004-08-15
CA2289603C (fr) 2007-01-23

Similar Documents

Publication Publication Date Title
EP0805906B1 (fr) Dispositif electronique de fermeture programmable
EP0886023B1 (fr) Dispositif de commande à redondance destiné à équiper une serrure
EP0577220B1 (fr) Dispositif de jeu comprenant une horloge à fonctionnement continu
EP0557461B1 (fr) Serrure electronique et mecanique et cle pour une telle serrure
FR2658645A1 (fr) Installation comportant un ensemble de modules d'affichage commandes a distance.
FR2723126A1 (fr) Ensemble constitue d'une serrure electrique de portiere ayant une fonction secours electrique et de ses moyens de commande et d'alimentation
EP0156752A1 (fr) Système de contrôle et de surveillance d'issues de secours
FR2651525A1 (fr) Systeme de serrures a commande electronique.
CA2283701C (fr) Systeme et procede de mise en surveillance de locaux
CH664794A5 (fr) Dispositif de levee d'interdiction conditionnelle de la manoeuvre d'une serrure.
EP3171244B1 (fr) Mise en veille d'un circuit électronique
FR2594468A1 (fr) Systeme de controle et de surveillance d'issues
EP0682304A1 (fr) Microsystème à faible consommation d'énergie
CH690502A5 (fr) Système à déclenchement programmable pour le verrouillage/ déverrouillage temporisé d'une installation de sécurité.
EP0815527B1 (fr) Coupleur pour gerer une communication entre un support de donnees portable et un dispositif d'echange de donnees, et dispositif d'echange de donnees associe
EP0037566B1 (fr) Système d'identification par exemple d'une personne en vue de la commande d'un appareil électrique, d'un appareil mécanique ou de tout autre appareil
FR2882839A1 (fr) Dispositif de protection d'acces a un ordinateur
EP0730072B1 (fr) Ensemble constitué d'une serrure électrique de portière avec fonction de secours électrique et de ses moyens de commande
FR2784765A1 (fr) Dispositif medical actif, comprenant des registres proteges pour l'ajustement numerique de parametres de fonctionnement
BE1010659A6 (fr) Dispositif de blocage.
EP0866582B1 (fr) Procédé d'élection de la station active dans un système sécurisé de traitement de l'information
EP0586319B1 (fr) Système de télésurveillance de locaux protégés
EP0606809B1 (fr) Système de contrÔle-commande de sécurité
EP3956874B1 (fr) Systeme de gestion d'une pluralite d'espaces individuels sous alarme
EP0585513B1 (fr) Système de contrÔle de processus avec table de simultanéités

Legal Events

Date Code Title Description
PUAI Public reference made under article 153(3) epc to a published international application that has entered the european phase

Free format text: ORIGINAL CODE: 0009012

AK Designated contracting states

Kind code of ref document: A1

Designated state(s): AT BE CH DE ES FR GB IT LI LU NL SE

17P Request for examination filed

Effective date: 19990623

AKX Designation fees paid

Free format text: AT BE CH DE ES FR GB IT LI LU NL SE

17Q First examination report despatched

Effective date: 20030221

GRAP Despatch of communication of intention to grant a patent

Free format text: ORIGINAL CODE: EPIDOSNIGR1

GRAS Grant fee paid

Free format text: ORIGINAL CODE: EPIDOSNIGR3

GRAA (expected) grant

Free format text: ORIGINAL CODE: 0009210

RAP1 Party data changed (applicant data changed or rights of an application transferred)

Owner name: KABA AG

AK Designated contracting states

Kind code of ref document: B1

Designated state(s): AT BE CH DE ES FR GB IT LI LU NL SE

PG25 Lapsed in a contracting state [announced via postgrant information from national office to epo]

Ref country code: NL

Free format text: LAPSE BECAUSE OF FAILURE TO SUBMIT A TRANSLATION OF THE DESCRIPTION OR TO PAY THE FEE WITHIN THE PRESCRIBED TIME-LIMIT

Effective date: 20040804

Ref country code: IT

Free format text: LAPSE BECAUSE OF FAILURE TO SUBMIT A TRANSLATION OF THE DESCRIPTION OR TO PAY THE FEE WITHIN THE PRESCRIBED TIME-LIMIT;WARNING: LAPSES OF ITALIAN PATENTS WITH EFFECTIVE DATE BEFORE 2007 MAY HAVE OCCURRED AT ANY TIME BEFORE 2007. THE CORRECT EFFECTIVE DATE MAY BE DIFFERENT FROM THE ONE RECORDED.

Effective date: 20040804

Ref country code: ES

Free format text: LAPSE BECAUSE OF FAILURE TO SUBMIT A TRANSLATION OF THE DESCRIPTION OR TO PAY THE FEE WITHIN THE PRESCRIBED TIME-LIMIT

Effective date: 20040804

REG Reference to a national code

Ref country code: GB

Ref legal event code: FG4D

Free format text: NOT ENGLISH

REG Reference to a national code

Ref country code: CH

Ref legal event code: EP

REF Corresponds to:

Ref document number: 69730121

Country of ref document: DE

Date of ref document: 20040909

Kind code of ref document: P

PG25 Lapsed in a contracting state [announced via postgrant information from national office to epo]

Ref country code: SE

Free format text: LAPSE BECAUSE OF FAILURE TO SUBMIT A TRANSLATION OF THE DESCRIPTION OR TO PAY THE FEE WITHIN THE PRESCRIBED TIME-LIMIT

Effective date: 20041104

GBT Gb: translation of ep patent filed (gb section 77(6)(a)/1977)

Effective date: 20041129

NLV1 Nl: lapsed or annulled due to failure to fulfill the requirements of art. 29p and 29m of the patents act
PG25 Lapsed in a contracting state [announced via postgrant information from national office to epo]

Ref country code: LU

Free format text: LAPSE BECAUSE OF NON-PAYMENT OF DUE FEES

Effective date: 20050530

PG25 Lapsed in a contracting state [announced via postgrant information from national office to epo]

Ref country code: BE

Free format text: LAPSE BECAUSE OF NON-PAYMENT OF DUE FEES

Effective date: 20050531

PLBE No opposition filed within time limit

Free format text: ORIGINAL CODE: 0009261

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: NO OPPOSITION FILED WITHIN TIME LIMIT

REG Reference to a national code

Ref country code: CH

Ref legal event code: NV

Representative=s name: ICB INGENIEURS CONSEILS EN BREVETS SA

26N No opposition filed

Effective date: 20050506

BERE Be: lapsed

Owner name: *KABA A.G.

Effective date: 20050531

BERE Be: lapsed

Owner name: *KABA A.G.

Effective date: 20050531

PGFP Annual fee paid to national office [announced via postgrant information from national office to epo]

Ref country code: DE

Payment date: 20080514

Year of fee payment: 12

Ref country code: CH

Payment date: 20080425

Year of fee payment: 12

PGFP Annual fee paid to national office [announced via postgrant information from national office to epo]

Ref country code: AT

Payment date: 20080424

Year of fee payment: 12

PGFP Annual fee paid to national office [announced via postgrant information from national office to epo]

Ref country code: FR

Payment date: 20080530

Year of fee payment: 12

PGFP Annual fee paid to national office [announced via postgrant information from national office to epo]

Ref country code: GB

Payment date: 20080424

Year of fee payment: 12

REG Reference to a national code

Ref country code: CH

Ref legal event code: PL

GBPC Gb: european patent ceased through non-payment of renewal fee

Effective date: 20090530

PG25 Lapsed in a contracting state [announced via postgrant information from national office to epo]

Ref country code: LI

Free format text: LAPSE BECAUSE OF NON-PAYMENT OF DUE FEES

Effective date: 20090531

Ref country code: CH

Free format text: LAPSE BECAUSE OF NON-PAYMENT OF DUE FEES

Effective date: 20090531

Ref country code: AT

Free format text: LAPSE BECAUSE OF NON-PAYMENT OF DUE FEES

Effective date: 20090530

REG Reference to a national code

Ref country code: FR

Ref legal event code: ST

Effective date: 20100129

PG25 Lapsed in a contracting state [announced via postgrant information from national office to epo]

Ref country code: FR

Free format text: LAPSE BECAUSE OF NON-PAYMENT OF DUE FEES

Effective date: 20090602

PG25 Lapsed in a contracting state [announced via postgrant information from national office to epo]

Ref country code: GB

Free format text: LAPSE BECAUSE OF NON-PAYMENT OF DUE FEES

Effective date: 20090530

PG25 Lapsed in a contracting state [announced via postgrant information from national office to epo]

Ref country code: DE

Free format text: LAPSE BECAUSE OF NON-PAYMENT OF DUE FEES

Effective date: 20091201