La progettazione sicura dei pacchi batteria parte da una premessa scomoda: su un numero sufficiente di celle, una alla fine fallirà, e non è possibile prevenirlo completamente. I pacchi che rimangono sicuri sul campo non sono quelli che fanno finta di niente. Sono quelli costruiti in modo che un singolo guasto non abbia modo di propagarsi.
Questa premessa è l'intera filosofia. La sicurezza non è una singola salvaguardia intelligente, ma strati di esse, ciascuno indipendente dagli altri, disposti in modo che quando uno viene superato, il successivo resiste. Gli ingegneri la chiamano "difesa in profondità", ed è anche la lente giusta per chiunque scelga un fornitore: la domanda da porsi non è "questo pacco è sicuro", ma "quante cose indipendenti devono fallire prima che non lo sia".
Ecco come si stratificano i livelli, e dove ciascuno viene silenziosamente compromesso.
Difesa in profondità, e perché una singola salvaguardia non è mai sufficiente
Chiunque vi dica che una singola salvaguardia è sufficiente non ha letto abbastanza rapporti sui guasti. Ogni misura protettiva ha una propria modalità di guasto. Un sensore può leggere in modo errato. Il firmware può bloccarsi. Un MOSFET può fallire in cortocircuito, il che significa che un interruttore su cui contavate per aprirsi rimane chiuso nel momento peggiore possibile.
L'ipotesi più pericolosa nella progettazione di un pacco è che il BMS catturi tutto. Cattura molto, ed è essenziale, ma è elettronica, e l'elettronica fallisce. Un design serio non pone mai l'intera sicurezza su un singolo componente, tanto meno su uno che funziona con il codice. Ogni strato sottostante esiste proprio perché lo strato accanto può deludere.
Cosa causa la fuga termica
La fuga termica è il guasto che tutto il resto è costruito per prevenire. È una reazione esotermica autosufficiente: una volta che una cella diventa abbastanza calda, inizia a generare calore più velocemente di quanto possa dissiparlo, la temperatura sale da sola, la cella sfoga gas infiammabile e l'energia immagazzinata in essa viene rilasciata rapidamente. Se non controllata in un pacco multi-cella, la fuga di una cella può riscaldare le sue vicine finché non la seguono.
Una manciata di fattori scatenanti porta una cella a questo punto:
- Sovraccarico, spingendo la tensione oltre il limite della cella finché la chimica non si rompe.
- Cortocircuito esterno, scaricando corrente attraverso un guasto.
- Cortocircuito interno, da un difetto di fabbricazione o da un dendrite che cresce all'interno della cella.
- Danno meccanico, uno schiacciamento o una perforazione che cortocircuita gli strati internamente.
- Sovratemperatura dall'esterno, spesso un guasto di gestione termica.
La maggior parte di questi si può prevenire direttamente con la progettazione. Il cortocircuito interno è il più difficile, perché inizia all'interno della cella dove nessuna protezione esterna può raggiungerlo. Si possono ridurre le probabilità con buone celle e una buona carica, ma non si può azzerarle. Tenetelo presente, perché è il motivo per cui l'ultimo strato conta tanto quanto il primo.
Livello 1: La cella, dove la sicurezza inizia e viene silenziosamente compromessa
La sicurezza inizia dalla cella, e così fa gran parte del rischio evitabile.
La chimica è la prima leva. L'LFP è intrinsecamente più stabile termicamente rispetto alle chimiche a base di ossidi ricchi di nichel e tollera maggiori abusi prima di diventare pericoloso, motivo per cui viene scelto per applicazioni in cui la sicurezza è prioritaria. (Confrontiamo le chimiche in una guida separata.) Le celle moderne dispongono anche di funzionalità di sicurezza integrate: un dispositivo di interruzione della corrente che si disconnette in caso di sovrappressione, un elemento PTC che limita la corrente quando la cella si riscalda, uno sfiato che rilascia la pressione in modo controllato e un separatore di spegnimento che si fonde per arrestare il flusso di ioni prima che la situazione degeneri.
Ma la parte che viene compromessa è a monte di tutto questo: l'approvvigionamento e la classificazione delle celle. Un pacco è sicuro solo quanto le celle da cui è costruito, e una sorprendente percentuale di guasti sul campo risale a celle di provenienza sconosciuta, gradi misti o celle forti e deboli inserite nello stesso pacco. Le celle non abbinate invecchiano in modo non uniforme, e l'invecchiamento non uniforme concentra lo stress sulla cella più debole. Acquistare solo in base al prezzo, o saltare l'ispezione in ingresso e la classificazione, è il punto in cui i problemi di sicurezza vengono introdotti molto prima che qualcuno saldi una linguetta. Questo non è il luogo per tagliare gli angoli, ed è la prima cosa che vale la pena di indagare su qualsiasi fornitore.
Livello 2: Protezione elettronica e i suoi limiti
Il BMS è lo strato attivo. Monitora la tensione di ogni cella, la corrente del pacco e la temperatura, e interviene su sovratensione, sottotensione, sovracorrente, cortocircuito e sovra- o sottotemperatura. Specificato correttamente, è la salvaguardia che svolge la maggior parte del lavoro in condizioni operative normali. (Trattiamo in dettaglio come specificarne uno altrove.)
La mossa matura è non fermarsi lì. Poiché il BMS può guastarsi, i pacchi seri aggiungono una protezione secondaria indipendente: un circuito di protezione da sovratensione separato, ad esempio, che si disconnetterà anche se il BMS principale lo ignora. Il punto è la ridondanza. Non si vuole che un singolo bug del firmware o un singolo componente guasto siano l'unica cosa che si frappone tra un guasto di carica e una cella sovraccarica. Due protezioni indipendenti che devono fallire entrambe presentano un profilo di rischio molto diverso da una.
Fusibili: la sicurezza "stupida" che funziona sempre
Ogni strato finora dipende da qualcosa che funziona: un sensore che legge correttamente, un firmware che si comporta, un transistor che commuta. La fusione è lo strato che non dipende da nulla. Un fusibile è un punto debole deliberato, dimensionato per aprirsi e interrompere il circuito quando la corrente va dove non dovrebbe. Nessuna alimentazione, nessun rilevamento, nessun codice. Funziona e basta, ed è esattamente per questo che ogni pacco serio ne è dotato.
Valgono due livelli da distinguere.
Un fusibile principale a livello di pacco protegge da sovracorrente grossolana o da un cortocircuito esterno, aprendo il percorso principale prima che l'energia del guasto provochi danni. La sua capacità di interruzione deve superare la massima corrente di guasto che il pacco può erogare, che per un pacco grande è considerevole. Se tale capacità viene sottodimensionata, il fusibile potrebbe non riuscire a interrompere il guasto, il che è peggio che non avere alcun fusibile.
La fusione a livello di cella è ciò che distingue un design ben studiato da uno basilare. Immaginate una singola cella in un grande gruppo parallelo che sviluppa un cortocircuito interno. Senza nulla che lo fermi, ogni altra cella di quel gruppo riversa la sua energia in quella in cortocircuito, alimentando il guasto e il calore. Un fusibile su ogni cella, una sezione deliberatamente sottile dell'interconnessione, consente a quella singola cella di disconnettersi prima di trascinare il gruppo con sé. È una piccola caratteristica che cambia il modo in cui si manifesta il guasto di una singola cella.
La scelta del fusibile è un problema di coordinamento. Il fusibile deve essere invisibile alle normali correnti di picco del pacco in modo da non intervenire in modo intempestivo, pur aprendosi rapidamente in caso di guasto reale. Se si sbaglia questa finestra in una delle due direzioni, si ottiene un pacco che si disattiva sotto carico elevato o uno che non protegge quando è importante.
Livello 4: Meccanica e strutturale
Non tutti i pericoli sono elettrici. La costruzione fisica del pacco è di per sé uno strato di sicurezza.
L'involucro deve proteggere le celle da schiacciamenti, perforazioni e dalle vibrazioni e shock del servizio reale, perché il danno meccanico è uno dei fattori scatenanti della fuga. La spaziatura e l'isolamento delle celle riducono sia l'accoppiamento termico che la possibilità che un guasto si propaghi al successivo. L'isolamento e le adeguate distanze di creepage e clearance sono importanti all'aumentare della tensione. E le interconnessioni meritano un'attenzione specifica: una saldatura scadente è sia un punto caldo che un rischio per l'affidabilità, e un giunto ad alta resistenza può riscaldare una cella perfettamente buona fino a renderla inutilizzabile. La qualità costruttiva è sicurezza, non solo finitura.
Quando una cella cede comunque: contenere la propagazione
Questa è la parte che un design maturo fa bene e un design ottimistico salta. Non è possibile prevenire completamente il cortocircuito interno. Su una popolazione di celle sufficientemente ampia, un difetto latente o un dendrite lento alla fine porteranno una cella alla fuga termica, indipendentemente dalla bontà della protezione, perché quel guasto inizia dove nessuna salvaguardia esterna può arrivare.
Quindi la domanda seria non è solo "come impedire a una cella di guastarsi". È "quando una si guasta, trascina con sé il pacco, o rimane un problema di una sola cella".
Contenere la propagazione significa negare a quel primo guasto un percorso verso le celle vicine. Gli strumenti sono per lo più fisici: barriere termiche tra le celle, utilizzando materiali come mica o aerogel che rallentano il trasferimento di calore; spaziatura che guadagna tempo; materiali dell'involucro resistenti al fuoco; e una progettazione deliberata degli sfiati che convoglia il gas caldo e infiammabile espulso da una cella guasta fuori dal pacco e lontano dalle celle circostanti, anziché al loro interno. Un pacco che incanala in modo sicuro lo sfiato di una singola cella all'esterno si comporta in modo molto diverso da uno che lo lascia cucinare le celle vicine.
Questo è il punto in cui riaffiora una tensione dalla progettazione termica. Una buona gestione termica desidera che le celle siano accoppiate in modo che il calore si diffonda e le temperature si uniformino. Il contenimento della propagazione le vuole isolate in modo che un guasto rimanga localizzato. Entrambi non possono vincere, e il progetto deve scegliere un punto deliberato su questo compromesso, solitamente materiali che conducono il calore in condizioni normali ma resistono a un fronte di fuga in caso di guasto. (Approfondiamo l'aspetto termico di questo compromesso in un pezzo a parte.)
Dimostrarlo: test di abuso e tracce documentali
Non si può dichiarare un pacco sicuro. Lo si dimostra, e il modo per dimostrarlo è abusarne intenzionalmente.
La vera convalida significa sottoporre il pacco alle modalità di guasto che dovrebbe sopportare: sovraccarico, cortocircuito esterno, schiacciamento, penetrazione, sovratemperatura, vibrazioni e urti. Standard riconosciuti strutturano questo processo. La UN 38.3 regola ciò che un pacco deve superare per essere spedito. IEC 62133 e UL 2054 o UL 1973, a seconda dell'applicazione, definiscono i regimi di test di sicurezza per celle e pacchi. Superarli non è un distintivo di marketing, è la prova che il design si comporta come dovrebbe quando viene spinto oltre la normalità.
Dietro i test di abuso si cela la metà più silenziosa della sicurezza: il processo di produzione. Ispezione delle celle in ingresso. Abbinamento e classificazione delle celle, in modo che un pacco non sia un mix di celle forti e deboli. Isolamento e test hipot per rilevare i cortocircuiti prima della spedizione. Screening della capacità e della resistenza interna. Tracciabilità, in modo che se qualcosa va storto, ogni pacco dello stesso lotto possa essere rintracciato. Nulla di tutto questo è glamour, e tutto ciò è dove la sicurezza sul campo si vince o si perde.
Se state acquistando un pacco e volete sapere se un fornitore prende sul serio la sicurezza, questa è la parte su cui insistere. Chiedete quali test di abuso ha superato il design e a quali standard. Chiedete come vengono reperite, classificate e abbinate le celle. Chiedete se esiste una tracciabilità fino al lotto. Un fornitore che svolge questo lavoro può mostrarvi le prove. L'assenza di una risposta è di per sé una risposta. (Trattiamo l'aspetto della certificazione in una guida dedicata.)
Il nostro approccio alla sicurezza
In PackForge Energy, progettiamo secondo il principio della difesa in profondità anziché basarci su una singola salvaguardia. In pratica ciò significa celle selezionate e classificate per qualità e coerenza, un BMS supportato da una protezione secondaria indipendente, fusibili a livello di pacco e, dove l'architettura lo richiede, a livello di singola cella, contenimento della propagazione integrato nel design meccanico e convalida rispetto a standard di test di abuso riconosciuti con la tracciabilità a supporto. Partiamo dal presupposto che una cella può guastarsi, e costruiamo in modo che, quando ciò accade, rimanga un problema di una sola cella.
Un ultimo pensiero
Il filo conduttore di tutto questo è un unico cambiamento di mentalità. Il design ottimistico si chiede come impedire che ogni cella si guasti. Il design maturo presume che una alla fine lo farà, e si assicura che, quando accade, non abbia modo di propagarsi.
Quindi, questa è la domanda con cui vi lascio. Quando valutate un pacco, il vostro o quello di un fornitore, qual è l'unico strato di sicurezza che considerate non negoziabile, e qual è l'angolo che avete visto tagliare che ancora vi infastidisce? La cella in cortocircuito che ha messo fuori uso un intero modulo perché nessuno aveva messo i fusibili a livello di cella, il "lo sistemeremo nel firmware" che non ha funzionato, il test di abuso silenziosamente saltato per rispettare una data di spedizione? Mettete tutto nei commenti. Costruiamo tutti pacchi più sicuri quando queste storie non restano private.