HAZOP Safeguard의 독립성(Independence) 판단 방법
HAZOP에서 Safeguard를 선정할 때 가장 중요한 질문 중 하나가 **“이 보호수단은 정말 독립적인가?”**입니다.
현장에서는 Alarm, Interlock, PSV, ESD, Operator Action, Backup Pump 등 여러 보호수단이 설치되어 있으면 안전성이 충분하다고 생각하기 쉽습니다. 그러나 이들이 동일한 Sensor, 동일한 전원, 동일한 Logic Solver, 동일한 Utility 또는 동일한 운전원 판단에 의존하고 있다면 실제로는 하나의 고장으로 여러 Safeguard가 동시에 기능을 잃을 수 있습니다.
따라서 Safeguard의 개수보다 중요한 것은 각 보호수단이 서로 얼마나 독립적으로 작동할 수 있는가입니다.
1. Safeguard의 독립성이란 무엇인가?
Safeguard의 독립성이란 특정 사고 원인이 발생하거나 다른 보호수단이 고장나더라도 해당 보호수단이 별도의 경로로 기능을 유지할 수 있는 성질을 의미합니다.
예를 들어 Reactor High Pressure Scenario에서 다음 보호수단이 있다고 가정해보겠습니다.
- High Pressure Alarm
- High-High Pressure Trip
- PSV
겉으로는 3개의 Safeguard가 존재합니다.
하지만 High Pressure Alarm과 High-High Pressure Trip이 동일한 Pressure Transmitter를 공유한다면 Transmitter 하나가 고장날 경우 두 기능이 동시에 상실될 수 있습니다.
이 경우 두 Safeguard를 완전히 독립적인 보호수단으로 평가하기 어렵습니다.
반면 PSV가 별도의 Mechanical Pressure Sensing 방식으로 작동한다면 계측기 고장과 무관하게 작동할 수 있으므로 상대적으로 독립성이 높습니다.
2. 가장 먼저 확인해야 할 것은 Common Cause Failure다
Safeguard 독립성을 판단할 때 가장 먼저 확인해야 할 것은 **공통원인고장(Common Cause Failure)**입니다.
Common Cause Failure는 하나의 공통 원인으로 여러 보호수단이 동시에 실패하는 상황입니다.
대표적인 예는 다음과 같습니다.
- 동일한 전원 상실
- 동일한 Instrument Air 상실
- 동일한 DCS 또는 PLC 고장
- 동일한 Sensor 고장
- 동일한 Utility Failure
- Fire 또는 Flooding
- 동일한 운전원 판단 오류
예를 들어 정상 Cooling Water Pump와 Emergency Cooling Water Pump가 동일한 전원 Bus를 사용한다면 정전 시 두 Pump가 동시에 정지할 수 있습니다.
이 경우 Emergency Cooling Water Pump를 완전히 독립적인 Safeguard로 보기 어렵습니다.
3. Sensor의 독립성을 확인한다
계측 기반 Safeguard에서는 Sensor가 독립성 판단의 첫 번째 핵심입니다.
예를 들어 Reactor Pressure를 측정하는 PT-101 하나의 신호를 이용해
High Pressure Alarm
과
High-High Pressure Trip
을 모두 구성했다고 가정해보겠습니다.
두 기능은 서로 다른 Set Point를 사용하더라도 Sensor 자체는 하나입니다.
PT-101이 고장나면 Alarm과 Trip이 동시에 기능을 잃을 수 있습니다.
따라서 다음을 확인해야 합니다.
- 별도의 Sensor를 사용하는가?
- 동일한 Process Tap을 공유하는가?
- 동일한 Impulse Line을 사용하는가?
- 동일한 Root Valve를 사용하는가?
- Sensor Failure가 여러 보호기능에 동시에 영향을 주는가?
특히 별도의 Transmitter를 사용하더라도 동일한 Impulse Line이나 Root Valve를 공유한다면 완전한 독립성이 있다고 보기 어려울 수 있습니다.
4. Logic Solver의 독립성을 확인한다
Sensor가 독립적이어도 Logic Solver가 동일하면 공통고장 가능성이 존재합니다.
예를 들어
High Pressure Alarm → DCS
High-High Pressure Trip → 동일 DCS
구조라면 DCS Failure가 두 기능에 동시에 영향을 줄 수 있습니다.
반면 다음과 같이 구성할 수 있습니다.
Process Control → DCS
Safety Trip → 별도의 SIS Logic Solver
이 경우 Control System과 Safety System의 기능을 분리할 수 있습니다.
따라서 Safeguard를 평가할 때는 단순히 “Alarm과 Trip이 두 개 있다”고 보지 말고
Sensor → Logic Solver → Final Element
전체 구조를 확인해야 합니다.
5. Final Element의 독립성을 확인한다
Safeguard는 Sensor와 Logic Solver가 독립적이어도 최종적으로 같은 Final Element를 사용하면 완전한 독립성을 확보하지 못할 수 있습니다.
예를 들어 High-High Pressure Trip과 Emergency Shutdown이 모두 동일한 Feed Valve를 Close하는 방식이라면 그 Valve가 Mechanical Failure로 닫히지 않을 경우 두 기능 모두 효과를 잃을 수 있습니다.
따라서 다음을 확인해야 합니다.
- 동일한 Shutdown Valve를 사용하는가?
- 동일한 Solenoid Valve를 사용하는가?
- 동일한 Actuator를 사용하는가?
- 동일한 Instrument Air 공급에 의존하는가?
- 동일한 Pump Trip Relay를 사용하는가?
Final Element는 실제 사고를 차단하는 마지막 장치이므로 독립성 판단에서 매우 중요합니다.
6. 동일 전원과 Utility를 사용하는지 확인한다
현장에서 자주 놓치는 부분이 Power와 Utility입니다.
서로 다른 계측기와 Logic Solver를 사용하더라도 동일한 전원을 사용한다면 정전이라는 하나의 원인으로 동시에 기능을 잃을 수 있습니다.
대표적으로 확인해야 할 항목은 다음과 같습니다.
- Normal Power
- UPS
- Emergency Power
- Instrument Air
- Hydraulic Power
- Cooling Water
- Nitrogen
- Steam
예를 들어 ESD Valve가 Fail Close 구조라고 하더라도 Solenoid Valve가 동일한 Instrument Air 계통에 의존한다면 Air Failure 시 실제 Fail Position이 어떻게 되는지 확인해야 합니다.
7. Operator Action은 독립적인 Safeguard인가?
Operator Action은 HAZOP에서 자주 Safeguard로 기록됩니다.
예를 들어
High Level Alarm → 운전원이 Pump Stop
구조입니다.
하지만 Operator Action을 독립적인 Safeguard로 볼 때는 신중해야 합니다.
다음 사항을 확인해야 합니다.
- 이상상태를 감지할 수 있는 독립적인 Alarm이 있는가?
- 운전원이 충분한 대응시간을 확보할 수 있는가?
- 대응절차가 명확한가?
- 운전원이 해당 Alarm의 의미를 교육받았는가?
- 동시에 여러 Alarm이 발생하지 않는가?
- 조치가 자동 보호기능과 동일한 설비에 의존하지 않는가?
특히 동일한 Alarm을 보고 동일한 Operator가 두 가지 조치를 수행한다고 해서 두 개의 독립 Safeguard로 볼 수는 없습니다.
8. Alarm과 Trip은 항상 독립적인가?
아닙니다.
예를 들어 다음 구조를 생각해보겠습니다.
PT-101 → DCS High Pressure Alarm
PT-101 → DCS High-High Pressure Trip
Sensor, Logic Solver가 모두 동일합니다.
이 경우 Set Point가 다르더라도 독립성이 제한적입니다.
반면
PT-101 → DCS High Pressure Alarm
PT-201 → SIS High-High Pressure Trip
처럼 Sensor와 Logic Solver가 분리되어 있다면 독립성이 더 높습니다.
하지만 Final Element가 동일한지까지 추가로 확인해야 합니다.
9. PSV는 다른 Safeguard와 독립적인가?
PSV는 일반적으로 계측기나 DCS와 다른 기계적 원리로 작동하기 때문에 상대적으로 독립적인 Safeguard가 될 수 있습니다.
예를 들어
High Pressure Alarm → Operator Action
High-High Pressure Trip → Feed Isolation
PSV → Mechanical Pressure Relief
구조라면 세 보호수단은 서로 다른 원리로 작동할 가능성이 높습니다.
하지만 PSV도 무조건 독립적이라고 볼 수는 없습니다.
다음 사항을 확인해야 합니다.
- Isolation Valve가 닫혀 있지 않은가?
- Inlet Line이 Block되지 않았는가?
- Outlet Back Pressure가 과도하지 않은가?
- Set Pressure가 적정한가?
- 해당 Scenario의 Relief Load를 처리할 수 있는가?
- 검사 및 시험이 정상적으로 이루어졌는가?
즉 독립성과 효과성은 함께 검토해야 합니다.
10. 동일 Cause에 영향을 받는지 확인한다
Safeguard 독립성 판단에서 가장 실무적인 질문은 다음과 같습니다.
“현재 분석 중인 Cause가 이 Safeguard에도 영향을 미치는가?”
예를 들어 Cause가 Total Power Failure인데 Safeguard가 Electric Pump라면 그 Safeguard는 해당 Scenario에서 기능하지 않을 가능성이 높습니다.
반대로 Cause가 Control Valve Fail Open이고 Safeguard가 Mechanical PSV라면 두 기능은 서로 다른 Failure Mechanism을 가지므로 독립성이 높을 수 있습니다.
따라서 Safeguard의 독립성은 절대적인 속성이 아니라 특정 Cause-Consequence Scenario를 기준으로 판단해야 합니다.
11. 실무 예제로 보는 독립성 판단
다음 Reactor Scenario를 가정해보겠습니다.
Deviation: High Pressure
Cause: Feed Control Valve Fail Open
Consequence: Reactor Overpressure
현재 Safeguard는 다음과 같습니다.
① High Pressure Alarm
② High-High Pressure Trip
③ PSV
Safeguard ① High Pressure Alarm
PT-101 → DCS Alarm → Operator가 Feed Valve Close
Safeguard ② High-High Pressure Trip
PT-101 → DCS Logic → 동일 Feed Valve Close
두 기능은 동일한 PT-101, 동일한 DCS, 동일한 Feed Valve를 사용합니다.
따라서 서로 완전히 독립적이라고 보기 어렵습니다.
Safeguard ③ PSV
Reactor 압력을 직접 기계적으로 감지해 독립적으로 개방합니다.
DCS 또는 PT-101 Failure와 무관하게 동작할 수 있다면 앞의 두 Safeguard보다 독립성이 높습니다.
이 사례에서 Safeguard가 3개 있다고 단순히 판단하는 것과 실제 독립성을 검토하는 것은 전혀 다른 결과를 만들 수 있습니다.
12. HAZOP Safeguard와 LOPA IPL의 차이
HAZOP에서 Safeguard로 기록되었다고 해서 자동으로 LOPA에서 IPL로 인정되는 것은 아닙니다.
LOPA에서는 보호계층의 독립성을 훨씬 엄격하게 검토합니다.
일반적으로 IPL을 평가할 때는 다음 특성을 확인합니다.
- Independence
- Specificity
- Dependability
- Auditability
따라서 HAZOP에서
High Pressure Alarm
Operator Action
High-High Pressure Trip
을 모두 Safeguard로 기록할 수 있더라도 LOPA 단계에서는 각 기능이 실제로 독립적인지 추가 검토해야 합니다.
특히 동일 Sensor, Logic Solver, Final Element를 공유하면 중복된 Risk Reduction Credit을 부여하지 않도록 주의해야 합니다.
13. 독립성 판단을 위한 실무 체크리스트
HAZOP Team은 Safeguard를 검토하면서 다음 질문을 적용할 수 있습니다.
① Initiating Cause와 Safeguard가 독립적인가?
② 다른 Safeguard와 Sensor를 공유하는가?
③ Process Tap 또는 Impulse Line을 공유하는가?
④ 동일한 DCS, PLC 또는 SIS Logic Solver를 사용하는가?
⑤ 동일한 Final Element를 사용하는가?
⑥ 동일한 Power Source에 의존하는가?
⑦ 동일한 Instrument Air 또는 Utility를 사용하는가?
⑧ 하나의 화재나 침수로 동시에 기능을 잃을 수 있는가?
⑨ 동일한 Operator Action에 의존하는가?
⑩ 검사·시험·유지보수 체계가 독립적으로 관리되고 있는가?
여러 질문에서 공통요소가 확인된다면 Safeguard 간 독립성을 다시 검토해야 합니다.
14. 독립성이 부족하면 어떻게 해야 할까?
독립성이 부족하다고 해서 해당 Safeguard를 반드시 제거해야 하는 것은 아닙니다.
HAZOP에서는 해당 보호수단이 여전히 위험을 줄이는 데 도움이 되는지 평가할 수 있습니다.
다만 위험도가 높고 추가적인 독립 보호기능이 필요하다면 다음과 같은 Recommendation을 검토할 수 있습니다.
- 별도의 Pressure Transmitter 설치
- DCS와 SIS 분리
- 독립적인 Shutdown Valve 적용
- Emergency Power 적용
- 별도의 Utility 공급원 확보
- Mechanical PSV 적용
- Independent High-High Trip 추가
핵심은 같은 기능을 하나 더 추가하는 것이 아니라 Failure Path가 다른 보호계층을 추가하는 것입니다.
마무리
HAZOP에서 Safeguard의 독립성을 판단할 때 가장 큰 실수는 보호장치의 개수만 세는 것입니다.
Alarm 2개, Trip 1개, Emergency Pump 1개가 있다고 해서 네 개의 독립적인 보호수단이 존재하는 것은 아닙니다.
실제로는
Sensor → Logic Solver → Final Element → Power → Utility → Operator
전체 경로를 따라가면서 서로 공유하는 요소가 있는지 확인해야 합니다.
특히 다음 두 질문이 핵심입니다.
“Initiating Cause가 이 Safeguard까지 동시에 무력화할 수 있는가?”
“다른 Safeguard가 실패했을 때 이 Safeguard는 독립적으로 살아남을 수 있는가?”
이 두 질문에 모두 YES라고 답할 수 있어야 높은 수준의 독립성을 기대할 수 있습니다.
정리하면 HAZOP Safeguard 독립성 검토는 다음 흐름으로 접근하면 됩니다.
Cause 확인 → Safeguard 기능 확인 → Sensor 확인 → Logic Solver 확인 → Final Element 확인 → Power/Utility 확인 → Common Cause 확인 → Operator Dependency 확인
결국 좋은 HAZOP은 Safeguard를 많이 기록하는 HAZOP이 아니라, 각 Safeguard가 실제 사고 Scenario에서 독립적으로 기능할 수 있는지를 검증한 HAZOP이라고 할 수 있습니다.
Analyst
댓글 0
첫 댓글을 남겨보세요.