본문 바로가기
준비하는 블로그 준비하는 블로그

HAZOP 결과와 Cause & Effect Matrix의 연계 검증

Analyst 읽는 시간 약 18분

HAZOP을 수행한 뒤에는 Worksheet에 기록된 Cause, Consequence, Safeguard가 실제 설비와 제어로직에 제대로 반영되어 있는지를 확인해야 합니다. 이때 중요한 자료 중 하나가 Cause & Effect Matrix입니다.

HAZOP에서는 특정 Deviation이 발생했을 때 어떤 Cause가 존재하고, 어떤 Consequence로 이어지며, 이를 막기 위해 어떤 Safeguard가 필요한지를 분석합니다. 반면 Cause & Effect Matrix는 실제 공정에서 어떤 입력조건이 발생했을 때 어떤 Alarm, Trip, Valve Close, Pump Stop, ESD 동작이 실행되는지를 기능적으로 정의합니다.

즉 HAZOP이 “무엇이 위험한가”를 찾는 분석자료라면, Cause & Effect Matrix는 “그 위험을 실제 시스템이 어떻게 차단할 것인가”를 확인하는 실행자료라고 볼 수 있습니다.

1. HAZOP과 Cause & Effect Matrix의 관계

예를 들어 Reactor에서 다음과 같은 HAZOP 결과가 있다고 가정해보겠습니다.

Deviation: High Pressure
Cause: Feed Control Valve Fail Open
Consequence: Reactor Overpressure → Vessel Damage 가능
Safeguard: High-High Pressure Trip

HAZOP에는 High-High Pressure Trip이 Safeguard로 기록되어 있습니다.

그렇다면 Cause & Effect Matrix에는 최소한 다음과 같은 Logic이 존재해야 합니다.

Cause: Reactor Pressure High-High
Effect: Feed Isolation Valve Close
Effect: Feed Pump Trip
Effect: Alarm 발생

즉 HAZOP의 Safeguard와 Cause & Effect Matrix의 실제 동작이 연결되어 있어야 합니다.

HAZOP에는 Trip이 있다고 적혀 있는데 Cause & Effect Matrix에는 해당 Logic이 없다면 중요한 불일치입니다.

2. 첫 번째 검증 대상은 Safeguard의 존재 여부다

가장 먼저 확인해야 할 것은 HAZOP에서 Safeguard로 기록된 Alarm 또는 Interlock이 Cause & Effect Matrix에 실제로 존재하는지 여부입니다.

예를 들어 HAZOP에 다음과 같이 기록되어 있다고 가정해보겠습니다.

Safeguard: Low-Low Level Trip stops Pump P-101

Cause & Effect Matrix에는 다음 항목이 있어야 합니다.

LSLL-101 → P-101 Trip

만약 Matrix에 해당 Trip이 없다면 다음 가능성을 확인해야 합니다.

  • HAZOP 기록 오류
  • Cause & Effect Matrix 누락
  • 과거 MOC 이후 문서 미개정
  • 실제 Logic 삭제
  • Tag Number 변경

따라서 HAZOP Worksheet와 Cause & Effect Matrix의 Tag를 하나씩 대조하는 작업이 중요합니다.

3. Cause와 Trip Initiating Signal이 일치하는지 확인한다

단순히 Trip이 있다는 사실만으로 충분하지 않습니다.

HAZOP에서 분석한 위험을 실제로 감지할 수 있는 Signal인지 확인해야 합니다.

예를 들어 HAZOP Scenario가

Reactor High Temperature

인데 Cause & Effect Matrix의 Trip Trigger가

High Pressure

만 존재한다면 Temperature 상승 초기단계에서 보호기능이 작동하지 않을 수 있습니다.

다음 질문을 해야 합니다.

“이 Initiating Signal이 해당 Hazard를 충분히 빠르게 감지할 수 있는가?”

또한 다음을 확인합니다.

  • Pressure Scenario에 Pressure Signal 사용 여부
  • Level Scenario에 Level Signal 사용 여부
  • Temperature Runaway에 Temperature Signal 사용 여부
  • Gas Release에 Gas Detector Signal 사용 여부

즉 HAZOP의 위험 발생 메커니즘과 Cause & Effect의 Trigger가 기술적으로 연결되어 있어야 합니다.

4. Set Point 일치 여부를 반드시 확인해야 한다

실무에서 매우 자주 발생하는 문제가 Set Point 불일치입니다.

예를 들어 HAZOP에는 다음과 같이 기록되어 있다고 가정해보겠습니다.

High-High Pressure Trip: 8.0 barg

하지만 Cause & Effect Matrix에는

PSHH-101 = 8.5 barg

로 되어 있고 DCS 실제 설정값은 9.0 barg라면 문제가 발생합니다.

특히 Trip Set Point는 다음 값들과 함께 검토해야 합니다.

  • Normal Operating Pressure
  • Alarm Set Point
  • Trip Set Point
  • Design Pressure
  • PSV Set Pressure
  • MAWP

Trip은 사고가 설비 한계를 넘기 전에 작동해야 합니다.

따라서 단순히 숫자가 존재하는지만 볼 것이 아니라 Set Point Hierarchy가 기술적으로 적절한지까지 확인해야 합니다.

5. Alarm과 Trip을 혼동해서는 안 된다

HAZOP에서는 Alarm과 Trip이 모두 Safeguard로 기록될 수 있지만 보호수준은 다릅니다.

예를 들어

High Level Alarm

은 운전원이 대응해야 하는 기능입니다.

반면

High-High Level Trip

은 자동으로 Inlet Valve를 Close할 수 있습니다.

따라서 Cause & Effect Matrix를 검토할 때 Alarm인지 자동 Shutdown인지 구분해야 합니다.

HAZOP에서 자동 Trip으로 가정했는데 실제 Matrix에는 Alarm만 존재한다면 Risk가 과소평가될 수 있습니다.

즉 다음을 확인해야 합니다.

HAZOP의 Safeguard 기능 수준 = Cause & Effect의 실제 기능 수준

이어야 합니다.

6. Final Element가 HAZOP 의도와 일치하는지 확인한다

Cause & Effect Matrix에서는 Initiating Signal뿐 아니라 Final Element도 중요합니다.

예를 들어 Reactor High-High Pressure 발생 시

Feed Valve Close

가 필요하다고 HAZOP에서 판단했다고 가정해보겠습니다.

그런데 실제 Matrix에서는

Cooling Water Valve Close

만 수행된다면 HAZOP에서 의도한 위험저감 효과를 얻지 못할 수 있습니다.

따라서 다음 항목을 확인해야 합니다.

  • 어떤 Valve가 Close되는가?
  • 어떤 Pump가 Trip되는가?
  • 어떤 Compressor가 정지하는가?
  • Heating Steam이 차단되는가?
  • Feed가 차단되는가?
  • Vent 또는 Depressuring Valve가 Open되는가?

즉 Cause와 Effect의 논리적인 연결이 HAZOP Scenario와 일치해야 합니다.

7. Fail Position도 함께 검토해야 한다

Valve가 Trip Logic에 포함되어 있다고 해도 실제 Fail Position이 적절하지 않으면 Safeguard 기능이 약해질 수 있습니다.

예를 들어 Reactor Feed Isolation Valve가 Trip 시 Close되어야 하는데 실제 Fail Position이 Fail Open으로 설계되어 있다면 Instrument Air Loss 상황에서는 보호기능이 상실될 수 있습니다.

따라서 HAZOP과 Cause & Effect Matrix를 연결해 검토할 때는 다음을 확인하는 것이 좋습니다.

  • Fail Open
  • Fail Close
  • Fail Last
  • Solenoid Valve Configuration
  • Instrument Air Failure 시 Position

특히 Utility Failure가 Cause인 Scenario에서는 Fail Position이 매우 중요합니다.

8. Cause 하나에 여러 Effect가 필요한 경우를 확인한다

일부 사고 Scenario는 하나의 Trip 동작만으로 충분하지 않을 수 있습니다.

예를 들어 Reactor High-High Temperature 발생 시 다음과 같은 Effect가 동시에 필요할 수 있습니다.

  • Feed Valve Close
  • Feed Pump Trip
  • Heating Steam Isolation
  • Emergency Cooling Start
  • Alarm 발생

HAZOP에서는 단순히 “High-High Temperature Interlock”이라고 기록되어 있어도 실제로 어떤 Final Action이 필요한지 Cause & Effect Matrix에서 확인해야 합니다.

따라서 HAZOP Safeguard를 기능 이름만 확인하지 말고 실제 Action Sequence까지 확인하는 것이 좋습니다.

9. 하나의 Effect에 여러 Cause가 연결되는지도 확인한다

반대로 하나의 ESD Valve가 여러 Cause에 의해 동작할 수 있습니다.

예를 들어 XV-101 Feed Isolation Valve가 다음 조건에서 Close될 수 있습니다.

  • Reactor High-High Pressure
  • Reactor High-High Temperature
  • Emergency Shutdown Push Button
  • Fire & Gas Detection

이 경우 Cause & Effect Matrix에서 여러 Cause가 동일한 Effect에 연결되어 있는지를 확인해야 합니다.

HAZOP에서는 각각 다른 Scenario에서 동일한 Valve를 Safeguard로 사용할 수 있습니다.

하지만 동일 Final Element를 공유하므로 독립적인 Safeguard로 중복 평가하지 않도록 주의해야 합니다.

10. Bypass와 Override 기능을 반드시 확인한다

Cause & Effect Matrix의 Logic이 존재하더라도 Bypass 또는 Override가 가능한 경우가 많습니다.

예를 들어 Startup 중 High-High Level Trip을 일시적으로 Bypass할 수 있다면 HAZOP에서 정상 Safeguard로 가정한 보호기능이 특정 운전모드에서는 존재하지 않을 수 있습니다.

따라서 다음을 확인해야 합니다.

  • Bypass 가능한가?
  • Bypass 승인권자가 누구인가?
  • Bypass 상태가 표시되는가?
  • Time Limit이 있는가?
  • 자동 복구 기능이 있는가?
  • Shift Handover에서 관리되는가?

특히 HAZOP에서 Startup, Shutdown, Temporary Operation Scenario를 검토할 때 중요합니다.

11. 실제 Logic Diagram과도 비교해야 한다

Cause & Effect Matrix만 확인해서 끝내면 부족할 수 있습니다.

Matrix에는 논리관계가 간략하게 표현되어 있지만 실제 PLC, DCS, SIS Logic에서는 추가 조건이 존재할 수 있기 때문입니다.

예를 들어 Matrix에는

PSHH-101 → P-101 Trip

이라고 되어 있지만 실제 Logic에서는

PSHH-101 AND RUN MODE AND NOT BYPASS → P-101 Trip

처럼 조건이 추가될 수 있습니다.

따라서 중요한 Safety Critical Logic은 다음 자료까지 연결해서 확인하는 것이 좋습니다.

HAZOP → Cause & Effect Matrix → Logic Diagram → DCS/SIS Logic → Function Test

이렇게 연결해야 실제 구현 여부를 확인할 수 있습니다.

12. HAZOP Recommendation이 Matrix에 반영되었는지 확인한다

HAZOP Recommendation으로 신규 Interlock이 도출되었다면 Closure 과정에서 Cause & Effect Matrix가 반드시 개정되었는지 확인해야 합니다.

예를 들어 Recommendation이 다음과 같다고 가정해보겠습니다.

“Reactor High-High Temperature 시 Feed Isolation 기능을 추가한다.”

Action 완료 후에는 최소한 다음이 확인되어야 합니다.

  • Temperature Sensor 설치
  • Trip Set Point 설정
  • Cause & Effect Matrix 개정
  • Logic 구현
  • Final Element 연결
  • Function Test 완료
  • P&ID 개정
  • 운전원 교육

설비만 설치하고 Cause & Effect Matrix가 개정되지 않았다면 공정안전자료의 일관성이 깨집니다.

13. Revalidation에서는 과거 Matrix도 다시 검증해야 한다

HAZOP Revalidation에서는 과거 Safeguard를 그대로 복사해서는 안 됩니다.

예를 들어 4년 전 HAZOP에서

PSHH-101 → Feed Pump Trip

이 Safeguard로 인정되었더라도 이후 MOC로 Logic이 변경되었을 수 있습니다.

따라서 Revalidation에서는

  • Tag 변경
  • Set Point 변경
  • Logic 변경
  • Final Element 변경
  • Bypass 변경
  • Control Philosophy 변경

을 다시 확인해야 합니다.

14. 실무 검증 예시

다음 Scenario를 가정해보겠습니다.

Deviation: Reactor High Temperature
Cause: Cooling Water Failure
Consequence: Runaway Reaction → Reactor Overpressure
Safeguard: TSHH-101 Trip

Cause & Effect Matrix에는 다음과 같이 되어 있습니다.

TSHH-101 → Feed Pump P-101 Trip

TSHH-101 → Steam Valve XV-102 Close

TSHH-101 → Emergency Cooling Valve XV-103 Open

이 경우 HAZOP Team은 다음 질문을 해야 합니다.

TSHH Set Point가 충분히 낮은가?

Feed Pump Trip이 실제로 Feed 유입을 차단하는가?

Steam Valve는 Fail Close인가?

Emergency Cooling Valve는 독립적인 Utility를 사용하는가?

동작시간이 Runaway 진행시간보다 빠른가?

즉 Matrix에 Logic이 존재한다고 해서 검증이 끝나는 것이 아닙니다.

15. 연계 검증을 위한 실무 체크리스트

HAZOP과 Cause & Effect Matrix를 비교할 때 다음 항목을 확인하면 좋습니다.

① HAZOP Safeguard가 Matrix에 존재하는가?

② Tag Number가 일치하는가?

③ Initiating Signal이 해당 Hazard를 감지할 수 있는가?

④ Alarm과 Trip이 정확히 구분되어 있는가?

⑤ Set Point가 HAZOP 및 운전조건과 일치하는가?

⑥ Final Element가 HAZOP 의도대로 동작하는가?

⑦ Valve Fail Position이 적절한가?

⑧ 하나의 Cause에서 필요한 모든 Effect가 구현되어 있는가?

⑨ Bypass와 Override가 위험을 증가시키지 않는가?

⑩ 최신 MOC와 Recommendation이 Matrix에 반영되어 있는가?

마무리

HAZOP 결과와 Cause & Effect Matrix의 연계 검증은 문서 두 개의 Tag Number를 단순 비교하는 작업이 아닙니다.

핵심은 HAZOP에서 가정한 Safeguard가 실제 제어시스템에서 동일한 위험을 감지하고, 적절한 시점에, 올바른 Final Element를 동작시켜 사고를 차단할 수 있는지를 확인하는 것입니다.

전체 흐름은 다음과 같이 볼 수 있습니다.

HAZOP Cause → Deviation → Consequence → Safeguard

그리고 실제 설비에서는

Sensor → Set Point → Logic Solver → Cause & Effect → Final Element

로 구현됩니다.

이 두 흐름이 서로 일치해야 합니다.

특히 다음 네 가지가 중요합니다.

Safeguard 존재 여부

Set Point 일치 여부

Final Action의 적정성

Bypass 및 Common Cause의 영향

결국 좋은 HAZOP은 Worksheet 안에서만 완성되는 것이 아닙니다. HAZOP에서 도출된 위험과 보호기능이 Cause & Effect Matrix, P&ID, DCS/SIS Logic, Function Test 결과까지 일관되게 연결될 때 비로소 실제 공정에서 작동하는 위험관리체계가 됩니다.

Analyst

Analyst
함께 보면 좋은 글

댓글 0

첫 댓글을 남겨보세요.

error: Content is protected !!

광고 차단 알림

광고 클릭 제한을 초과하여 광고가 차단되었습니다.

단시간에 반복적인 광고 클릭은 시스템에 의해 감지되며, IP가 수집되어 사이트 관리자가 확인 가능합니다.