본문 바로가기
준비하는 블로그 준비하는 블로그

HAZOP에서 LOPA로 전환해야 하는 시나리오 판단 방법

Analyst 읽는 시간 약 19분

HAZOP을 수행하다 보면 모든 시나리오를 같은 수준으로 분석할 수는 없습니다.

어떤 시나리오는 HAZOP 단계에서 Cause, Consequence, Safeguard를 검토하는 것만으로도 충분하지만, 어떤 시나리오는 위험도가 높거나 Safeguard의 효과를 정량적으로 확인할 필요가 있어 **LOPA(Layer of Protection Analysis)**로 넘어가야 합니다.

실무에서 중요한 것은 “위험해 보이는 시나리오는 모두 LOPA를 한다”는 식으로 접근하는 것이 아니라, 어떤 시나리오가 정량적·반정량적 위험검토가 필요한지 명확한 기준을 가지고 선별하는 것입니다.


1. HAZOP과 LOPA의 역할은 다르다

HAZOP은 기본적으로 위험 시나리오를 식별하는 정성적 위험성평가입니다.

즉 다음과 같은 질문에 답합니다.

  • 어떤 Deviation이 발생할 수 있는가?
  • Cause는 무엇인가?
  • Consequence는 무엇인가?
  • Existing Safeguard는 무엇인가?
  • 추가 Recommendation이 필요한가?

반면 LOPA는 한 단계 더 나아가 다음을 봅니다.

Initiating Event Frequency

Independent Protection Layer(IPL)

Risk Reduction

Residual Risk

즉 HAZOP이 “무슨 일이 일어날 수 있는가”를 찾는다면, LOPA는 **“그 일이 얼마나 자주 발생할 수 있고, 현재 보호계층이 위험을 충분히 낮추는가”**를 검토하는 방법이라고 볼 수 있습니다.


2. HAZOP Risk Ranking이 높은 시나리오

가장 기본적인 LOPA 전환 기준은 HAZOP Risk Ranking이 높은 경우입니다.

예를 들어 Risk Matrix를 사용하는 사업장에서

  • High Risk
  • Very High Risk
  • Unacceptable Risk

로 평가된 시나리오는 LOPA 대상 후보가 될 수 있습니다.

예를 들어 다음과 같은 HAZOP 결과가 있다고 가정해보겠습니다.

Deviation: High Pressure
Cause: Reactor Outlet Valve Closed
Consequence: Reactor Rupture → Toxic Material Release
Safeguard: High Pressure Alarm, PSV
Risk: High

이 경우 단순히 Safeguard가 2개 있다는 사실만으로 위험이 충분히 감소했다고 판단하기보다 LOPA를 통해 각 보호계층의 실제 Risk Reduction Credit을 확인할 필요가 있습니다.


3. Consequence Severity가 매우 큰 경우

위험도를 결정하는 요소 중 하나는 사고빈도이고, 다른 하나는 Consequence Severity입니다.

발생 가능성이 낮아 보이더라도 결과가 매우 심각하다면 LOPA를 검토할 가치가 있습니다.

대표적인 Consequence는 다음과 같습니다.

  • 다수 인명피해 가능
  • 대량 Toxic Release
  • 대형 Fire
  • Vapor Cloud Explosion
  • Reactor Rupture
  • BLEVE
  • 대규모 Flammable Release
  • 사업장 외부 영향 가능

예를 들어 발생가능성이 낮다고 판단되는 Reactor Runaway Scenario라도 결과가 대규모 Toxic Release로 이어질 수 있다면 단순 정성적 판단으로 끝내기보다 LOPA를 통해 위험을 구체적으로 확인하는 것이 좋습니다.


4. Safeguard가 여러 개라서 위험이 낮아진 경우

오히려 Safeguard가 많을 때 LOPA가 필요한 경우가 있습니다.

HAZOP에서는 흔히 다음과 같이 판단할 수 있습니다.

Initial Risk : High

Safeguard:

  • High Alarm
  • Operator Action
  • High-High Trip
  • PSV

Residual Risk : Low

겉으로 보면 충분히 안전해 보입니다.

하지만 이 네 개가 실제로 모두 독립적인 보호계층인지 확인해야 합니다.

예를 들어 High Alarm과 High-High Trip이 동일한 Pressure Transmitter를 사용하고, Operator Action과 Trip이 동일한 Shutdown Valve에 의존한다면 독립성이 제한될 수 있습니다.

이럴 때 LOPA를 수행하면 실제로 Credit을 줄 수 있는 IPL이 몇 개인지 보다 체계적으로 평가할 수 있습니다.


5. Alarm과 Operator Action을 주요 Safeguard로 사용하는 경우

HAZOP에서 Alarm + Operator Action을 Safeguard로 적용하는 경우도 LOPA 대상 선정 시 주의해야 합니다.

예를 들어

High Temperature Alarm → 운전원이 Feed Stop

이 Safeguard라고 가정하겠습니다.

그러면 다음을 확인해야 합니다.

  • Alarm이 독립적인가?
  • 운전원이 충분한 대응시간을 가지는가?
  • 대응절차가 명확한가?
  • 운전원이 항상 해당 Alarm을 인지할 수 있는가?

이런 요소가 불확실한 상태에서 Risk Reduction을 크게 인정했다면 LOPA를 통해 보다 엄격하게 검토할 필요가 있습니다.

특히 사고 진행시간이 짧은 Reactor Runaway, Compressor Surge, Tank Overfill 등에서는 Operator Response의 실제 유효성을 확인해야 합니다.


6. SIS 또는 SIL이 필요할 가능성이 있는 경우

HAZOP 결과에서 다음과 같은 Recommendation이 나온다면 LOPA 전환을 적극적으로 검토하는 것이 좋습니다.

“독립적인 High-High Trip을 설치한다.”

“SIS 적용 필요성을 검토한다.”

“Emergency Shutdown Logic을 추가한다.”

이 경우 중요한 질문은

“얼마만큼의 Risk Reduction이 필요한가?”

입니다.

단순히 Trip을 하나 추가한다고 해서 충분한 것은 아닙니다.

Required Risk Reduction Factor를 계산해야 하고, 경우에 따라 SIL Target을 결정해야 할 수 있습니다.

따라서 보통 다음 흐름으로 이어질 수 있습니다.

HAZOP → LOPA → SIL Assessment → SIF Design


7. Safeguard 독립성이 불확실한 경우

HAZOP에서 Safeguard로 기록된 항목이 실제로 서로 독립적인지 애매한 경우도 LOPA가 유용합니다.

예를 들어

  • 동일 Sensor 공유
  • 동일 DCS Logic 공유
  • 동일 Final Element 공유
  • 동일 Power Supply 사용
  • 동일 Instrument Air 사용

등이 있습니다.

겉으로는 여러 Safeguard가 존재하지만 Common Cause Failure로 동시에 기능을 잃을 수 있다면 각 보호계층에 별도의 Credit을 줄 수 없습니다.

LOPA에서는 이러한 독립성을 IPL 조건에 따라 보다 엄격하게 판단합니다.


8. 동일 Cause가 여러 중대사고로 이어지는 경우

하나의 Initiating Cause가 여러 Severe Consequence로 연결되는 시나리오도 LOPA 검토 대상이 될 수 있습니다.

예를 들어

Cooling Water Failure

가 발생했다고 가정해보겠습니다.

이 사건 하나로

Reactor Temperature 상승

Runaway Reaction

High Pressure

PSV Lift

Flammable Release

Fire/Explosion

으로 이어질 수 있습니다.

이처럼 사고경로가 명확하고 Consequence가 중대한 경우, Cause와 Safeguard의 관계를 정량적으로 평가하는 것이 유리합니다.


9. HAZOP Team 내부에서 Risk 평가 의견이 갈리는 경우

실무에서 자주 발생합니다.

어떤 팀원은

“PSV가 있으니 충분하다.”

라고 하고,

다른 팀원은

“PSV 하나만으로는 부족하다.”

라고 할 수 있습니다.

이처럼 정성적 판단만으로 결론이 나지 않을 경우 LOPA를 적용하면 보다 객관적으로 판단할 수 있습니다.

예를 들어

Initiating Event Frequency

IPL PFD

를 적용하여 Residual Frequency를 계산하면 현재 보호계층이 회사 Risk Tolerance를 만족하는지 확인할 수 있습니다.

즉 LOPA는 단순 계산도구가 아니라 HAZOP Team의 주관적 판단을 줄이는 도구로도 유용합니다.


10. 반복적으로 사고나 Near Miss가 발생한 시나리오

기존 HAZOP에서 Low 또는 Medium Risk로 평가했는데 실제 현장에서 동일하거나 유사한 사건이 반복된다면 기존 Frequency 평가가 적절했는지 다시 검토해야 합니다.

예를 들어

  • 반복 Pump Trip
  • 반복 High Level Alarm
  • 반복 PSV Lift
  • 반복 Loss of Cooling
  • 반복 Gas Detector Alarm

이 발생한다면 Initiating Event Frequency가 예상보다 높을 수 있습니다.

이 경우 HAZOP Revalidation과 함께 LOPA를 수행하여 실제 위험 수준을 다시 평가할 필요가 있습니다.


11. LOPA로 전환한다고 모든 Safeguard를 Credit으로 인정하는 것은 아니다

HAZOP에서 Safeguard로 인정된 항목이 모두 LOPA의 IPL이 되는 것은 아닙니다.

LOPA의 IPL은 일반적으로 다음 특성이 중요합니다.

  • Independent
  • Effective
  • Specific
  • Auditable

예를 들어 다음 항목은 HAZOP Safeguard로 기록될 수 있습니다.

  • Alarm
  • SOP
  • Operator Patrol
  • PSV
  • SIS
  • Dike

하지만 LOPA에서 Risk Reduction Credit을 부여하려면 각 항목이 독립성과 신뢰성 조건을 만족하는지 별도로 확인해야 합니다.

따라서

HAZOP Safeguard = LOPA IPL

이라는 식으로 단순히 연결하면 안 됩니다.


12. 하나의 시나리오를 LOPA용으로 다시 정의해야 한다

LOPA를 수행할 때는 HAZOP의 한 Row를 그대로 가져오는 것보다 Initiating Event와 Consequence가 명확한 Scenario로 다시 정의하는 것이 중요합니다.

예를 들어 HAZOP에서

Cause: Control Valve Failure

라고만 되어 있다면 LOPA에서는

Feed Control Valve FV-101 Fail Open

처럼 구체적으로 정의할 수 있습니다.

Consequence도

High Pressure

가 아니라

Reactor Overpressure leading to Vessel Rupture and Toxic Release

처럼 최종 사고결과가 명확해야 합니다.

즉 LOPA Scenario는 다음 구조로 정리하는 것이 좋습니다.

Initiating Event → Unmitigated Consequence → IPL → Mitigated Risk


13. 실무 예제로 보는 LOPA 전환 판단

다음 Scenario를 가정하겠습니다.

HAZOP 결과

Node: Reactor Feed System

Deviation: More Flow

Cause: FCV-101 Fail Open

Consequence: Excess Feed → Reaction Rate 증가 → High Temperature → Reactor Overpressure

Safeguard:

  • High Flow Alarm
  • High Temperature Alarm
  • High-High Temperature Trip
  • PSV

Initial Risk: High

이 경우 다음 질문을 해봅니다.

질문 ① Consequence가 중대한가?

Reactor Rupture 가능성이 있다면 YES입니다.

질문 ② 기존 Safeguard에 Risk Reduction을 많이 의존하는가?

Alarm, Trip, PSV 등 여러 Safeguard에 의존하고 있으므로 YES입니다.

질문 ③ Safeguard의 독립성이 명확한가?

Alarm과 Trip이 같은 Sensor 또는 DCS를 공유한다면 불확실합니다.

질문 ④ Additional SIF가 필요한지 판단해야 하는가?

가능성이 있다면 YES입니다.

이 경우 LOPA로 전환하는 것이 적절합니다.


14. LOPA가 필요하지 않을 수 있는 시나리오

모든 HAZOP Scenario를 LOPA로 넘길 필요는 없습니다.

예를 들어

Deviation: Low Flow
Consequence: 생산량 감소 및 Off-spec 발생
Safety Consequence: 없음
Risk: Low

와 같은 Scenario라면 LOPA까지 수행할 필요성이 낮을 수 있습니다.

또한 기존 Safeguard가 명확하고 Consequence가 경미하며 Risk Matrix에서 Acceptable 수준이라면 HAZOP 단계에서 종료할 수 있습니다.

LOPA를 모든 Scenario에 적용하면 시간과 인력이 지나치게 많이 소요되기 때문에 선별이 중요합니다.


15. 실무적인 LOPA 전환 체크리스트

HAZOP Team은 다음 질문으로 LOPA 대상 여부를 판단할 수 있습니다.

① Consequence가 중대산업사고 수준으로 확대될 수 있는가?

② HAZOP Initial Risk가 High 이상인가?

③ Existing Safeguard 적용 후 Risk가 크게 감소하는가?

④ 여러 Safeguard의 독립성이 불명확한가?

⑤ Alarm + Operator Action에 크게 의존하고 있는가?

⑥ SIS 또는 SIF의 필요성을 판단해야 하는가?

⑦ 필요한 Risk Reduction 크기를 정량적으로 확인해야 하는가?

⑧ Team 내 Risk 판단에 의견 차이가 큰가?

⑨ 동일 또는 유사 Scenario가 반복 발생했는가?

⑩ 회사 Risk Tolerance 만족 여부를 확인해야 하는가?

여러 항목에서 YES가 나온다면 LOPA 적용을 검토하는 것이 좋습니다.


16. HAZOP에서 LOPA로 이어지는 실무 흐름

실무적으로는 다음과 같은 구조가 가장 이해하기 쉽습니다.

HAZOP 수행

High Risk Scenario 선정

Initiating Event 명확화

Unmitigated Consequence 정의

Existing Safeguard 확인

IPL 후보 선정

LOPA 수행

Residual Risk 확인

그리고 Residual Risk가 허용기준을 초과하면

추가 Risk Reduction 필요

SIF 필요성 검토

SIL Target 결정

Engineering Design

으로 이어질 수 있습니다.


17. LOPA 전환 기준은 사업장 내부 기준으로 문서화하는 것이 좋다

LOPA 대상 선정 기준이 담당자마다 다르면 같은 수준의 위험인데도 어떤 HAZOP에서는 LOPA를 하고 다른 HAZOP에서는 하지 않는 문제가 생길 수 있습니다.

따라서 사업장 내부 공정위험성평가 절차에 다음과 같은 기준을 정하는 것이 좋습니다.

예를 들어

High 또는 Very High Risk Scenario → LOPA 검토

사망 또는 대규모 Toxic Release 가능 Scenario → LOPA 검토

SIL Requirement 검토가 필요한 Scenario → LOPA 수행

Safeguard Credit에 대한 판단이 불확실한 Scenario → LOPA 검토

와 같이 정의할 수 있습니다.

중요한 것은 특정 숫자를 모든 사업장에 동일하게 적용하는 것이 아니라 회사의 Risk Matrix와 Risk Tolerance 기준에 맞게 일관된 Screening Rule을 만드는 것입니다.


마무리

HAZOP에서 LOPA로 전환해야 하는지를 판단할 때 가장 중요한 기준은 시나리오의 위험이 정성적인 판단만으로 충분히 평가될 수 있는가입니다.

단순한 운전성 문제나 낮은 위험의 Scenario까지 모두 LOPA로 분석할 필요는 없습니다.

반면

중대한 Consequence

높은 Initial Risk

다수 Safeguard에 의존하는 Scenario

Safeguard 독립성이 불확실한 Scenario

SIS 또는 SIL이 필요한 Scenario

는 LOPA로 전환하여 위험저감 수준을 보다 구체적으로 확인하는 것이 좋습니다.

정리하면 다음 흐름으로 판단할 수 있습니다.

HAZOP Scenario 도출 → Consequence Severity 확인 → Initial Risk 평가 → Existing Safeguard 검토 → 독립성 확인 → Residual Risk 판단 → LOPA 필요 여부 결정

결국 HAZOP과 LOPA는 서로 경쟁하는 위험성평가 방법이 아닙니다.

HAZOP은 위험 시나리오를 찾고, LOPA는 그중 중요한 시나리오에 대해 보호계층이 충분한지를 더 깊게 검증하는 관계라고 볼 수 있습니다.

좋은 위험성평가는 모든 Scenario에 복잡한 계산을 적용하는 것이 아니라, HAZOP에서 정말 중요한 Scenario를 정확하게 선별하여 필요한 경우 LOPA로 연결하는 체계를 갖추는 것입니다.

Analyst

Analyst
함께 보면 좋은 글

댓글 0

첫 댓글을 남겨보세요.

error: Content is protected !!

광고 차단 알림

광고 클릭 제한을 초과하여 광고가 차단되었습니다.

단시간에 반복적인 광고 클릭은 시스템에 의해 감지되며, IP가 수집되어 사이트 관리자가 확인 가능합니다.