본문 바로가기
준비하는 블로그 준비하는 블로그

HAZOP 결과를 SIL Assessment로 연결하는 방법

Analyst 읽는 시간 약 20분

HAZOP을 수행하면 공정에서 발생할 수 있는 Deviation, Cause, Consequence, Safeguard가 정리됩니다. 그러나 일부 시나리오는 HAZOP 단계의 정성적 검토만으로는 충분하지 않습니다.

특히 Reactor Runaway, Vessel Overpressure, Toxic Release처럼 결과가 중대하고, 기존 Safeguard만으로 위험을 충분히 낮추기 어려운 경우에는 SIL Assessment까지 연결해야 합니다.

핵심은 HAZOP에서 바로 SIL 등급을 정하는 것이 아니라,

HAZOP → 위험 시나리오 선별 → LOPA 등 위험저감 요구량 평가 → SIF 필요성 판단 → Target SIL 결정

의 순서로 접근하는 것입니다.


1. HAZOP과 SIL Assessment는 역할이 다르다

HAZOP은 기본적으로 다음 질문에 답합니다.

  • 어떤 Deviation이 발생할 수 있는가?
  • Cause는 무엇인가?
  • Consequence는 무엇인가?
  • 기존 Safeguard는 무엇인가?
  • 추가 Recommendation이 필요한가?

예를 들어 다음과 같은 HAZOP 결과가 있다고 가정하겠습니다.

Deviation: High Temperature
Cause: Cooling Water Failure
Consequence: Runaway Reaction → Reactor Overpressure → Loss of Containment
Safeguard: High Temperature Alarm, PSV

HAZOP Team이 기존 Safeguard만으로 위험이 충분히 낮아지지 않는다고 판단하면 다음과 같은 Recommendation이 나올 수 있습니다.

“High-High Temperature 발생 시 Feed를 자동 차단하는 독립적인 Trip 적용 필요성을 검토한다.”

이 시점부터 단순 HAZOP을 넘어 SIL Assessment와 연결될 가능성이 생깁니다.


2. SIL을 정하기 전에 먼저 SIF가 필요한지 판단해야 한다

SIL은 모든 Alarm이나 Interlock에 자동으로 붙이는 등급이 아닙니다.

먼저 Safety Instrumented Function, 즉 SIF가 필요한지를 판단해야 합니다.

예를 들어 다음 기능을 생각해볼 수 있습니다.

Reactor High-High Temperature 감지

SIS Logic Solver

Feed Isolation Valve Close

이 기능은 위험한 상태를 감지하여 공정을 안전한 상태로 이동시키는 하나의 SIF 후보입니다.

SIF는 일반적으로 다음 세 요소로 구성됩니다.

Sensor → Logic Solver → Final Element

따라서 HAZOP Recommendation이 단순 Alarm 추가인지, 자동 안전기능 추가인지 먼저 구분해야 합니다.


3. 어떤 HAZOP 시나리오가 SIL Assessment 대상이 되는가?

다음과 같은 경우 SIL Assessment를 검토할 필요가 있습니다.

  • Consequence Severity가 매우 큰 경우
  • 기존 Safeguard 적용 후에도 Residual Risk가 높은 경우
  • 자동 Shutdown이 필요한 경우
  • SIS 또는 SIF 설치가 Recommendation으로 도출된 경우
  • 기존 Trip의 안전성능 수준을 확인해야 하는 경우
  • Required Risk Reduction을 정량적으로 판단해야 하는 경우

예를 들어

“Independent High-High Pressure Trip 설치 검토”

같은 Recommendation이 나왔다면 단순히 Trip을 설치하는 것으로 끝내서는 안 됩니다.

얼마만큼의 위험저감 성능이 필요한가?

를 판단해야 합니다.


4. HAZOP 시나리오를 SIL Assessment용으로 다시 정의한다

HAZOP Worksheet의 한 줄은 SIL Assessment에 사용하기에는 너무 광범위한 경우가 많습니다.

예를 들어

Cause: Cooling Failure

라고 되어 있다면 보다 구체적으로

Initiating Event: Total Loss of Reactor Cooling Water

처럼 정의하는 것이 좋습니다.

Consequence 역시

High Pressure

라고만 쓰기보다

Runaway Reaction → Reactor Overpressure → Vessel Failure → Toxic Release

처럼 최종적인 Hazardous Event를 명확히 해야 합니다.

즉 다음 구조로 정리합니다.

Initiating Event → Hazardous Consequence → Existing Protection → Required Risk Reduction


5. HAZOP Safeguard를 그대로 SIL 계산에 사용하면 안 된다

여기서 중요한 점이 있습니다.

HAZOP에서 Safeguard로 인정된 항목이 모두 Risk Reduction Credit을 받을 수 있는 것은 아닙니다.

예를 들어 HAZOP에 다음과 같이 기록되어 있다고 가정하겠습니다.

  • High Temperature Alarm
  • Operator Action
  • High-High Temperature Trip
  • PSV

겉으로 보면 보호수단이 네 개입니다.

그러나 High Alarm과 High-High Trip이 동일 Sensor를 사용하거나 동일 DCS에 의존한다면 독립성이 부족할 수 있습니다.

또한 Operator Action이 같은 Alarm에 의존하고 있다면 별도의 독립 Protection Layer로 인정하기 어려울 수도 있습니다.

따라서 SIL Assessment 전에 각 Safeguard의

  • Independence
  • Effectiveness
  • Reliability
  • Auditability

를 확인해야 합니다.


6. 실무에서는 HAZOP 이후 LOPA를 거치는 경우가 많다

SIL Target을 결정하기 전에 LOPA를 이용하는 경우가 많습니다.

전체 흐름은 다음과 같습니다.

HAZOP

→ 중요한 사고 Scenario 선정

LOPA

→ Initiating Event Frequency 평가

→ IPL 적용

→ Residual Frequency 계산

→ 필요한 추가 Risk Reduction 계산

SIL Assessment

이 구조가 중요한 이유는 Target SIL을 단순한 경험이나 감으로 결정하지 않기 위해서입니다.


7. Required Risk Reduction을 계산한다

예를 들어 어떤 사고 Scenario의 현재 Residual Frequency가

1 × 10⁻³ /year

이고,

사업장에서 허용하는 Tolerable Frequency가

1 × 10⁻⁵ /year

이라고 가정해보겠습니다.

그러면 필요한 추가 Risk Reduction은 대략

100배

입니다.

즉 추가 보호기능은 사고빈도를 약 1/100 수준으로 낮출 수 있어야 합니다.

이 값이 Target SIL 결정의 근거가 됩니다.


8. SIL과 Risk Reduction Factor의 관계

저수요 모드에서 SIL은 일반적으로 다음과 같은 위험저감 성능 범위와 연결됩니다.

SILPFDavg 범위대략적인 Risk Reduction Factor
SIL 110⁻² ~ 10⁻¹10 ~ 100
SIL 210⁻³ ~ 10⁻²100 ~ 1,000
SIL 310⁻⁴ ~ 10⁻³1,000 ~ 10,000
SIL 410⁻⁵ ~ 10⁻⁴10,000 ~ 100,000

예를 들어 필요한 Risk Reduction이 약 300배라면 SIL 2 범위의 성능이 필요할 가능성이 있습니다.

다만 이 표만 보고 SIL을 결정하는 것이 아니라 전체 위험분석 결과를 함께 고려해야 합니다.


9. 실제 HAZOP 사례로 이해하기

다음 Reactor Scenario를 가정하겠습니다.

HAZOP 결과

Deviation: High Temperature

Cause: Cooling Water Failure

Consequence:

Cooling Loss

→ Reactor Temperature 상승

→ Reaction Rate 증가

→ Runaway Reaction

→ Reactor Overpressure

→ Toxic Release 가능

Existing Safeguard:

  • High Temperature Alarm
  • Operator Action
  • PSV

HAZOP Risk Ranking은 High라고 가정합니다.

HAZOP Team은 다음 Recommendation을 도출합니다.

“High-High Reactor Temperature 시 Feed를 자동 차단하는 독립적인 Safety Trip 적용 필요성을 검토한다.”

이 Recommendation을 바로 SIL 2라고 지정해서는 안 됩니다.

먼저 LOPA 등을 통해 Required Risk Reduction을 확인합니다.


10. SIF를 한 문장으로 정확하게 정의한다

SIL Assessment를 수행하려면 SIF의 기능을 명확하게 정의해야 합니다.

단순히

High Temperature Trip

이라고만 작성해서는 부족합니다.

예를 들어 다음과 같이 정의할 수 있습니다.

“Reactor R-101의 Temperature가 HH Set Point에 도달하면 독립 Temperature Transmitter가 이를 감지하고 SIS Logic Solver를 통해 Feed Isolation Valve XV-101을 Close하여 Reactor Feed를 차단한다.”

이 문장에는 다음이 포함됩니다.

  • 감지 대상
  • Sensor
  • Trip Set Point
  • Logic Solver
  • Final Element
  • 안전동작

이렇게 해야 SIF의 설계와 Verification 범위를 명확하게 정의할 수 있습니다.


11. Sensor 독립성을 확인한다

기존 DCS High Temperature Alarm에 사용하는 Sensor를 신규 SIF가 그대로 공유한다면 독립성이 제한될 수 있습니다.

예를 들어

TT-101 → DCS High Alarm

TT-101 → SIS High-High Trip

이 같은 Sensor를 사용하면 TT-101의 고장이 두 기능에 동시에 영향을 줄 수 있습니다.

따라서 다음을 검토해야 합니다.

  • 별도 Sensor 사용 여부
  • Process Tap 공유 여부
  • Voting Logic 필요성
  • Common Cause Failure 가능성

12. Logic Solver와 Final Element도 함께 검토한다

SIL은 Sensor만의 신뢰도를 의미하지 않습니다.

전체 SIF는 다음 구조로 평가해야 합니다.

Sensor → Logic Solver → Final Element

특히 Final Element는 실제 안전동작을 수행하는 장치입니다.

예를 들어 Feed Isolation Valve가 닫히지 않으면 Sensor와 Logic Solver가 정상이어도 사고를 막을 수 없습니다.

따라서 다음 항목을 함께 검토해야 합니다.

  • Shutdown Valve
  • Solenoid Valve
  • Actuator
  • Instrument Air
  • Fail Position
  • Valve Closing Time
  • Proof Test Interval

13. BPCS와 SIS의 독립성을 확인한다

공정제어를 수행하는 BPCS와 안전기능을 수행하는 SIS가 동일한 장비를 과도하게 공유하면 독립성이 저하될 수 있습니다.

예를 들어

BPCS Temperature Control

SIS High-High Temperature Trip

이 동일한 Sensor, Controller, Output Module까지 공유한다면 Common Cause Failure 문제가 발생할 수 있습니다.

따라서 SIL Assessment에서는 BPCS와 SIS 사이의 독립성을 반드시 검토해야 합니다.


14. Trip Set Point도 SIL Assessment와 연결된다

SIF가 존재해도 Trip Set Point가 잘못 설정되어 있으면 위험저감 기능이 충분하지 않을 수 있습니다.

예를 들어 다음 조건을 가정해보겠습니다.

Normal Operating Temperature: 100℃
High Alarm: 120℃
Safe Operating Limit: 135℃
Runaway Initiation: 150℃

HH Trip을 149℃에 설정한다면 너무 늦게 작동할 가능성이 있습니다.

따라서 Trip Set Point는 다음을 고려해서 결정해야 합니다.

  • 정상운전 변동
  • 계측기 오차
  • Process Response
  • Dead Time
  • Valve Closing Time
  • Reaction Rate
  • Safety Margin

15. Process Safety Time을 확인한다

SIF는 단순히 작동하는 것이 아니라 사고가 위험상태에 도달하기 전에 작동을 완료해야 합니다.

예를 들어 Cooling Water Failure 후 Reactor가 위험온도까지 도달하는 데 3분이 걸린다고 가정해보겠습니다.

SIF의 전체 동작시간은

Sensor Detection Time

  • Logic Processing Time
  • Final Element Closing Time

으로 구성됩니다.

이 시간이 3분보다 충분히 짧아야 합니다.

만약 Isolation Valve가 닫히는 데 4분이 걸린다면 SIF가 존재해도 실질적인 보호효과를 기대하기 어렵습니다.


16. SIL Assessment와 SIL Verification을 구분해야 한다

실무에서 자주 혼동하는 부분입니다.

SIL Assessment

필요한 SIL 수준을 결정하는 과정

즉,

얼마만큼의 Risk Reduction이 필요한가?

를 판단합니다.

SIL Verification

설계된 SIF가 실제로 Target SIL을 만족하는지 검증하는 과정입니다.

예를 들어 SIL Assessment 결과가

Target SIL 2

라고 결정되었다면 이후 Sensor, Logic Solver, Final Element의 Failure Rate, Architecture, Proof Test Interval 등을 이용하여 실제 PFDavg를 계산합니다.

따라서

Target SIL 결정 ≠ SIL 충족 확인

입니다.


17. 기존 Interlock에 임의로 SIL을 붙이면 안 된다

현장에서 흔한 표현 중 하나가

“이 Trip은 중요한 Trip이니까 SIL 1이다.”

입니다.

이렇게 접근하면 안 됩니다.

SIL은 중요도 등급이 아니라 필요한 위험저감 성능 수준입니다.

따라서 순서는 반드시

Risk Analysis

Required Risk Reduction

Target SIL

이어야 합니다.

기존 Trip이 있다고 해서 자동으로 SIL 1이나 SIL 2가 되는 것은 아닙니다.


18. HAZOP Recommendation Closure와 연결한다

HAZOP에서 신규 SIF Recommendation이 도출되었다면 Closure는 단순히 “Trip 설치 완료”로 끝내면 부족합니다.

최소한 다음 자료와 연결하는 것이 좋습니다.

  • HAZOP Recommendation
  • LOPA 결과
  • SIL Assessment
  • SIF Description
  • Safety Requirement Specification
  • Cause & Effect Matrix
  • Logic Diagram
  • Set Point
  • SIL Verification
  • Function Test
  • Proof Test Procedure
  • MOC
  • PSSR

즉 하나의 HAZOP Recommendation이 이후 SIS Safety Lifecycle 전체로 연결되어야 합니다.


19. 실무적인 연결 체크리스트

HAZOP 결과에서 SIL Assessment로 넘어갈 때 다음 항목을 확인하면 좋습니다.

① Consequence가 중대한가?

② Existing Safeguard 적용 후에도 Risk가 높은가?

③ 자동 안전기능이 필요한가?

④ 해당 기능이 SIF 역할을 하는가?

⑤ 기존 Safeguard의 독립성이 검증되었는가?

⑥ LOPA 등을 통해 Required Risk Reduction을 확인했는가?

⑦ Target SIL이 Risk Reduction 요구량을 근거로 결정되었는가?

⑧ Sensor, Logic Solver, Final Element가 명확한가?

⑨ Process Safety Time을 만족하는가?

⑩ SIL Verification과 Proof Test까지 연결되어 있는가?


20. 전체 흐름으로 정리하면

HAZOP에서 SIL Assessment까지는 다음과 같이 연결할 수 있습니다.

HAZOP 수행

→ 위험 Scenario 식별

→ High Risk Scenario 선정

→ Initiating Event 정의

→ Unmitigated Consequence 확인

→ Existing Safeguard 평가

LOPA

→ IPL Credit 평가

→ Residual Risk 계산

→ Required Risk Reduction 결정

SIF 필요성 판단

SIL Assessment

→ Target SIL 결정

→ Safety Requirement Specification 작성

→ SIS 설계

→ SIL Verification

→ 설치 및 Functional Test

→ Proof Test 및 유지관리


마무리

HAZOP 결과를 SIL Assessment로 연결할 때 가장 중요한 원칙은 HAZOP에서 Trip이 필요하다고 판단했다고 해서 바로 SIL 등급을 정하지 않는 것입니다.

먼저 HAZOP을 통해 중대한 사고 Scenario를 찾고, 기존 Safeguard를 검토한 뒤 LOPA 등으로 실제 필요한 Risk Reduction 수준을 확인해야 합니다.

그 후에야

Required Risk Reduction → SIF 필요성 → Target SIL

로 연결할 수 있습니다.

핵심 흐름은 다음과 같습니다.

HAZOP → LOPA → Required Risk Reduction → SIL Assessment → SIF 설계 → SIL Verification

또한

HAZOP Safeguard = IPL

또는

Interlock = SIL

이라고 단순하게 판단해서는 안 됩니다.

결국 SIL Assessment의 목적은 높은 SIL 등급을 부여하는 것이 아니라, HAZOP에서 확인된 위험을 허용 가능한 수준까지 낮추기 위해 필요한 안전기능과 그 신뢰도를 합리적으로 결정하는 것입니다.

Analyst

Analyst
함께 보면 좋은 글

댓글 0

첫 댓글을 남겨보세요.

error: Content is protected !!

광고 차단 알림

광고 클릭 제한을 초과하여 광고가 차단되었습니다.

단시간에 반복적인 광고 클릭은 시스템에 의해 감지되며, IP가 수집되어 사이트 관리자가 확인 가능합니다.