LOPA에서 Operator Response를 IPL로 인정할 수 있는 조건
LOPA에서 Operator Response를 IPL로 인정할 수 있는 조건
LOPA(Layer of Protection Analysis)에서는 공정 이상이 발생했을 때 운전원이 경보를 인지하고 적절한 조치를 수행하는 것을 하나의 IPL(Independent Protection Layer)로 인정할 수 있습니다.
하지만 가장 먼저 기억해야 할 점이 있습니다.
“운전원이 대응한다”는 문구만으로는 IPL이 되지 않습니다.
Operator Response가 IPL로 인정되려면 위험상태 감지 → Alarm 발생 → 운전원 인지 → 상황 판단 → 조치 수행 → 공정이 안전상태로 전환되는 전체 과정이 신뢰성 있게 이루어져야 합니다.
실무적으로는 조건을 충족하는 Alarm with Operator Action에 대해 PFD 0.1, 즉 RRF 10 수준의 Credit을 검토하는 경우가 일반적입니다.
1. Operator Response IPL이란?
Operator Response IPL은 자동으로 공정을 Shutdown하는 SIF와 달리 운전원의 행동이 안전기능의 일부가 되는 보호계층입니다.
예를 들어 Reactor Pressure가 상승하는 Scenario를 생각해 보겠습니다.
| 단계 | 공정 및 운전원 행동 |
|---|---|
| ① 이상 발생 | Cooling Water Failure |
| ② 공정변수 상승 | Reactor Pressure 상승 |
| ③ Alarm 발생 | PAH-101 High Pressure Alarm |
| ④ Alarm 인지 | 운전원이 CCR에서 경보 확인 |
| ⑤ 상황 판단 | 압력상승 원인 및 조치 필요성 판단 |
| ⑥ Operator Action | Feed Valve Manual Close |
| ⑦ 공정 반응 | Feed 차단 |
| ⑧ 사고 방지 | Reactor Overpressure 진행 차단 |
이 전체 기능이 제대로 수행되어야 Operator Response를 IPL로 평가할 수 있습니다.
2. 가장 먼저 확인할 6가지 조건
Operator Response를 IPL로 인정할 수 있는지 판단할 때는 다음 6개 질문부터 확인하면 이해하기 쉽습니다.
| 핵심 질문 | IPL 인정 관점 |
|---|---|
| ① 위험을 확실히 감지할 수 있는가? | Sensor와 Alarm이 정상적으로 작동해야 함 |
| ② Initiating Event와 독립적인가? | 동일 고장이 Alarm까지 무력화하면 안 됨 |
| ③ 운전원이 확실히 인지할 수 있는가? | 명확하고 적절한 Priority의 Alarm 필요 |
| ④ 충분한 시간이 있는가? | 사고 발생 전 조치 완료 가능해야 함 |
| ⑤ 무엇을 해야 하는지 명확한가? | 구체적인 Operator Action 필요 |
| ⑥ 실제 수행을 검증할 수 있는가? | 절차, 교육, 시험 및 기록 필요 |
이 중 하나라도 핵심적인 문제가 있다면 PFD 0.1을 기계적으로 적용해서는 안 됩니다.
3. 조건 ① 위험상태를 확실하게 감지할 수 있어야 한다
운전원이 대응하려면 먼저 위험상태를 감지할 수 있어야 합니다.
예를 들어 다음 Operator IPL을 가정하겠습니다.
PAH-101 발생 → 운전원이 FV-101 Close
이 기능이 성립하려면 Pressure Transmitter가 실제 압력상승을 정확하게 감지하고 Alarm이 정상적으로 발생해야 합니다.
| 검토항목 | 확인내용 |
|---|---|
| Sensor | 위험상태를 적절히 감지하는가? |
| Alarm Set Point | 충분히 빠르게 Alarm이 발생하는가? |
| Alarm Logic | 정상적으로 구성되어 있는가? |
| DCS/HMI | 운전원이 Alarm을 확인할 수 있는가? |
| Alarm Failure | 고장 시 발견 가능한가? |
즉, Operator Response는 사람만의 문제가 아니라 Sensor와 Alarm System까지 포함한 하나의 보호기능으로 봐야 합니다.
4. 조건 ② Initiating Event와 독립적이어야 한다
LOPA에서 가장 중요한 IPL 조건 중 하나가 Independence, 즉 독립성입니다.
예를 들어 Feed Control Valve가 잘못 열려 Reactor Pressure가 상승했다고 가정하겠습니다.
그런데 Pressure Control과 High Pressure Alarm이 동일한 Sensor와 동일한 BPCS 기능에 의존하고 있다면 공통고장을 검토해야 합니다.
독립성이 불충분할 수 있는 사례
| Initiating Event | Operator IPL | 문제점 |
|---|---|---|
| PT Failure | 동일 PT의 High Alarm | 같은 Sensor Failure에 영향 |
| BPCS Failure | 동일 BPCS Alarm | 공통 System Failure 가능 |
| Power Failure | 동일 전원의 Alarm | Alarm도 동시에 상실 가능 |
| Instrument Air Failure | Air로 작동하는 조치 Valve | 실제 Operator Action 실패 가능 |
핵심 질문은 이것입니다.
“사고를 시작시킨 하나의 고장이 Operator Protection까지 동시에 무력화할 수 있는가?”
그렇다면 독립적인 IPL Credit을 인정하기 어렵습니다.
5. 조건 ③ Alarm이 운전원에게 명확하게 전달되어야 한다
Alarm이 발생한다고 해서 운전원이 반드시 대응할 수 있는 것은 아닙니다.
운전원이 실제로 인지하고 이해할 수 있는 Alarm이어야 합니다.
좋은 Alarm은 다음과 같은 특성을 가져야 합니다.
| 검토항목 | 좋은 상태 |
|---|---|
| Alarm Message | 원인 또는 상태가 명확함 |
| Priority | 위험도에 맞는 Priority |
| Alarm Display | 즉시 확인 가능 |
| Audible Alarm | 필요한 경우 청각적 경보 제공 |
| Standing Alarm | 장시간 방치되지 않음 |
| Alarm Flood | 비정상상황에서도 식별 가능 |
예를 들어 중요한 High-High Pressure Alarm이 발생하더라도 동시에 수십~수백 개의 Alarm이 발생한다면 운전원이 제때 식별하지 못할 수 있습니다.
따라서 Alarm Management 상태도 Operator IPL 신뢰성과 직접적으로 연결됩니다.
6. 조건 ④ 충분한 Operator Response Time이 있어야 한다
Operator Response를 IPL로 인정할 때 가장 중요하게 확인해야 하는 항목 중 하나가 시간입니다.
단순히 운전원이 조작할 수 있는지가 아니라,
“사고가 발생하기 전에 모든 조치를 완료할 수 있는가?”
를 확인해야 합니다.
이를 다음과 같이 비교할 수 있습니다.
| 구분 | 의미 |
|---|---|
| Process Safety Time | 위험상태 발생 후 사고결과에 도달하기까지의 시간 |
| Operator Response Time | Alarm 인지부터 실제 안전조치 완료까지 필요한 시간 |
기본적으로는 다음 관계가 확보되어야 합니다.
Process Safety Time > Operator Response Time
그리고 단순히 조금 긴 정도가 아니라 현실적인 시간 여유가 있어야 합니다.
7. Operator Response Time은 버튼 누르는 시간만 의미하지 않는다
이 부분에서 실무 오류가 많이 발생합니다.
예를 들어 운전원이 Pump Stop Button을 누르는 데 5초가 걸린다고 해서 Response Time이 5초인 것은 아닙니다.
실제 대응과정은 다음과 같습니다.
| 단계 | 시간이 필요한 이유 |
|---|---|
| ① Alarm 발생 | System에서 Alarm 생성 |
| ② Alarm 인지 | 운전원이 경보 확인 |
| ③ 상황 확인 | 관련 압력·온도·유량 확인 |
| ④ Diagnosis | 이상원인 판단 |
| ⑤ Decision | 적절한 조치 결정 |
| ⑥ Action | Valve Close, Pump Stop 등 |
| ⑦ Equipment Response | 실제 Valve 이동 등 |
| ⑧ Process Response | 공정이 안전상태로 변화 |
따라서 Operator Response Time은 Alarm 발생부터 Process가 안전한 방향으로 실제 전환될 때까지 전체 시간을 검토하는 것이 중요합니다.
8. 사고 진행속도가 빠르면 Operator IPL 인정이 어려울 수 있다
두 가지 Scenario를 비교하면 쉽게 이해할 수 있습니다.
| Scenario | Alarm 이후 사고까지 시간 | Operator IPL 가능성 |
|---|---|---|
| Tank Level 상승 | 30분 | 상대적으로 검토 가능 |
| Reactor Pressure 급상승 | 5분 | 정밀 검토 필요 |
| Runaway Reaction | 30초 | 인정 매우 신중 |
| Explosive Reaction | 수초 | Operator Response 의존 어려움 |
특히 Runaway Reaction처럼 공정 Dynamics가 빠른 Scenario에서는 운전원 조치보다 자동 SIF가 더 적합할 수 있습니다.
9. 조건 ⑤ Operator Action이 구체적으로 정의되어야 한다
LOPA Worksheet에 다음과 같이 적는 것은 좋지 않습니다.
“Operator takes appropriate action.”
이 표현으로는 무엇을 해야 하는지 확인할 수 없습니다.
Operator Action은 가능한 한 구체적으로 정의해야 합니다.
| 모호한 표현 | 좋은 표현 |
|---|---|
| Operator responds | FV-101 Manual Close |
| Operator takes action | P-101 Stop |
| Operator checks pressure | Feed SDV-101 Close |
| Emergency response | ESD Push Button 작동 |
| Operator controls process | Steam Supply Manual Isolation |
가능하다면 다음과 같이 작성하는 것이 좋습니다.
PAH-101 발생 시 운전원이 5분 이내 FV-101을 Manual Close한다.
이렇게 작성해야 실제 조치 가능성과 Response Time을 확인할 수 있습니다.
10. 조건 ⑥ Operator가 실제로 조작할 수 있어야 한다
Operator Action이 이론적으로 가능해도 실제 현장에서 수행하기 어려운 경우가 있습니다.
예를 들어 CCR에서 버튼을 누르는 것과 현장에 나가 Manual Valve를 닫는 것은 신뢰성이 다릅니다.
| Action 위치 | 실무 검토사항 |
|---|---|
| CCR Push Button | 상대적으로 빠른 대응 가능 |
| DCS Manual Operation | 화면 접근 및 권한 확인 |
| 현장 Manual Valve | 이동시간 필요 |
| 높은 위치 Valve | 접근시간 추가 |
| PPE 착용 후 접근 | 준비시간 필요 |
| Toxic Gas 지역 | 접근 자체가 불가능할 수 있음 |
| 화재지역 Valve | Operator 접근 Credit 부적절 가능 |
즉, 사고 발생 후 운전원이 위험지역으로 직접 들어가야 하는 Action은 IPL Credit을 매우 신중하게 검토해야 합니다.
11. Alarm Set Point가 충분히 빨라야 한다
Operator에게 시간이 충분하려면 Alarm이 너무 늦게 발생해서는 안 됩니다.
예를 들어 다음과 같은 조건을 생각해 보겠습니다.
| 항목 | 설정값 |
|---|---|
| 정상압력 | 6 barg |
| High Alarm | 9.8 barg |
| PSV Set Pressure | 10 barg |
압력이 빠르게 상승하는 공정이라면 Alarm 발생 후 PSV Set Pressure에 도달하기까지 시간이 거의 없을 수 있습니다.
이 경우 Operator가 조치를 완료할 시간이 부족합니다.
따라서 Alarm Set Point는 다음 항목과 함께 검토해야 합니다.
| 검토항목 | 확인내용 |
|---|---|
| 정상운전범위 | Nuisance Alarm 방지 |
| Alarm Set Point | 충분한 조기 경보 |
| Trip Set Point | SIF와의 관계 |
| PSV Set Pressure | 과압보호 기준 |
| Pressure Rise Rate | 사고 진행속도 |
| Operator Response Time | 실제 행동 가능시간 |
12. Procedure가 명확해야 한다
Operator Response가 사람의 경험이나 기억에만 의존해서는 안정적인 IPL이라고 보기 어렵습니다.
Alarm이 발생했을 때 수행해야 하는 행동을 Alarm Response Procedure 또는 운전절차에 명확하게 작성해야 합니다.
예를 들어 다음과 같이 연결할 수 있습니다.
| Alarm | Operator Action |
|---|---|
| PAH-101 | FV-101 Manual Close |
| TAH-201 | Steam Valve Close |
| LAHH-301 | Feed Pump P-301 Stop |
| FAL-401 | Heater Shutdown |
운전원마다 대응방법이 달라진다면 보호계층의 신뢰성을 확보하기 어렵습니다.
13. 교육과 훈련이 이루어져야 한다
절차가 있다고 해서 운전원이 실제로 행동할 수 있다는 보장은 없습니다.
따라서 다음 항목이 함께 관리되어야 합니다.
| 관리항목 | 목적 |
|---|---|
| Initial Training | 최초 대응방법 숙지 |
| Refresher Training | 대응능력 유지 |
| Scenario Drill | 실제 상황 대응 연습 |
| Operator Qualification | 업무 수행능력 확인 |
| Training Record | 교육 실시 증빙 |
| Evaluation | 실제 이해도 확인 |
특히 자주 발생하지 않는 비상상황일수록 정기적인 훈련이 중요합니다.
14. Auditability가 확보되어야 한다
IPL은 단순히 존재하는 것이 아니라 실제 성능을 확인할 수 있어야 합니다.
Operator Response도 마찬가지입니다.
다음과 같은 자료가 있어야 실제로 관리되고 있는지 확인할 수 있습니다.
| 확인자료 | 확인내용 |
|---|---|
| Alarm Test Record | Alarm 정상발생 여부 |
| Training Record | Operator 교육 여부 |
| Alarm Response Procedure | 조치방법 명확성 |
| Drill Record | 실제 대응능력 |
| Alarm History | Alarm 관리상태 |
| Shift Interview | 실제 운전원 이해도 |
| MOC Record | Alarm 변경관리 |
즉, Operator IPL은 사람의 행동이지만 객관적인 관리증빙이 있어야 합니다.
15. Operator Response의 일반적인 PFD Credit
LOPA 실무에서는 적절한 조건을 만족하는 Operator Response에 대해 일반적으로 PFD 0.1 수준, 즉 RRF 10 수준을 검토하는 경우가 많습니다.
관계는 다음과 같습니다.
RRF ≈ 1 / PFD
따라서,
| PFD | RRF | 의미 |
|---|---|---|
| 1.0 | 1 | 사실상 Risk Reduction 없음 |
| 0.1 | 10 | 약 10배 Risk Reduction |
| 0.01 | 100 | 매우 높은 Human Credit |
| 0.001 | 1,000 | 일반 Operator Response로 보기 어려움 |
중요한 점은 0.1이 Operator Action의 자동 기본값이 아니라는 것입니다.
앞에서 설명한 조건이 충족될 때 적용할 수 있는 Credit으로 봐야 합니다.
16. Operator Response에 PFD 0.01을 적용할 수 있는가?
이론적으로 정교한 Human Reliability Analysis를 수행하여 더 높은 신뢰성을 주장하는 경우가 있을 수 있습니다.
하지만 일반적인 LOPA에서는 Operator Response에 RRF 100을 쉽게 인정하지 않는 것이 바람직합니다.
사람의 행동에는 다음과 같은 변수가 존재하기 때문입니다.
- Stress
- Workload
- Alarm Flood
- Fatigue
- Misdiagnosis
- Communication Failure
- 교육 수준 차이
- 교대근무
- 현장 접근 문제
따라서 RRF 100 이상의 높은 위험감소가 필요한 Scenario라면 자동 SIF 또는 다른 독립적인 Protection Layer를 검토하는 것이 일반적으로 더 적절합니다.
17. Operator Action을 두 개로 나누어 각각 IPL Credit을 줄 수 있는가?
이 부분도 실무에서 주의해야 합니다.
예를 들어 다음과 같은 두 Action이 있다고 가정하겠습니다.
- High Pressure Alarm 발생 후 Operator가 Feed Valve Close
- High-High Pressure Alarm 발생 후 Operator가 Pump Stop
겉으로 보면 두 개의 Operator Action입니다.
그러나 동일한 운전원이 동일한 상황에서 대응하고, 동일한 DCS와 유사한 Alarm에 의존한다면 두 개의 완전히 독립적인 IPL로 보기 어려울 수 있습니다.
| 검토항목 | 확인사항 |
|---|---|
| Sensor | 서로 독립적인가? |
| Alarm System | 동일 DCS인가? |
| Operator | 동일 인원인가? |
| Action | 실제 독립적인 조치인가? |
| Failure Cause | 하나의 Human Error가 둘 다 영향을 주는가? |
| Response Time | 두 Action 모두 수행 가능한가? |
따라서 Human Action을 여러 개 나누어 0.1 × 0.1 = 0.01로 단순 계산하는 방식은 신중해야 합니다.
18. Operator Response와 BPCS의 독립성
예를 들어 Initiating Event가 BPCS Control Loop Failure라고 가정해 보겠습니다.
그런데 Operator Alarm도 동일 BPCS에 의존한다면 독립성이 문제가 될 수 있습니다.
예시
| 기능 | 구성 |
|---|---|
| Pressure Control | PT-101 → BPCS → PCV-101 |
| High Pressure Alarm | PT-101 → 동일 BPCS → Alarm |
| Initiating Event | PT-101 Failure |
PT-101이 고장하면 Pressure Control뿐 아니라 Alarm도 잘못된 값을 받을 수 있습니다.
따라서 이런 경우 High Pressure Alarm은 독립 IPL로 Credit하기 어려울 수 있습니다.
반대로 별도의 PT와 적절한 독립성을 확보한 Alarm이라면 IPL 인정 가능성이 높아집니다.
19. Operator IPL 판단 예시 ① 인정 가능성이 높은 경우
다음 상황을 가정하겠습니다.
| 항목 | 조건 |
|---|---|
| Hazard | Tank Overfill |
| Alarm | Independent LAH-101 |
| Operator 위치 | CCR |
| 조치 | Feed Pump Stop |
| 사고까지 시간 | 약 20분 |
| 필요한 대응시간 | 약 3분 |
| Procedure | 존재 |
| Training | 정기 실시 |
| Alarm Test | 정기 수행 |
이 경우에는 Operator가 위험을 인지하고 행동할 충분한 시간이 있으며 Action도 단순합니다.
따라서 다른 IPL 조건까지 만족한다면 Operator Response에 대한 IPL Credit을 검토할 수 있습니다.
20. Operator IPL 판단 예시 ② 인정이 어려운 경우
이번에는 Runaway Reaction을 가정하겠습니다.
| 항목 | 조건 |
|---|---|
| Hazard | Reactor Runaway |
| Alarm | High Temperature Alarm |
| Alarm 이후 사고까지 | 약 40초 |
| Operator Action | 현장 Steam Valve Manual Close |
| CCR에서 Valve까지 이동 | 약 2분 |
| 추가 PPE | 필요 |
| 현장 온도 | 사고 시 상승 가능 |
이 경우 가장 큰 문제는 시간입니다.
운전원이 현장에 도착하기도 전에 사고가 진행될 가능성이 있습니다.
따라서 이러한 Operator Response를 IPL로 인정하는 것은 적절하지 않을 가능성이 높으며 자동 SIF를 검토하는 것이 더 적절할 수 있습니다.
21. Operator Response IPL 판단 체크표
실무에서는 다음 표를 사용하면 빠르게 판단할 수 있습니다.
| No. | 확인사항 | YES / NO |
|---|---|---|
| 1 | 위험상태를 명확하게 감지할 수 있는가? | |
| 2 | Alarm이 실제로 존재하고 정상 작동하는가? | |
| 3 | Initiating Event와 독립적인가? | |
| 4 | 다른 IPL과 충분히 독립적인가? | |
| 5 | Alarm Priority가 적절한가? | |
| 6 | Alarm Flood 상황에서도 식별 가능한가? | |
| 7 | Operator Action이 구체적으로 정의되어 있는가? | |
| 8 | 사고 발생 전 충분한 Response Time이 있는가? | |
| 9 | Operator가 실제로 조작 가능한 위치인가? | |
| 10 | 조작 장치가 정상적으로 작동 가능한가? | |
| 11 | 대응절차가 문서화되어 있는가? | |
| 12 | Operator 교육·훈련이 이루어지고 있는가? | |
| 13 | Alarm 및 대응기능의 시험이 이루어지는가? | |
| 14 | 기록을 통해 기능을 Audit할 수 있는가? |
핵심 항목에서 NO가 나온다면 IPL Credit을 인정하기 전에 추가 검토가 필요합니다.
22. LOPA Worksheet에는 어떻게 작성하는 것이 좋은가?
단순히 다음과 같이 쓰는 것은 피하는 것이 좋습니다.
IPL : Operator Action
대신 실제 기능이 드러나도록 작성하는 것이 좋습니다.
작성 예시
| 항목 | 내용 |
|---|---|
| IPL | PAH-101 + Operator Response |
| Detection | Independent PT-102 |
| Alarm Set Point | 8.5 barg |
| Operator Action | FV-101 Manual Close |
| Available Time | 10 min |
| Required Response | 3 min |
| Procedure | SOP-OP-021 |
| Training | Annual Training |
| PFD Credit | 0.1 |
| RRF | 10 |
이렇게 작성하면 왜 해당 Operator Response를 IPL로 인정했는지 추적할 수 있습니다.
23. PSM 자체감사에서는 어떻게 확인할 수 있는가?
LOPA에서 Operator Response를 IPL로 인정했다면 PSM 자체감사에서는 계산서만 확인하고 끝내서는 안 됩니다.
문서에서 현장까지 추적해야 합니다.
| 감사 단계 | 확인내용 |
|---|---|
| ① LOPA 확인 | PFD 0.1 Credit 적용 여부 |
| ② Alarm List 확인 | 실제 Alarm 존재 여부 |
| ③ DCS 확인 | Set Point 및 Priority 확인 |
| ④ Procedure 확인 | Action이 구체적으로 작성되어 있는가? |
| ⑤ Operator Interview | 운전원이 실제 대응방법을 아는가? |
| ⑥ Training Record | 교육·훈련 실시 여부 |
| ⑦ Alarm History | Alarm Flood, Standing Alarm 확인 |
| ⑧ 현장 확인 | 실제 조작 가능한가? |
| ⑨ Response Time 확인 | 시간 내 행동 가능한가? |
| ⑩ MOC 확인 | Alarm/Set Point 변경 시 LOPA 재검토 여부 |
특히 Operator Interview를 해보면 문서와 실제 운영 사이의 차이를 쉽게 확인할 수 있습니다.
24. 실무에서 가장 많이 발생하는 오류
Operator Response IPL을 적용할 때 자주 발생하는 문제를 한눈에 정리하면 다음과 같습니다.
| 잘못된 적용 | 문제점 |
|---|---|
| Alarm이 있으므로 PFD 0.1 적용 | Operator Action 검토 누락 |
| Operator 대응이라고만 작성 | 구체적인 Action 없음 |
| Response Time 미검토 | 실제 대응 불가능 가능 |
| 동일 Sensor를 사용 | Independence 부족 |
| 현장 접근시간 무시 | 실제 Action 불가능 |
| 교육 없이 Credit 적용 | Human Reliability 근거 부족 |
| Alarm Flood 무시 | 중요 Alarm 인지 실패 가능 |
| 여러 Operator Action에 각각 0.1 적용 | 독립성 과대평가 가능 |
| PFD 0.01을 쉽게 적용 | Human Risk Reduction 과대평가 |
25. Operator Response가 부족하다면 무엇을 개선할 수 있는가?
Operator IPL 인정조건이 부족하다고 해서 반드시 해당 Scenario를 포기하는 것은 아닙니다.
다음과 같은 개선이 가능합니다.
| 문제점 | 개선방법 |
|---|---|
| Alarm이 너무 늦음 | Alarm Set Point 조정 |
| Alarm이 불명확 | Alarm Message 개선 |
| Alarm Flood | Alarm Rationalization |
| Response Time 부족 | 자동 SIF 검토 |
| 현장조작 필요 | CCR Remote Operation 검토 |
| 절차 없음 | Alarm Response Procedure 작성 |
| 교육 부족 | 정기 Training 및 Drill |
| Sensor 독립성 부족 | Independent Sensor 검토 |
| Action 복잡 | 단순하고 명확한 Safety Action으로 개선 |
특히 시간이 부족한 Scenario에서는 Operator 교육을 강화하는 것보다 자동화된 Protection Layer를 적용하는 것이 더 효과적일 수 있습니다.
26. 한눈에 보는 IPL 인정 판단
Operator Response를 IPL로 인정할 수 있는 조건을 최종적으로 정리하면 다음과 같습니다.
| 조건 | 핵심 질문 | 중요도 |
|---|---|---|
| Detection | 위험상태를 확실히 감지하는가? | 매우 중요 |
| Independence | 사고원인과 독립적인가? | 매우 중요 |
| Alarm Quality | 운전원이 확실히 인지하는가? | 중요 |
| Response Time | 사고 전에 행동할 시간이 충분한가? | 매우 중요 |
| Action Clarity | 무엇을 해야 하는지 명확한가? | 매우 중요 |
| Accessibility | 실제 조작할 수 있는가? | 중요 |
| Procedure | 문서화되어 있는가? | 중요 |
| Training | 교육·훈련되고 있는가? | 중요 |
| Testing | Alarm 기능을 확인하는가? | 중요 |
| Auditability | 객관적인 기록이 있는가? | 중요 |
27. 핵심 정리
LOPA에서 Operator Response를 IPL로 인정할 때 가장 중요한 것은 “운전원이 있다”가 아니라 “운전원이 위험을 확실하게 인지하고 충분한 시간 안에 명확한 안전조치를 성공적으로 수행할 수 있는 시스템이 구축되어 있는가”입니다.
전체 흐름을 가장 간단하게 정리하면 다음과 같습니다.
| 단계 | 확인내용 |
|---|---|
| ① Detect | 위험상태를 Sensor가 감지 |
| ② Alarm | 운전원에게 명확하게 경보 |
| ③ Recognize | Operator가 Alarm 인지 |
| ④ Diagnose | 상황 판단 |
| ⑤ Decide | 적절한 Action 결정 |
| ⑥ Act | Valve Close, Pump Stop 등 수행 |
| ⑦ Respond | 공정이 안전한 방향으로 변화 |
| ⑧ Verify | 시험·훈련·기록으로 신뢰성 확인 |
그리고 일반적인 LOPA에서는 조건을 충분히 만족하는 Operator Response에 대해 PFD 0.1, 즉 약 RRF 10 수준의 Risk Reduction Credit을 검토하는 경우가 많습니다.
하지만 이 숫자를 적용하기 전에 반드시 확인해야 할 세 가지를 꼽는다면 다음과 같습니다.
| 우선순위 | 가장 중요한 확인사항 |
|---|---|
| 1 | Initiating Event 및 다른 IPL과 독립적인가? |
| 2 | 사고가 발생하기 전에 충분한 Response Time이 있는가? |
| 3 | Operator가 수행할 Action이 명확하고 실제 수행 가능한가? |
결국 Operator Response는 단순한 운전원의 개인 능력이 아니라 Sensor, Alarm, HMI, Procedure, Training, Response Time, 실제 Final Action을 모두 포함하는 하나의 보호계층으로 평가해야 합니다.
그리고 사고 진행속도가 빠르거나 높은 RRF가 요구되는 Scenario라면 Operator Response에 과도한 Credit을 부여하기보다 자동 SIF와 같은 보다 신뢰성 높은 독립보호계층을 적용하는 방향을 우선적으로 검토하는 것이 중요합니다.
Analyst
댓글 0
첫 댓글을 남겨보세요.