LOPA에서 Alarm with Operator Action의 PFD 산정 방법
LOPA에서 Alarm with Operator Action의 PFD 산정 방법
LOPA(Layer of Protection Analysis)를 수행할 때 자주 등장하는 보호수단 중 하나가 Alarm with Operator Action, 즉 경보 발생 후 운전원이 상황을 판단하고 필요한 조치를 수행하는 보호계층입니다.
예를 들어 Reactor Pressure가 상승했을 때 High Pressure Alarm이 발생하고 운전원이 Feed Control Valve를 닫는 경우를 생각할 수 있습니다.
이때 중요한 질문은 다음과 같습니다.
“이 Alarm + Operator Action을 IPL로 인정할 수 있는가?”
그리고 인정할 수 있다면,
“얼마의 PFD를 적용할 것인가?”
가 중요합니다.
LOPA 실무에서는 조건을 충족하는 Alarm with Operator Action에 대해 PFD 0.1, 즉 RRF 10 수준을 적용하는 경우가 일반적입니다.
하지만 Alarm이 있다는 이유만으로 자동으로 PFD 0.1을 적용해서는 안 됩니다.
경보의 독립성, 운전원의 인지 가능성, 충분한 대응시간, 명확한 조치절차, 교육훈련, 실제 조작 가능성 등을 모두 확인해야 합니다.
1. Alarm with Operator Action이란?
Alarm with Operator Action은 공정 이상상태가 발생했을 때 계기가 이상을 감지하고 Alarm을 발생시키며, 이를 운전원이 확인한 후 필요한 조치를 수행하여 사고 진행을 차단하는 보호기능입니다.
예를 들어 다음과 같은 기능입니다.
| 단계 | 기능 |
|---|---|
| ① 이상상태 발생 | Reactor Pressure 상승 |
| ② Sensor 감지 | PT가 High Pressure 감지 |
| ③ Alarm 발생 | DCS에 High Pressure Alarm 표시 |
| ④ Operator 인지 | 운전원이 Alarm 확인 |
| ⑤ 상황 판단 | 원인 및 조치방법 판단 |
| ⑥ Operator Action | Feed Valve Close |
| ⑦ 사고 진행 차단 | 추가 압력상승 방지 |
즉, Alarm만 존재하는 것이 아니라 운전원의 실제 Action까지 포함해야 하나의 보호기능이 됩니다.
2. Alarm만으로는 IPL이 되기 어렵다
LOPA에서 단순한 Alarm 자체만으로 Risk Reduction을 인정하는 것은 일반적으로 어렵습니다.
Alarm은 위험상태를 알려주는 기능일 뿐 실제 공정을 Safe State로 만들지는 못하기 때문입니다.
| 구분 | 기능 | LOPA 관점 |
|---|---|---|
| Alarm만 존재 | 이상상태 알림 | 사고 진행을 직접 차단하지 못함 |
| Alarm + Operator 확인 | 상황 인지 | 아직 실제 조치 없음 |
| Alarm + Operator Action | 인지 후 실제 조치 | IPL 인정 가능성 검토 |
따라서 LOPA에서 보호계층을 인정하려면 Alarm → Operator 판단 → 실제 조치까지 연결되어야 합니다.
3. PFD란 무엇인가?
PFD는 Probability of Failure on Demand의 약자로 보호기능이 실제로 필요할 때 실패할 확률을 의미합니다.
Alarm with Operator Action의 PFD가 0.1이라고 가정하면 개념적으로,
10번의 Demand 중 약 1번 정도는 해당 보호기능이 실패할 수 있는 수준
으로 이해할 수 있습니다.
PFD와 Risk Reduction Factor의 관계는 다음과 같습니다.
RRF ≈ 1 / PFD
따라서,
| PFD | RRF |
|---|---|
| 1.0 | 1 |
| 0.1 | 10 |
| 0.01 | 100 |
| 0.001 | 1,000 |
Alarm with Operator Action에 PFD 0.1을 적용한다는 것은 약 10배의 Risk Reduction을 인정한다는 의미입니다.
4. LOPA에서 일반적으로 사용하는 PFD 수준
조건을 충족하는 Alarm with Operator Action에는 실무적으로 PFD = 0.1 수준의 Credit을 적용하는 경우가 많습니다.
| 보호기능 | 대표적 LOPA 적용 예 |
|---|---|
| 단순 Alarm | IPL Credit 인정 어려움 |
| 독립적인 Alarm + Operator Action | PFD 0.1 수준 검토 |
| 잘 설계된 SIF SIL 1 | PFD 0.1 ~ 0.01 범위 |
| SIL 2 SIF | PFD 0.01 ~ 0.001 범위 |
여기서 중요한 점은 Operator Action에 SIL 수준의 지나치게 높은 Credit을 쉽게 부여해서는 안 된다는 것입니다.
사람의 판단과 행동에는 Hardware와 다른 불확실성이 존재하기 때문입니다.
5. 왜 일반적으로 PFD 0.1 정도를 적용하는가?
운전원 대응은 다음 여러 단계가 모두 성공해야 합니다.
- Alarm이 정상적으로 발생해야 함
- Alarm이 운전원에게 명확하게 표시되어야 함
- 운전원이 Alarm을 인지해야 함
- Alarm의 의미를 정확하게 이해해야 함
- 적절한 조치를 판단해야 함
- 제한시간 내에 조치를 수행해야 함
- 조작한 설비가 실제로 정상적으로 동작해야 함
즉, 하나의 Operator Action처럼 보이지만 실제로는 여러 Human Performance 요소가 포함됩니다.
따라서 일반적인 LOPA에서는 과도한 Credit을 주기보다 보수적인 Risk Reduction Credit을 적용하는 방식을 사용합니다.
6. Alarm with Operator Action을 IPL로 인정하기 위한 기본조건
Alarm + Operator Action을 IPL로 인정하려면 다음 조건을 확인하는 것이 중요합니다.
| IPL 인정조건 | 주요 확인사항 |
|---|---|
| Independence | Initiating Event 및 다른 IPL과 독립적인가? |
| Detectability | 위험상태를 정확히 감지할 수 있는가? |
| Alarm Clarity | Alarm의 의미가 명확한가? |
| Response Time | 운전원이 조치할 시간이 충분한가? |
| Defined Action | 수행해야 할 Action이 명확한가? |
| Accessibility | 실제로 조작 가능한 위치인가? |
| Training | 관련 운전원이 교육받았는가? |
| Procedure | 대응절차가 문서화되어 있는가? |
| Auditability | 시험·훈련·기록으로 검증 가능한가? |
이 조건 중 중요한 부분이 충족되지 않는다면 PFD 0.1을 기계적으로 적용해서는 안 됩니다.
7. 가장 중요한 조건은 Response Time
Alarm with Operator Action을 IPL로 인정할 때 가장 중요한 항목 중 하나가 운전원의 대응시간입니다.
예를 들어 Reactor Pressure가 High Alarm에 도달한 후 Vessel Rupture까지 30초밖에 남지 않는다고 가정하겠습니다.
운전원이 해야 하는 행동은 다음과 같습니다.
- Alarm 인지
- 화면 확인
- 상황 판단
- 대응절차 확인
- Feed Valve Close
- 실제 Valve Closure 완료
이 모든 작업을 30초 안에 수행해야 한다면 현실적인 Human Response가 어려울 수 있습니다.
따라서 LOPA에서는 단순히 Alarm이 있는지가 아니라,
“Alarm 발생 후 Consequence가 발생하기 전까지 운전원이 실제로 조치할 충분한 시간이 있는가?”
를 확인해야 합니다.
8. Process Safety Time과 Operator Response Time 비교
Alarm + Operator Action을 평가할 때 다음 두 시간을 비교하면 이해하기 쉽습니다.
| 구분 | 의미 |
|---|---|
| Process Safety Time | 위험상태 발생 후 사고로 진행되기까지 가능한 시간 |
| Operator Response Time | Alarm 인지부터 실제 조치 완료까지 필요한 시간 |
기본적인 판단은 다음과 같습니다.
| 조건 | 판단 |
|---|---|
| Process Safety Time ≫ Operator Response Time | IPL 인정 가능성 높아짐 |
| 두 시간이 비슷함 | 신중한 검토 필요 |
| Process Safety Time < Operator Response Time | Operator IPL 인정 어려움 |
따라서 Response Time은 실제 공정 Dynamics를 기준으로 검토해야 합니다.
9. Operator Response Time에는 무엇이 포함되는가?
Operator Response Time을 단순히 Valve를 누르는 시간만으로 보면 안 됩니다.
실제 대응에는 여러 과정이 포함됩니다.
| 단계 | 시간요소 |
|---|---|
| Alarm Detection | Alarm 발생 및 표시 |
| Recognition | 운전원이 Alarm 인지 |
| Diagnosis | 상황 원인 판단 |
| Decision | 어떤 조치를 할지 결정 |
| Action | 실제 조작 |
| Equipment Response | Valve Close, Pump Stop 등 |
| Process Response | 실제 공정이 안전상태로 이동 |
따라서 운전원이 버튼을 누르는 데 5초밖에 걸리지 않는다는 이유만으로 충분한 Response Time이 있다고 판단해서는 안 됩니다.
10. Alarm의 독립성 확인
LOPA에서 IPL은 기본적으로 Initiating Event 및 다른 보호계층과 독립적이어야 합니다.
예를 들어 Feed Control Loop의 Pressure Transmitter 고장이 Initiating Event라고 가정하겠습니다.
그런데 High Pressure Alarm도 동일한 Pressure Transmitter를 사용한다면 문제가 됩니다.
| 구성 | 독립성 판단 |
|---|---|
| Initiating Event와 Alarm이 동일 Sensor 사용 | 독립성 문제 가능 |
| 별도의 독립 Sensor 사용 | 독립성 향상 |
| 동일 BPCS Logic에 완전히 의존 | 공통고장 검토 필요 |
| 별도 Measurement 및 기능 | IPL 인정에 유리 |
즉, 하나의 고장이 Initiating Event와 Alarm을 동시에 무력화하지 않는지 확인해야 합니다.
11. BPCS Alarm의 IPL Credit은 주의해야 한다
Alarm이 DCS 또는 BPCS에서 발생하는 경우가 많습니다.
이때 Initiating Event 자체가 BPCS Failure라면 동일 BPCS의 Alarm을 독립적인 IPL로 인정하는 데 문제가 생길 수 있습니다.
예를 들어,
Initiating Event : BPCS Control Loop Failure
이고,
IPL : 동일 BPCS에서 발생하는 High Pressure Alarm
이라면 하나의 공통 System Failure가 Control과 Alarm을 동시에 상실시킬 가능성이 있습니다.
따라서 다음 항목을 확인해야 합니다.
- 동일 Sensor인가?
- 동일 I/O인가?
- 동일 Controller인가?
- 동일 Power Supply인가?
- Initiating Event와 공통원인이 있는가?
12. Alarm Priority와 Alarm Management도 중요하다
운전실에 Alarm이 너무 많이 발생하면 중요한 Alarm을 놓칠 가능성이 높아집니다.
이를 Alarm Flood라고 합니다.
예를 들어 비정상상황에서 동시에 100개의 Alarm이 발생한다면 운전원이 LOPA에서 Credit을 준 중요한 Alarm을 즉시 식별하기 어려울 수 있습니다.
따라서 Operator Action을 IPL로 인정하려면 다음을 확인하는 것이 좋습니다.
| 항목 | 확인내용 |
|---|---|
| Alarm Priority | 중요 Alarm으로 적절히 분류되어 있는가? |
| Alarm Flood | 과도한 동시 Alarm 가능성이 있는가? |
| Alarm Message | 의미가 명확한가? |
| Set Point | 운전원이 대응할 충분한 여유가 있는가? |
| Standing Alarm | 항상 발생해 있어 무시되고 있지는 않은가? |
Alarm Management 수준은 실제 Operator Response Reliability와 밀접하게 연결됩니다.
13. Operator Action은 구체적이어야 한다
LOPA Worksheet에 다음과 같이 작성하면 너무 모호합니다.
“Operator takes appropriate action.”
어떤 행동을 해야 하는지 명확하지 않기 때문입니다.
보다 좋은 표현은 다음과 같습니다.
“PAH-101 발생 시 운전원이 3분 이내 FV-101을 Manual Close한다.”
또는,
“LAHH-201 발생 시 P-201 Feed Pump를 Stop한다.”
처럼 구체적으로 작성하는 것이 좋습니다.
| 좋지 않은 표현 | 보다 명확한 표현 |
|---|---|
| Operator responds | FV-101 Close |
| Operator takes action | P-101 Stop |
| Operator checks process | Feed Isolation 수행 |
| Emergency action | ESD Push Button 작동 |
Operator Action이 구체적이어야 시간, 절차, 훈련 및 실제 수행 가능성을 검증할 수 있습니다.
14. 현장 조작이 필요한 경우 추가 시간을 고려해야 한다
Operator Action이 CCR에서 버튼 하나를 누르는 것과 현장에 나가 Manual Valve를 닫는 것은 완전히 다릅니다.
예를 들어 다음 두 사례를 비교해 보겠습니다.
| Action | Response 특성 |
|---|---|
| CCR에서 Pump Stop Push Button | 비교적 빠른 대응 가능 |
| 현장 Manual Valve Close | 이동시간 필요 |
| 높은 위치의 Valve 조작 | 접근시간 추가 |
| PPE 착용 후 현장 진입 | 준비시간 필요 |
| 가스누출 지역 접근 | 실제 조작 불가능할 수도 있음 |
따라서 현장조작을 Operator IPL로 Credit할 경우 이동거리, 접근성, PPE, 위험환경까지 함께 검토해야 합니다.
15. Alarm Set Point도 중요하다
Alarm Set Point가 너무 늦게 설정되어 있으면 운전원이 대응할 시간이 부족할 수 있습니다.
예를 들어,
PSV Set Pressure = 10 barg
인데,
High Pressure Alarm = 9.9 barg
라고 가정하겠습니다.
공정압력 상승속도가 빠르다면 Alarm 발생 직후 바로 PSV가 열리거나 사고조건에 도달할 수 있습니다.
따라서 Alarm Set Point는 다음을 고려해야 합니다.
- 정상운전 변동범위
- Alarm Set Point
- Trip Set Point
- PSV Set Pressure
- Pressure Rise Rate
- Operator Response Time
즉, Alarm Set Point와 Process Safety Time은 서로 연결해서 검토해야 합니다.
16. Training과 Procedure가 필요한 이유
Operator Action의 신뢰성은 사람마다 달라질 수 있습니다.
따라서 동일한 상황에서 운전원이 일관된 행동을 수행하도록 다음 요소가 필요합니다.
- 명확한 운전절차
- Alarm Response Procedure
- 정기 교육
- 비상상황 훈련
- 신규 운전원 Qualification
- 실제 Scenario Drill
| 관리항목 | 목적 |
|---|---|
| Procedure | 대응방법 표준화 |
| Training | Action 숙련 |
| Drill | 실제 대응능력 확인 |
| Record | Audit 가능성 확보 |
| Refresher Training | 장기간 미사용 기능 유지 |
Operator Action을 IPL로 인정하면서 실제 교육이나 훈련기록이 없다면 해당 Credit의 타당성이 약해질 수 있습니다.
17. Alarm with Operator Action의 PFD를 단순 곱셈으로 계산해도 되는가?
Alarm with Operator Action의 실패는 Sensor, Alarm 전달, 운전원 인지, 판단, 조치 등 여러 요소로 구성됩니다.
따라서 이론적으로 각 요소의 실패확률을 세분화해 분석할 수 있습니다.
하지만 일반적인 LOPA에서는 모든 요소를 임의의 수치로 나누어 단순 곱셈한 뒤 과도하게 낮은 PFD를 만드는 방식은 주의해야 합니다.
예를 들어,
Alarm Failure PFD 0.1 × Operator Failure PFD 0.1 = 0.01
이라고 단순 적용하여 RRF 100을 인정하는 것은 일반적인 LOPA의 보수적 Human IPL 접근과 맞지 않을 수 있습니다.
특별한 정량적 Human Reliability Analysis와 근거가 없다면 Alarm + Operator Action을 하나의 보호계층으로 보고 보수적인 Credit을 적용하는 방식이 일반적입니다.
18. PFD 0.01을 적용할 수 있는가?
일반적인 LOPA에서 Alarm + Operator Action에 대해 RRF 100 수준을 쉽게 인정하는 것은 매우 신중해야 합니다.
운전원 행동에는 다음과 같은 변수가 존재하기 때문입니다.
- Stress
- Workload
- Alarm Flood
- 잘못된 Diagnosis
- Shift별 숙련도 차이
- Procedure 오류
- Communication Failure
- Human Error
따라서 높은 Risk Reduction Credit이 필요하다면 단순 Operator Action보다는 자동 SIF 또는 다른 독립보호계층을 적용하는 방법을 우선 검토하는 것이 일반적으로 더 명확합니다.
19. Alarm + Operator Action과 SIF 비교
두 보호기능을 비교하면 차이를 쉽게 이해할 수 있습니다.
| 구분 | Alarm + Operator Action | SIF |
|---|---|---|
| 위험감지 | Sensor | Sensor |
| 판단 | Operator | Logic Solver |
| 최종조치 | Operator 조작 | 자동 Final Element |
| Human Error 영향 | 큼 | 상대적으로 낮음 |
| Response Time | Operator 대응시간 필요 | 자동응답 |
| 일반적인 RRF Credit | 제한적 | SIL에 따라 결정 |
| Proof Test | Alarm 및 조치절차 확인 | 전체 SIF Proof Test |
| 높은 Risk Reduction | 제한적 | SIL 2·3 등 가능 |
즉, 위험이 빠르게 진행되거나 높은 RRF가 필요한 Scenario에서는 Operator Action보다 자동 SIF가 적합할 수 있습니다.
20. LOPA 계산 예시
다음과 같은 Scenario가 있다고 가정하겠습니다.
| 항목 | 값 |
|---|---|
| Initiating Event Frequency | 1 × 10⁻¹ /year |
| Alarm + Operator Action PFD | 0.1 |
| PSV PFD | 0.01 |
기존 보호계층 적용 후 사고빈도는 단순화하면,
1 × 10⁻¹ × 0.1 × 0.01
즉,
1 × 10⁻⁴ /year
가 됩니다.
Alarm + Operator Action은 이 계산에서 10배의 Risk Reduction을 담당합니다.
만약 Operator Action을 IPL로 인정할 수 없다면 해당 PFD 0.1을 제거해야 하므로 결과는,
1 × 10⁻¹ × 0.01 = 1 × 10⁻³ /year
가 됩니다.
즉, Operator IPL 인정 여부 하나만으로 최종 사고빈도가 10배 차이날 수 있습니다.
따라서 PFD 적용은 신중해야 합니다.
21. Alarm with Operator Action 검토 절차
LOPA에서는 다음 순서로 검토하면 이해하기 쉽습니다.
| 단계 | 확인내용 |
|---|---|
| ① Alarm 기능 확인 | 어떤 위험상태를 감지하는가? |
| ② Initiating Event 확인 | Alarm과 공통원인이 없는가? |
| ③ Sensor 독립성 확인 | 별도의 독립된 감지기능인가? |
| ④ Alarm 전달 확인 | 운전원이 확실히 인지 가능한가? |
| ⑤ Alarm Priority 확인 | 중요도가 적절한가? |
| ⑥ Operator Action 정의 | 실제 수행해야 하는 조치가 명확한가? |
| ⑦ Response Time 확인 | 사고 전 충분한 시간이 있는가? |
| ⑧ 접근성 확인 | 실제 조작 가능한가? |
| ⑨ Procedure 확인 | 대응절차가 문서화되어 있는가? |
| ⑩ Training 확인 | 운전원이 교육·훈련되었는가? |
| ⑪ Auditability 확인 | 시험 및 기록으로 검증 가능한가? |
| ⑫ PFD 결정 | 조건 충족 시 적절한 Credit 적용 |
22. 실무에서 자주 발생하는 오류
Alarm with Operator Action의 PFD를 산정할 때 다음과 같은 오류를 주의해야 합니다.
첫째, Alarm이 있다는 이유만으로 PFD 0.1을 적용하는 경우입니다.
실제 Operator Action까지 연결되어야 합니다.
둘째, 대응시간을 검토하지 않는 경우입니다.
운전원이 사고 전에 조치를 완료할 수 있어야 합니다.
셋째, Initiating Event와 동일 Sensor를 사용하면서 독립성을 인정하는 경우입니다.
공통원인을 검토해야 합니다.
넷째, Alarm Flood를 무시하는 경우입니다.
중요 Alarm을 실제로 인지할 수 있는지 확인해야 합니다.
다섯째, “Operator 대응”이라고만 적고 실제 Action을 정의하지 않는 경우입니다.
구체적인 조치가 필요합니다.
여섯째, Alarm과 Operator의 PFD를 임의로 곱하여 지나치게 높은 Risk Reduction을 인정하는 경우입니다.
적용 방법과 근거가 명확해야 합니다.
일곱째, 교육기록이나 Alarm Response Procedure가 없는 경우입니다.
Audit 가능한 관리체계가 필요합니다.
23. Operator Action을 IPL로 인정하기 어려운 사례
다음과 같은 경우에는 Operator Action의 IPL Credit을 신중하게 검토해야 합니다.
| 상황 | 문제점 |
|---|---|
| 사고 진행시간 20초 | 대응시간 부족 |
| Alarm Flood 발생 | Alarm 인지 어려움 |
| 현장 Valve 조작 필요 | 접근시간 부족 가능 |
| Toxic Gas 누출지역 진입 필요 | 실제 조작 불가능 가능 |
| 대응절차 없음 | Action 불명확 |
| 교육·훈련기록 없음 | 신뢰성 입증 어려움 |
| 동일 Sensor가 Initiating Event 원인 | 독립성 부족 |
| 동일 BPCS Failure에 Alarm도 영향 | 공통원인 가능 |
| Operator가 여러 판단을 해야 함 | Human Error 증가 |
이러한 조건에서는 자동 SIF나 다른 IPL을 검토하는 것이 더 적절할 수 있습니다.
24. Alarm with Operator Action 검토에 필요한 자료
실무에서는 다음 자료를 함께 확인하는 것이 좋습니다.
| 자료 | 주요 확인내용 |
|---|---|
| HAZOP Report | Cause, Consequence, Safeguard |
| LOPA Worksheet | Initiating Event 및 IPL |
| Alarm List | Alarm Tag, Priority, Set Point |
| Cause & Effect Matrix | Alarm 및 Trip 관계 |
| DCS Configuration | Sensor 및 Logic 구조 |
| Alarm Philosophy | Alarm 관리기준 |
| Alarm Response Procedure | Operator Action |
| Operating Procedure | 실제 조작방법 |
| Training Record | 교육·훈련 실시 여부 |
| Alarm History | Alarm Flood 및 발생빈도 |
| Incident History | 과거 Operator Response |
| Process Dynamic Study | 실제 대응가능 시간 |
특히 Alarm Set Point와 Process Safety Time을 함께 확인하는 것이 중요합니다.
25. PSM 자체감사에서는 어떻게 확인할 수 있는가?
PSM 자체감사에서 Alarm with Operator Action을 Safeguard 또는 IPL로 사용하고 있다면 실제 관리상태를 추적할 수 있습니다.
| 감사단계 | 확인내용 |
|---|---|
| ① LOPA 확인 | Operator Action에 PFD Credit이 적용되었는가? |
| ② Alarm 확인 | 실제 DCS에 해당 Alarm이 존재하는가? |
| ③ Set Point 확인 | LOPA 및 Alarm List와 일치하는가? |
| ④ Procedure 확인 | Operator Action이 명확하게 작성되어 있는가? |
| ⑤ Interview | 운전원이 실제 Action을 알고 있는가? |
| ⑥ Training 확인 | 정기적인 교육·훈련을 실시하는가? |
| ⑦ Alarm History | Alarm이 정상적으로 관리되고 있는가? |
| ⑧ Response Time | 실제 대응 가능한 시간이 확보되는가? |
| ⑨ MOC 확인 | Set Point 변경 시 LOPA까지 재검토했는가? |
이렇게 확인하면 LOPA 계산에 사용한 Operator Credit이 실제 현장에서 유지되고 있는지 검증할 수 있습니다.
26. 핵심 정리
LOPA에서 Alarm with Operator Action의 PFD를 산정할 때 가장 중요한 것은 Alarm 자체의 존재가 아니라 운전원이 실제로 위험을 인지하고 제한시간 안에 적절한 조치를 성공적으로 수행할 수 있는지 확인하는 것입니다.
| 검토항목 | 핵심 내용 |
|---|---|
| ① Alarm Detection | 위험상태를 정확하게 감지하는가? |
| ② Independence | Initiating Event와 독립적인가? |
| ③ Alarm Presentation | 운전원이 명확하게 인지할 수 있는가? |
| ④ Response Time | 사고 전 충분한 시간이 있는가? |
| ⑤ Operator Action | 조치내용이 명확한가? |
| ⑥ Accessibility | 실제 조작 가능한가? |
| ⑦ Procedure | 대응절차가 문서화되어 있는가? |
| ⑧ Training | 교육·훈련이 이루어지고 있는가? |
| ⑨ Auditability | 시험 및 기록으로 검증할 수 있는가? |
| ⑩ PFD Credit | 조건을 충족하면 일반적으로 0.1 수준 검토 |
Alarm with Operator Action의 관계를 가장 간단하게 정리하면 다음과 같습니다.
| 개념 | 의미 |
|---|---|
| Alarm | 위험상태를 운전원에게 알림 |
| Operator Response | 위험을 인지하고 판단 |
| Operator Action | 실제 안전조치 수행 |
| PFD 0.1 | 조건을 충족하는 경우 약 10배 Risk Reduction Credit |
| IPL | 독립성·기능성·신뢰성·검증가능성을 만족해야 인정 |
결국 LOPA에서 PFD 0.1은 Alarm이 설치되어 있다는 이유만으로 자동으로 부여하는 숫자가 아닙니다.
Alarm이 적절하게 설계되어 있고, Initiating Event와 독립적이며, 운전원이 충분한 시간 안에 명확한 조치를 수행할 수 있고, 해당 대응이 절차·교육·훈련 및 기록을 통해 지속적으로 관리되고 있다는 전제가 있어야 합니다.
특히 사고 진행속도가 빠르거나 높은 Risk Reduction이 필요한 Scenario에서는 Operator Action에 과도한 Credit을 주기보다 자동 SIF와 같은 보다 신뢰성 높은 보호계층을 검토하는 것이 중요합니다.
Analyst
댓글 0
첫 댓글을 남겨보세요.