본문 바로가기
준비하는 블로그 준비하는 블로그

LOPA Scenario와 HAZOP Scenario의 차이점

Analyst 읽는 시간 약 24분

LOPA Scenario와 HAZOP Scenario의 차이점

HAZOP과 LOPA는 모두 공정위험성평가에서 자주 사용되는 기법이지만, Scenario를 바라보는 목적과 깊이가 다릅니다.

HAZOP은 공정에서 발생할 수 있는 위험과 운전성 문제를 폭넓게 찾아내는 데 목적이 있습니다. 반면 LOPA는 HAZOP 등에서 도출된 특정 사고 Scenario를 대상으로 사고빈도와 독립보호계층의 위험감소 효과를 정량 또는 반정량적으로 평가하는 데 목적이 있습니다.

쉽게 정리하면 다음과 같습니다.

구분핵심 의미
HAZOP Scenario어떤 위험한 일이 발생할 수 있는가?
LOPA Scenario그 사고가 얼마나 자주 발생할 수 있고, 기존 보호계층으로 충분히 위험을 낮출 수 있는가?

즉, HAZOP은 위험을 찾는 과정, LOPA는 그 위험을 얼마나 더 줄여야 하는지 판단하는 과정이라고 이해하면 됩니다.


1. HAZOP Scenario란 무엇인가?

HAZOP은 Guide Word와 Process Parameter를 이용하여 정상적인 설계의도에서 벗어나는 Deviation을 찾고, 그 Deviation의 원인과 결과를 분석하는 기법입니다.

예를 들어 반응기 Feed Line을 검토한다고 가정하겠습니다.

Guide Word와 Process Parameter를 조합하여 다음과 같은 Deviation을 만들 수 있습니다.

No Flow

More Flow

Less Flow

High Pressure

High Temperature

이 중 High Pressure라는 Deviation이 발생했다고 가정하면 다음과 같이 분석할 수 있습니다.

항목HAZOP 내용 예시
DeviationHigh Pressure
CauseOutlet Valve Closed
ConsequenceReactor Pressure 상승
최종 영향Vessel Rupture, 누출, 화재·폭발
SafeguardPressure Alarm, PSV
Recommendation추가 보호조치 검토

즉, HAZOP Scenario는 Cause → Deviation → Consequence → Safeguard의 구조로 위험을 찾아내는 것이 핵심입니다.


2. LOPA Scenario란 무엇인가?

LOPA는 Layer of Protection Analysis의 약자로, 특정 사고 Scenario의 Risk를 평가하는 방법입니다.

LOPA에서는 HAZOP에서 확인된 위험 중에서 중요도가 높은 Scenario를 선정하여 다음과 같은 질문을 합니다.

“이 사고는 얼마나 자주 발생할 수 있는가?”

“현재 설치된 보호계층이 얼마나 위험을 줄여주는가?”

“기존 보호계층만으로 허용 가능한 위험수준을 만족하는가?”

즉, LOPA Scenario는 단순히 Cause와 Consequence를 적는 것이 아니라 Initiating Event Frequency와 IPL의 위험감소 효과를 계산하는 구조입니다.


3. HAZOP Scenario와 LOPA Scenario의 기본 구조 비교

두 Scenario의 구조를 비교하면 차이를 쉽게 이해할 수 있습니다.

구분HAZOP ScenarioLOPA Scenario
출발점DeviationInitiating Event
목적Hazard 발굴Risk 정량·반정량 평가
Cause여러 Cause 검토 가능하나의 명확한 Initiating Event 중심
Consequence다양한 결과 검토하나의 명확한 End Consequence
Safeguard존재 여부 중심IPL 인정 여부와 PFD 검토
Frequency일반적으로 정량화하지 않음Initiating Event Frequency 적용
Risk Reduction정성적 검토정량적으로 계산
결과RecommendationRequired RRF, SIL 필요성 등

4. HAZOP Scenario는 폭넓게 위험을 찾는다

HAZOP의 가장 큰 특징은 가능한 위험을 넓게 찾아내는 것입니다.

예를 들어 Reactor High Pressure라는 하나의 Deviation에서도 여러 Cause가 나올 수 있습니다.

Deviation가능한 Cause
High PressureOutlet Valve Closed
High PressureCooling Water Failure
High PressureRunaway Reaction
High PressureExcess Feed
High PressureControl Valve Failure
High PressureExternal Fire

HAZOP에서는 이런 Cause들을 가능한 범위에서 폭넓게 검토합니다.

즉, 하나의 Deviation 안에 여러 Scenario가 포함될 수 있습니다.


5. LOPA에서는 Scenario를 하나씩 분리한다

LOPA에서는 HAZOP에서 여러 Cause가 한꺼번에 존재하더라도 이를 하나의 Scenario로 묶어서 계산하면 안 됩니다.

각 Initiating Event는 발생빈도가 다를 수 있기 때문입니다.

예를 들어 Reactor High Pressure의 원인이 다음과 같다고 가정하겠습니다.

  • Cooling Water Failure
  • Outlet Valve Closed
  • Control Valve Failure Open

각 Cause의 발생빈도가 다르다면 LOPA에서는 별도의 Scenario로 분리하는 것이 일반적입니다.

LOPA ScenarioInitiating EventFrequency 예시
Scenario 1Cooling Water Failure1 × 10⁻¹ /yr
Scenario 2Outlet Valve Closed1 × 10⁻² /yr
Scenario 3Feed Control Valve Failure Open1 × 10⁻¹ /yr

즉, LOPA에서는 하나의 Initiating Event를 기준으로 하나의 Scenario를 명확하게 정의하는 것이 중요합니다.


6. Consequence 작성방법도 다르다

HAZOP에서는 Consequence를 폭넓게 표현할 수 있습니다.

예를 들어,

Reactor Overpressure → Vessel Rupture → Flammable Material Release → Fire/Explosion

처럼 사고 진행과정을 상세하게 기록할 수 있습니다.

반면 LOPA에서는 Risk 계산을 위해 최종 Consequence를 명확하게 하나로 정의하는 것이 중요합니다.

예를 들어 다음과 같습니다.

구분Consequence 예시
HAZOPReactor Overpressure로 Vessel 손상 및 누출 가능
LOPAVessel Rupture로 인한 Fatality Scenario

즉, LOPA에서는 Risk Criteria와 연결할 수 있도록 Severity가 명확한 End Consequence를 정의해야 합니다.


7. HAZOP Safeguard와 LOPA IPL은 같은 개념이 아니다

이 부분은 실무에서 매우 중요합니다.

HAZOP에서는 사고를 예방하거나 완화할 수 있는 여러 장치를 Safeguard로 기록할 수 있습니다.

예를 들면 다음과 같습니다.

  • Alarm
  • Operator Monitoring
  • Control Loop
  • Interlock
  • PSV
  • Procedure
  • Emergency Response

하지만 LOPA에서는 이 Safeguard를 모두 IPL로 인정할 수 있는 것은 아닙니다.

IPL로 인정하려면 일반적으로 다음과 같은 조건을 검토해야 합니다.

IPL 검토조건주요 의미
IndependenceInitiating Event 및 다른 IPL과 독립적인가?
Functionality요구된 안전기능을 실제 수행할 수 있는가?
Reliability일정 수준 이상의 신뢰성이 있는가?
Auditability시험·점검을 통해 성능을 확인할 수 있는가?

따라서,

HAZOP Safeguard ≠ 자동으로 LOPA IPL

입니다.


8. 예시로 보는 HAZOP에서 LOPA로의 전환

반응기 냉각수 상실 Scenario를 예로 들어보겠습니다.

HAZOP 결과

항목내용
DeviationHigh Temperature
CauseCooling Water Failure
ConsequenceReaction Rate 증가 → Pressure 상승 → Vessel Rupture
SafeguardTemperature Alarm, Pressure Alarm, PSV
Recommendation추가 Shutdown 필요성 검토

이 Scenario가 중요하다고 판단되면 LOPA로 연결할 수 있습니다.

LOPA 결과

항목내용
Initiating EventCooling Water Failure
Initiating Event Frequency1 × 10⁻¹ /yr
ConsequenceVessel Rupture
IPL-1Alarm + Operator Action
IPL-1 PFD0.1
IPL-2PSV
IPL-2 PFD적용기준에 따라 검토
Residual Risk계산
Required RRF추가 필요 시 계산
결과SIF 또는 추가 보호계층 필요성 판단

이렇게 보면 HAZOP과 LOPA의 역할 차이가 명확해집니다.


9. HAZOP은 Qualitative, LOPA는 Semi-Quantitative

두 기법의 가장 큰 차이 중 하나는 위험평가 방식입니다.

HAZOP은 주로 정성적(Qualitative) 분석에 해당합니다.

반면 LOPA는 발생빈도와 PFD를 사용하기 때문에 반정량적(Semi-Quantitative) 기법으로 볼 수 있습니다.

구분HAZOPLOPA
분석방식정성적반정량적
숫자사용제한적Frequency, PFD 사용
위험발굴매우 중요이미 도출된 Scenario 사용
Risk 계산일반적으로 직접 계산하지 않음Residual Risk 계산
SIL 연결직접 결정하지 않는 경우가 많음Target SIL 결정에 사용 가능

10. HAZOP에서 모든 Scenario를 LOPA로 보내는 것은 아니다

HAZOP에서 수많은 위험 Scenario가 도출될 수 있습니다.

하지만 모든 Scenario를 LOPA로 분석할 필요는 없습니다.

일반적으로 다음과 같은 Scenario를 LOPA 대상으로 선정할 수 있습니다.

  • Consequence Severity가 높은 경우
  • HAZOP Risk Ranking이 높은 경우
  • 기존 Safeguard가 충분한지 불확실한 경우
  • SIF가 Safeguard로 제안된 경우
  • Target SIL 결정이 필요한 경우
  • 여러 IPL의 독립성을 확인해야 하는 경우

즉, LOPA는 HAZOP에서 중요한 Scenario를 선별하여 더 깊게 분석하는 기법으로 이해할 수 있습니다.


11. LOPA Scenario는 Initiating Event가 명확해야 한다

LOPA에서 가장 중요한 부분 중 하나가 Initiating Event입니다.

예를 들어 다음과 같이 작성하면 너무 넓습니다.

Cause : Equipment Failure

어떤 Equipment가 어떤 방식으로 고장나는지 명확하지 않습니다.

보다 명확하게 작성하면 다음과 같습니다.

Initiating Event : Cooling Water Pump Failure

또는

Initiating Event : Feed Control Valve Failure Open

처럼 구체적으로 정의할 수 있습니다.

부적절한 표현보다 명확한 표현
Equipment FailureCooling Water Pump Failure
Operator ErrorOperator Closes Reactor Outlet Valve
Instrument FailureFeed Control Valve Fails Open
Utility FailureInstrument Air Supply Failure

Initiating Event가 명확해야 올바른 Frequency를 적용할 수 있습니다.


12. 하나의 LOPA Scenario에 여러 Cause를 넣으면 왜 문제가 되는가?

예를 들어 다음 세 Cause를 하나의 LOPA Scenario로 묶었다고 가정하겠습니다.

  • Pump Failure
  • Control Valve Failure
  • Operator Error

각 사건의 발생빈도는 서로 다릅니다.

또한 적용되는 IPL도 달라질 수 있습니다.

따라서 여러 Initiating Event를 하나로 묶으면 어떤 Frequency를 적용해야 하는지 불명확해지고 IPL의 독립성 판단도 어려워집니다.

LOPA에서는 가능한 한,

One Initiating Event – One Consequence Scenario

형태로 구성하는 것이 이해하기 쉽습니다.


13. 같은 Consequence라도 여러 LOPA Scenario가 될 수 있다

최종 Consequence가 같더라도 Initiating Event가 다르면 별도의 Scenario가 될 수 있습니다.

예를 들어 최종 Consequence가 모두 Reactor Rupture라고 가정하겠습니다.

ScenarioInitiating EventFinal Consequence
LOPA-01Cooling Water FailureReactor Rupture
LOPA-02Outlet Valve ClosedReactor Rupture
LOPA-03Feed Valve Failure OpenReactor Rupture
LOPA-04Runaway ReactionReactor Rupture

최종 결과는 같지만 사고 시작원인이 다르기 때문에 각각 다른 Frequency와 Protection Layer를 적용할 수 있습니다.


14. HAZOP의 Cause와 LOPA Initiating Event도 완전히 같지는 않을 수 있다

HAZOP의 Cause가 항상 LOPA Initiating Event로 그대로 사용되는 것은 아닙니다.

HAZOP에서는 위험발굴을 위해 Cause를 비교적 폭넓게 작성할 수 있습니다.

하지만 LOPA에서는 Frequency를 적용할 수 있도록 충분히 구체적인 사건 단위로 정리해야 합니다.

예를 들어,

HAZOP CauseLOPA Initiating Event
Cooling FailureCooling Water Pump Trip
High FeedFeed Control Valve Failure Open
Operator ErrorOperator Incorrectly Closes Outlet Valve
Utility FailureInstrument Air Header Failure

즉, HAZOP 결과를 LOPA로 가져올 때 Scenario 정의를 다시 정리하는 과정이 필요할 수 있습니다.


15. Conditional Modifier는 LOPA에서 추가된다

LOPA에서는 Scenario에 따라 Conditional Modifier를 적용할 수 있습니다.

대표적인 예는 다음과 같습니다.

  • Probability of Ignition
  • Probability of Personnel Presence
  • Probability of Fatality
  • Occupancy Factor

HAZOP에서는 일반적으로 이러한 확률을 정량적으로 계산하지 않습니다.

반면 LOPA에서는 필요한 경우 이러한 Modifier를 이용하여 최종 사고빈도를 조정할 수 있습니다.

항목HAZOPLOPA
Ignition Probability보통 정량화하지 않음적용 가능
Personnel Presence일반적으로 정성적 고려적용 가능
Fatality Probability직접 계산하지 않는 경우 많음적용 가능
Occupancy필요시 고려정량적 Modifier 가능

16. HAZOP Recommendation과 LOPA 결과의 차이

HAZOP에서는 위험이 충분히 관리되지 않는다고 판단하면 Recommendation을 작성할 수 있습니다.

예를 들어,

“Reactor High-High Pressure에 대한 Automatic Shutdown 검토”

라고 Recommendation을 작성할 수 있습니다.

하지만 HAZOP만으로 해당 Shutdown이 SIL 1인지 SIL 2인지 결정하기는 어렵습니다.

LOPA에서는 추가적으로 필요한 RRF를 계산하여 Target SIL을 결정할 수 있습니다.

단계결과 예시
HAZOPAutomatic Shutdown 검토 Recommendation
LOPARequired RRF = 500
SIL AssessmentTarget SIL 2
SIF 설계HH Pressure → Feed SDV Close
SIL VerificationSIL 2 충족 여부 확인

즉, HAZOP Recommendation을 LOPA가 구체적인 Risk Reduction Requirement로 발전시킬 수 있습니다.


17. HAZOP와 LOPA의 결과는 서로 연결되어야 한다

LOPA Worksheet가 HAZOP 결과와 완전히 별개의 문서처럼 관리되면 추적성이 떨어질 수 있습니다.

따라서 다음 항목을 서로 연결해서 관리하는 것이 좋습니다.

HAZOPLOPA
Node No.Scenario Reference
DeviationHazard Condition
CauseInitiating Event
ConsequenceEnd Consequence
SafeguardIPL Candidate
RecommendationRequired RRF / Additional IPL
HAZOP Scenario No.LOPA Scenario No.

이렇게 연결하면 HAZOP에서 왜 LOPA를 수행했는지, LOPA 결과가 어떤 HAZOP Scenario에서 시작되었는지 쉽게 추적할 수 있습니다.


18. LOPA Scenario 작성 예시

LOPA Scenario는 다음과 같이 명확하게 정리하면 좋습니다.

항목예시
Scenario No.LOPA-001
HAZOP ReferenceNode-03 / Scenario-12
Initiating EventCooling Water Pump Failure
Frequency1 × 10⁻¹ /yr
Intermediate EventReactor Temperature 상승
End ConsequenceReactor Rupture
SeverityCatastrophic
IPL-1HH Temperature Alarm + Operator Action
IPL-2PSV
Residual Frequency계산값
Tolerable Frequency회사 Risk Criteria
Required RRF계산값
ResultAdditional SIF 필요 여부

이처럼 작성하면 HAZOP보다 훨씬 더 계산 가능한 형태로 Scenario가 구체화됩니다.


19. HAZOP Scenario와 LOPA Scenario를 혼동할 때 발생하는 문제

두 Scenario를 동일하게 생각하면 다음과 같은 문제가 발생할 수 있습니다.

첫째, 하나의 LOPA Scenario에 여러 Cause를 넣는 경우입니다.

Initiating Event Frequency를 정확히 적용하기 어려워집니다.

둘째, 모든 HAZOP Safeguard를 IPL로 인정하는 경우입니다.

Risk가 실제보다 낮게 평가될 수 있습니다.

셋째, Consequence가 너무 포괄적인 경우입니다.

Tolerable Risk와 비교하기 어렵습니다.

넷째, HAZOP의 Risk Ranking을 그대로 LOPA 결과로 사용하는 경우입니다.

LOPA는 별도의 Frequency와 IPL 계산이 필요합니다.

다섯째, HAZOP Recommendation과 Target SIL을 동일하게 보는 경우입니다.

SIL은 별도의 Assessment를 통해 결정해야 합니다.


20. HAZOP Scenario와 LOPA Scenario 한눈에 비교

구분HAZOP ScenarioLOPA Scenario
주요 목적Hazard 발굴Risk 평가
기본 질문무엇이 잘못될 수 있는가?사고빈도가 허용 가능한가?
출발점DeviationInitiating Event
Cause 수여러 Cause 가능하나의 명확한 Event 중심
Consequence여러 단계·영향 기술 가능명확한 End Consequence
Safeguard폭넓게 기록IPL 조건 충족 여부 검토
Frequency일반적으로 정량화 안 함Initiating Event Frequency
PFD일반적으로 직접 적용 안 함IPL별 PFD 적용
Conditional Modifier주로 정성적필요 시 정량 적용
결과Hazard와 RecommendationResidual Risk, Required RRF
SIL 연결후보 SIF 도출Target SIL 산정 가능

21. HAZOP에서 LOPA로 전환하는 실무 절차

HAZOP 결과를 LOPA로 연결할 때 다음 순서로 검토하면 좋습니다.

단계확인내용
① HAZOP Scenario 선정Risk가 높은 Scenario인가?
② Cause 분리독립적인 Initiating Event별로 구분했는가?
③ End Consequence 정의Risk Criteria와 비교 가능한 결과인가?
④ Initiating Event Frequency 선정적용 근거가 있는가?
⑤ Safeguard 재검토실제 IPL 인정조건을 만족하는가?
⑥ PFD 적용각 IPL의 위험감소 효과는 얼마인가?
⑦ Conditional Modifier 검토Scenario에 필요한 Modifier가 있는가?
⑧ Residual Risk 계산현재 위험수준 계산
⑨ Tolerable Risk 비교허용기준을 만족하는가?
⑩ Required RRF 산정추가 위험감소 필요량 계산
⑪ SIL 필요성 판단SIF가 필요한 경우 Target SIL 결정

22. 핵심 정리

HAZOP Scenario와 LOPA Scenario의 가장 큰 차이는 분석의 목적과 정량화 수준입니다.

HAZOP은 공정에서 발생할 수 있는 위험을 폭넓게 찾아내고 Cause, Consequence, Safeguard를 확인하는 데 목적이 있습니다.

반면 LOPA는 그중 중요한 Scenario를 선정하여 Initiating Event Frequency와 독립보호계층의 PFD를 이용해 잔여 위험을 계산하고 추가적인 Risk Reduction 필요성을 판단합니다.

구분핵심 내용
① HAZOP위험 Scenario를 폭넓게 발굴
② HAZOP Cause하나의 Deviation에 여러 Cause 가능
③ HAZOP Safeguard사고예방·완화 수단을 폭넓게 기록
④ LOPA Scenario하나의 Initiating Event 중심으로 구체화
⑤ Initiating Event Frequency사고 시작원인의 발생빈도 적용
⑥ IPL독립성·기능성·신뢰성을 만족하는 보호계층만 인정
⑦ Residual Risk보호계층 적용 후 남은 위험 계산
⑧ Required RRF추가 위험감소 필요량 산정
⑨ Target SIL필요한 경우 SIF의 SIL 결정

가장 쉽게 기억하면 다음과 같습니다.

HAZOPLOPA
무슨 사고가 날 수 있는가?그 사고가 얼마나 자주 날 수 있는가?
어떤 원인이 있는가?어떤 Initiating Event를 계산할 것인가?
어떤 Safeguard가 있는가?그중 어떤 것이 IPL로 인정되는가?
추가 개선이 필요한가?얼마만큼 추가 Risk Reduction이 필요한가?

결국 HAZOP과 LOPA는 경쟁하는 위험성평가 기법이 아니라 서로 연결해서 사용하는 기법입니다.

HAZOP에서 위험을 발굴하고, 그중 중요한 Scenario를 LOPA로 가져와 위험의 크기를 더 구체적으로 평가한 다음, 필요한 경우 Required RRF와 Target SIL까지 결정하는 흐름으로 이해하는 것이 가장 좋습니다.

Analyst

Analyst
함께 보면 좋은 글

댓글 0

첫 댓글을 남겨보세요.

error: Content is protected !!

광고 차단 알림

광고 클릭 제한을 초과하여 광고가 차단되었습니다.

단시간에 반복적인 광고 클릭은 시스템에 의해 감지되며, IP가 수집되어 사이트 관리자가 확인 가능합니다.