본문 바로가기
준비하는 블로그 준비하는 블로그

SIF(Safety Instrumented Function) 정의와 구성요소

Analyst 읽는 시간 약 24분

공정안전 분야에서 SIS와 SIL을 공부하다 보면 가장 먼저 정확하게 이해해야 하는 개념이 SIF(Safety Instrumented Function, 안전계장기능)입니다.

SIF를 단순히 “비상정지 Interlock”이나 “Safety PLC 기능”이라고 생각하기 쉽지만, 정확하게는 특정 기기 하나를 의미하지 않습니다.

SIF는 공정에서 위험한 상황이 발생했을 때 이를 감지하고, 판단하고, 필요한 안전조치를 수행하여 공정을 안전한 상태(Safe State)로 전환하는 하나의 완전한 안전기능을 의미합니다.

SIF의 기본적인 구성은 다음 세 가지로 이해할 수 있습니다.

구성요소역할대표적인 장치
① Sensor위험한 공정상태 감지PT, TT, LT, FT, Gas Detector
② Logic Solver입력신호를 판단하여 Trip 결정Safety PLC
③ Final Element실제 공정을 안전한 상태로 전환SDV, Solenoid Valve, Motor Trip

쉽게 표현하면 Sensor는 위험을 감지하고, Logic Solver는 판단하며, Final Element는 실제 안전조치를 수행합니다.


1. SIF란 무엇인가?

SIF는 Safety Instrumented Function의 약자로 특정 위험 시나리오에 대해 요구되는 위험감소 기능을 수행하는 안전계장기능입니다.

예를 들어 반응기 내부에서 이상반응이 발생하여 압력이 계속 상승한다고 가정하겠습니다.

압력이 일정 수준 이상 상승하면 반응기 또는 연결 배관이 손상될 수 있고, 최악의 경우 유해·위험물질 누출이나 화재·폭발로 이어질 수 있습니다.

이때 다음과 같은 안전기능을 구성할 수 있습니다.

단계SIF 동작기능
① 위험상태 발생Reactor Pressure 상승이상반응 등으로 압력 증가
② Sensor 감지PT가 High-High Pressure 감지위험상태 측정
③ Logic Solver 판단Safety PLC가 Trip 조건 확인안전조치 필요 여부 결정
④ Final Element 작동Feed SDV Close반응물 추가 공급 차단
⑤ Safe State 확보반응기 유입 차단추가적인 압력 상승원 제거

여기서 PT만 SIF인 것도 아니고 Safety PLC만 SIF인 것도 아닙니다.

위험을 감지하여 최종 안전조치까지 수행하는 전체 기능이 하나의 SIF입니다.


2. SIF와 SIS는 서로 다른 개념

SIF와 함께 자주 등장하는 용어가 SIS(Safety Instrumented System)입니다.

두 용어는 비슷해 보이지만 구분해서 이해해야 합니다.

구분SIFSIS
명칭Safety Instrumented FunctionSafety Instrumented System
의미개별 안전계장기능안전계장시스템
중심 개념FunctionSystem
예시Reactor High Pressure Trip여러 SIF를 수행하는 전체 시스템
구성Sensor + Logic Solver + Final Element하나 이상의 SIF를 포함

예를 들어 한 공장에 다음과 같은 안전기능이 있다고 가정하겠습니다.

SIF-001 : Reactor High-High Pressure → Feed SDV Close

SIF-002 : Reactor High-High Temperature → Feed SDV Close

SIF-003 : Separator High-High Level → Inlet SDV Close

이러한 여러 SIF를 수행하도록 구성된 전체 안전계장시스템이 SIS입니다.

따라서 쉽게 정리하면 SIF는 안전기능이고 SIS는 그 안전기능을 수행하는 시스템이라고 이해할 수 있습니다.


3. SIF의 첫 번째 구성요소, Sensor

Sensor는 SIF의 시작점입니다.

Sensor의 역할은 공정에서 발생하는 압력, 온도, 액위, 유량 등의 변화를 측정하여 위험한 상태가 발생했는지 감지하는 것입니다.

대표적인 Sensor는 다음과 같습니다.

측정대상대표 Sensor적용 예시
PressurePT, Pressure SwitchReactor High Pressure
TemperatureTT, Temperature SwitchReactor High Temperature
LevelLT, Level SwitchTank High-High Level
FlowFT, Flow SwitchCooling Water Low Flow
GasGas DetectorFlammable Gas Detection
FlameFlame DetectorBurner Flame Failure

예를 들어 반응기의 High-High Pressure Trip Set Point가 8 bar라면 Sensor는 실제 반응기 압력이 8 bar에 도달했다는 사실을 정확하게 감지해야 합니다.

Sensor가 위험상태를 감지하지 못하면 그다음 단계인 Logic Solver는 Trip이 필요한 상황인지 알 수 없습니다.

따라서 SIF에서는 Sensor의 신뢰성이 전체 안전기능의 성능에 직접적인 영향을 줍니다.


4. Sensor 고장이 SIF에 미치는 영향

실제 반응기 압력이 9 bar까지 상승했지만 Pressure Transmitter가 고장으로 인해 계속 5 bar를 출력한다고 가정해 보겠습니다.

공정은 위험한 상태이지만 Safety PLC에는 정상상태로 전달됩니다.

구분실제 압력Sensor 출력SIF 결과
정상운전5 bar5 bar정상
정상적인 위험감지9 bar9 barTrip 수행 가능
위험고장9 bar5 barTrip 실패 가능

따라서 Sensor를 선정할 때는 단순히 측정범위만 확인하는 것이 아니라 고장률, 진단기능, Proof Test, Voting Architecture, Common Cause Failure 등을 함께 고려해야 합니다.


5. Sensor Voting은 왜 사용하는가?

중요한 SIF에서는 Sensor 하나만 사용하지 않고 여러 개의 Sensor를 설치하여 Voting Logic을 구성하기도 합니다.

대표적인 구조는 다음과 같습니다.

Voting 구조의미Trip 조건특징
1oo11 out of 11개가 Trip 조건이면 동작가장 단순한 구조
1oo21 out of 22개 중 1개 이상 TripTrip 측면의 안전성 증가
2oo22 out of 22개 모두 Trip 조건불필요한 Trip 감소 측면, 위험고장 고려 필요
2oo32 out of 33개 중 2개 이상 Trip안전성과 가용성의 균형에 활용

예를 들어 PT-101A/B/C 세 개를 설치하고 세 개 중 두 개 이상이 High-High Pressure를 감지할 때 Trip하도록 설계한다면 2oo3 Voting입니다.

다만 Sensor 수를 늘린다고 무조건 SIL이 높아지는 것은 아닙니다.

Voting 구조와 함께 공통원인고장(CCF), Proof Test, 진단기능 및 고장률 등을 함께 검토해야 합니다.


6. SIF의 두 번째 구성요소, Logic Solver

Logic Solver는 Sensor로부터 전달된 신호를 받아 Trip이 필요한 상황인지 판단하는 역할을 합니다.

SIS에서는 일반적으로 Safety PLC와 같은 Logic Solver가 사용됩니다.

예를 들어 Reactor High-High Pressure Trip을 다음과 같이 설정했다고 가정하겠습니다.

항목설정 예시
Process VariableReactor Pressure
SensorPT-101A/B/C
Voting2oo3
Trip Set Point8 bar
Logic SolverSafety PLC
Trip ActionSDV-101 Close

PT 3개 중 2개 이상에서 8 bar 이상의 신호가 들어오면 Logic Solver는 설정된 Logic에 따라 Trip 조건이 성립했다고 판단합니다.

그리고 Final Element에 Shutdown 명령을 전달합니다.


7. Logic Solver의 주요 기능

Logic Solver는 단순히 ON/OFF 신호를 전달하는 장치가 아닙니다.

SIF의 판단을 담당하기 때문에 여러 기능을 수행합니다.

기능주요 내용
Input 수신Sensor의 공정신호 입력
Set Point 비교설정된 Trip 기준과 비교
Voting 판단1oo2, 2oo3 등의 Logic 수행
Interlock Logic설정된 Cause & Effect 수행
Trip 결정안전기능 작동 여부 결정
Output 발생Final Element에 명령 전달
Diagnostic시스템 내부의 이상상태 진단

즉, Sensor를 사람의 눈과 귀라고 표현한다면 Logic Solver는 두뇌에 해당합니다.


8. SIF의 세 번째 구성요소, Final Element

Final Element는 Logic Solver의 명령을 받아 실제로 공정을 안전한 상태로 만드는 장치입니다.

대표적인 Final Element에는 다음과 같은 장치가 있습니다.

  • Shutdown Valve
  • Emergency Isolation Valve
  • Solenoid Valve
  • Motor Contactor
  • Circuit Breaker
  • Damper
  • Fuel Shutoff Valve

예를 들어 반응기 압력이 High-High까지 상승했을 때 원료 공급을 차단해야 한다면 Feed Shutdown Valve가 핵심 Final Element가 됩니다.

Sensor와 Logic Solver가 정상적으로 작동하더라도 Shutdown Valve가 실제로 닫히지 않는다면 SIF는 요구된 안전기능을 수행하지 못한 것입니다.


9. Final Element는 Valve Body만 의미하는가?

SIF를 검토할 때 자주 놓치는 부분입니다.

Pneumatic Shutdown Valve를 사용하는 경우 Final Element 기능은 Valve Body 하나만으로 수행되지 않습니다.

구성요소주요 역할고장 예시
Output ModuleTrip 신호 출력Output Failure
Solenoid ValveInstrument Air 전환Solenoid Sticking
ActuatorValve 구동Actuator Failure
Instrument Air구동에너지 공급Air Supply Failure
Valve Body / Stem실제 유체 차단Valve Sticking

따라서 SIL Verification이나 Proof Test를 검토할 때는 Valve Body뿐만 아니라 실제 안전동작에 필요한 전체 구성요소를 확인해야 합니다.

Final Element는 기계적인 고장이나 고착과 같은 숨은 고장이 발생할 수 있기 때문에 SIF 전체 PFDavg에서 상당한 비중을 차지하는 경우도 있습니다.


10. Safe State란 무엇인가?

SIF를 정의할 때 반드시 함께 결정해야 하는 것이 Safe State입니다.

Safe State란 SIF가 작동했을 때 공정이 도달해야 하는 안전한 상태를 의미합니다.

위험상황SIF ActionSafe State 예시
Reactor High PressureFeed SDV Close원료공급 차단
Tank High-High LevelInlet SDV Close탱크 추가 유입 차단
Furnace Flame FailureFuel Gas Valve Close연료가스 차단
Cooling Water Low FlowFeed Pump Stop반응물 공급 중지
특정 High PressureDepressuring Valve Open압력 저감

여기서 중요한 것은 Valve Close가 항상 Safe State는 아니라는 점입니다.

공정의 특성에 따라 Valve를 열어야 안전한 경우도 있고, Pump를 정지해야 하는 경우도 있으며, 여러 Final Element를 동시에 동작시켜야 하는 경우도 있습니다.

따라서 SIF를 설계할 때는 “Trip이 발생하면 무엇이 동작하는가?”뿐만 아니라 “그 동작으로 공정이 어떤 안전상태에 도달해야 하는가?”까지 명확하게 정의해야 합니다.


11. SIF는 특정 Hazard Scenario와 연결되어야 한다

SIF는 단순히 현장에 설치되어 있는 Interlock을 의미하지 않습니다.

SIF는 일반적으로 특정 Hazard Scenario의 위험을 감소시키는 목적을 가지고 있습니다.

예를 들어 HAZOP에서 다음 Scenario가 도출되었다고 가정하겠습니다.

구분내용
DeviationHigh Pressure
CauseCooling Failure
ConsequenceReactor Overpressure → Loss of Containment
기존 SafeguardHigh Pressure Alarm
추가 위험감소 필요Yes
SIFReactor HH Pressure → Feed SDV Close

이 경우 SIF는 단순한 High Pressure Interlock이 아니라 Reactor Overpressure Scenario의 위험을 감소시키기 위한 안전기능으로 정의됩니다.

따라서 SIF를 검토할 때는 항상 “이 SIF는 어떤 위험 시나리오를 방지하기 위해 존재하는가?”를 확인해야 합니다.


12. 모든 Interlock이 SIF는 아니다

공장에는 많은 Interlock이 설치되어 있지만 모든 Interlock을 SIF라고 부르는 것은 적절하지 않습니다.

Interlock은 생산성 유지, 설비보호, 품질관리 또는 정상운전 유지 등의 목적으로도 사용될 수 있습니다.

구분일반 InterlockSIF
목적운전·설비보호 등 다양특정 위험의 감소
Hazard Scenario반드시 연결되는 것은 아님특정 위험 시나리오와 연결
Target SIL일반적으로 없음위험평가를 통해 결정
위험감소 성능별도 정량화하지 않을 수 있음요구된 위험감소 성능 필요
Verification일반 기능시험SIL Verification 대상
Lifecycle일반 계장관리Functional Safety Lifecycle 관리

따라서 Trip 기능이 있다는 이유만으로 자동으로 SIF가 되는 것은 아닙니다.


13. SIF와 SIL의 관계

SIF와 SIL은 서로 밀접하게 연결되어 있지만 같은 의미는 아닙니다.

SIF는 무엇을 할 것인가에 대한 안전기능이고, SIL은 그 안전기능에 요구되는 안전무결성 수준입니다.

구분의미
SIF위험상황에서 수행해야 하는 안전기능
SIL해당 SIF에 요구되는 안전무결성 수준
SIL AssessmentSIF에 필요한 Target SIL 결정
SIL Verification실제 설계가 Target SIL을 만족하는지 검증

예를 들어,

SIF-001 : Reactor HH Pressure → Feed SDV Close

라는 안전기능이 있고 위험평가 결과 SIL 2가 필요하다고 결정되었다면, SIL 2는 SIF-001이 달성해야 하는 안전성능 요구수준이 됩니다.


14. SIF와 Risk Reduction Factor의 관계

Low Demand Mode에서는 SIL과 요구되는 Risk Reduction Factor(RRF)를 다음과 같이 이해할 수 있습니다.

SILPFDavg 범위RRF 범위
SIL 1≥ 10⁻² ~ < 10⁻¹> 10 ~ ≤ 100
SIL 2≥ 10⁻³ ~ < 10⁻²> 100 ~ ≤ 1,000
SIL 3≥ 10⁻⁴ ~ < 10⁻³> 1,000 ~ ≤ 10,000
SIL 4≥ 10⁻⁵ ~ < 10⁻⁴> 10,000 ~ ≤ 100,000

RRF는 개념적으로 PFDavg의 역수로 이해할 수 있습니다.

예를 들어 특정 SIF의 PFDavg가 0.005라면,

RRF = 1 ÷ 0.005 = 200

이므로 약 200배의 위험감소 성능에 해당합니다.

따라서 SIF는 단순히 작동하는 것만으로 충분한 것이 아니라 위험성평가에서 요구한 Risk Reduction을 달성할 수 있어야 합니다.


15. SIF 하나가 실패하는 과정 이해하기

SIF는 Sensor, Logic Solver, Final Element가 연결된 하나의 기능이므로 어느 한 부분에서 위험고장이 발생하면 전체 안전기능이 실패할 수 있습니다.

고장 위치고장상황결과
Sensor실제 High Pressure를 정상압력으로 측정Trip 요구 감지 실패
Logic SolverTrip Logic 또는 Output 실패Shutdown 명령 발생 실패
Final ElementSDV가 고착되어 닫히지 않음실제 원료차단 실패
전체 결과SIF 기능 실패요구된 위험감소 달성 실패

따라서 특정 Sensor나 Safety PLC에 SIL 관련 인증이 있다고 해서 전체 SIF가 자동으로 동일한 SIL을 만족한다고 판단해서는 안 됩니다.

SIL은 Sensor부터 Final Element까지 전체 SIF 구조를 기준으로 검증해야 합니다.


16. SIF Specification에는 무엇을 정해야 하는가?

SIF를 단순히 “압력이 높으면 Trip” 정도로 작성하면 실제 설계, 시험 및 유지관리 단계에서 기준이 불명확해질 수 있습니다.

따라서 SIF별로 필요한 기능을 구체적으로 정의해야 합니다.

항목작성 예시
SIF No.SIF-001
HazardReactor Overpressure
Initiating ConditionReactor Pressure High-High
SensorPT-101A/B/C
Voting2oo3
Trip Set Point8 bar
Logic SolverSafety PLC
Final ElementSDV-101
Safety ActionFeed Isolation
Safe StateSDV-101 Fully Closed
Target SILSIL 2
Response Time공정안전시간 내 차단
Proof Test Interval설계·검증 기준에 따라 설정

이러한 요구사항은 이후 SIL Verification, Validation, Proof Test 및 변경관리의 기준이 됩니다.


17. HAZOP부터 SIF까지 어떻게 연결되는가?

SIF는 갑자기 계장설계 단계에서 만들어지는 것이 아닙니다.

일반적으로 위험성평가에서 시작하여 필요한 위험감소 수준을 확인한 후 구체적인 안전기능으로 연결됩니다.

단계주요 업무결과
① HAZOP위험 시나리오 발굴Cause, Consequence, Safeguard
② LOPA 등 위험평가기존 보호계층과 위험수준 검토추가 위험감소 필요성 확인
③ Required RRF 결정필요한 추가 위험감소량 산정요구 RRF
④ SIL Assessment요구 안전무결성 결정Target SIL
⑤ SIF 정의안전기능 구체화Sensor, Logic Solver, Final Element
⑥ SIL Verification실제 SIF 설계 검증Target SIL 만족 여부
⑦ Validation설치된 기능의 정상 수행 확인Trip 및 Safe State 확인
⑧ Proof Test / 유지관리운전 중 숨은 위험고장 확인요구 성능 유지

이 흐름을 이해하면 SIF를 단순한 계장 Interlock이 아니라 위험성평가에서 요구된 위험감소를 실제 공정에 구현하는 안전기능으로 이해할 수 있습니다.


18. SIF 구성요소를 실무적으로 확인하는 방법

P&ID나 Cause & Effect Matrix에서 SIF를 검토할 때는 다음과 같이 확인하면 이해하기 쉽습니다.

확인순서질문확인대상
① Hazard어떤 사고를 방지하려는가?HAZOP, LOPA
② Sensor무엇으로 위험을 감지하는가?PT, TT, LT 등
③ Set Point어느 값에서 Trip하는가?Trip Set Point
④ Voting몇 개의 신호로 판단하는가?1oo1, 2oo3 등
⑤ Logic Solver어디에서 판단하는가?Safety PLC
⑥ Final Element무엇이 실제로 움직이는가?SDV, Pump Trip 등
⑦ Safe StateTrip 후 어떤 상태가 되어야 하는가?Close, Open, Stop 등
⑧ Target SIL어느 정도의 신뢰성이 필요한가?SIL 1, 2, 3
⑨ Proof Test숨은 고장을 어떻게 확인하는가?Test Procedure

이 순서로 확인하면 복잡한 SIS 도면이나 Cause & Effect Matrix에서도 하나의 SIF가 어디에서 시작하여 어디에서 끝나는지 파악하기 쉬워집니다.


19. SIF를 이해할 때 자주 혼동하는 사항

SIF를 처음 검토할 때 다음과 같은 부분을 혼동하기 쉽습니다.

첫째, Safety PLC 자체가 SIF라고 생각하는 경우입니다.

Safety PLC는 SIF를 구성하는 Logic Solver일 뿐입니다.

둘째, Shutdown Valve 하나를 SIF라고 생각하는 경우입니다.

Shutdown Valve는 일반적으로 Final Element를 구성하는 핵심 장치입니다.

셋째, 모든 Interlock을 SIF라고 생각하는 경우입니다.

SIF는 특정 위험 시나리오의 위험감소를 담당하도록 정의된 안전기능이어야 합니다.

넷째, SIL 인증기기를 사용하면 SIF가 자동으로 해당 SIL을 만족한다고 생각하는 경우입니다.

실제 SIL 충족 여부는 Sensor, Logic Solver, Final Element 및 관련 Architecture, Failure Rate, Proof Test, CCF 등을 포함하여 전체 SIF 수준에서 검증해야 합니다.


20. 핵심 정리

SIF(Safety Instrumented Function)는 위험한 공정상태를 감지하고, 판단하고, 필요한 조치를 수행하여 공정을 안전한 상태로 전환하는 안전계장기능입니다.

가장 기본적인 구성은 Sensor – Logic Solver – Final Element입니다.

구분핵심 역할대표적인 장치·내용
① Hazard ScenarioSIF가 방지해야 할 위험 정의HAZOP, LOPA Scenario
② Sensor위험상태 감지PT, TT, LT, Detector
③ Logic SolverTrip 조건 판단Safety PLC
④ Final Element실제 안전조치 수행SDV, Solenoid, Motor Trip
⑤ Safe State사고 진행을 차단하는 안전상태Close, Open, Stop 등
⑥ Target SIL필요한 안전무결성 수준SIL 1, SIL 2, SIL 3
⑦ Verification실제 설계가 요구성능을 만족하는지 확인PFDavg, PFH 등
⑧ Proof Test운전 중 발견되지 않은 위험고장 확인주기적 기능시험

SIF를 가장 간단하게 기억하면 다음과 같습니다.

SIF 구성쉽게 이해하면핵심 질문
Sensor눈과 귀위험을 제대로 감지하는가?
Logic Solver두뇌위험상태를 정확하게 판단하는가?
Final Element손과 발실제로 필요한 안전조치를 수행하는가?

결국 SIF의 핵심은 Sensor가 위험을 감지하고 → Logic Solver가 안전조치 필요성을 판단하고 → Final Element가 실제 공정을 Safe State로 전환하는 전체 기능에 있습니다.

그리고 이 기능은 단순히 “Trip이 된다”는 수준에서 끝나는 것이 아니라, HAZOP과 LOPA 등의 위험성평가에서 요구한 Risk Reduction을 실제로 달성할 수 있도록 설계되고 검증되어야 합니다.

따라서 SIF를 검토할 때는 개별 계기나 밸브만 보는 것이 아니라 “어떤 위험 시나리오를 대상으로, 무엇을 감지하고, 어떤 Logic으로 판단하며, 어떤 Final Element를 동작시켜, 최종적으로 어떤 Safe State를 만드는가?”라는 하나의 연결된 안전기능으로 이해하는 것이 가장 중요합니다.

Analyst

Analyst
함께 보면 좋은 글

댓글 0

첫 댓글을 남겨보세요.

error: Content is protected !!

광고 차단 알림

광고 클릭 제한을 초과하여 광고가 차단되었습니다.

단시간에 반복적인 광고 클릭은 시스템에 의해 감지되며, IP가 수집되어 사이트 관리자가 확인 가능합니다.