HAZOP에서 Cause와 Independent Cause를 구분하는 방법
HAZOP에서는 하나의 Deviation에 대해 여러 Cause가 도출될 수 있습니다. 예를 들어 No Flow라는 Deviation 하나만 보더라도 Pump Trip, Suction Valve Closed, Line Blockage, Control Valve Fail Close, Tank Low Level 등 다양한 원인이 있을 수 있습니다.
이때 중요한 것은 Cause를 단순히 많이 나열하는 것이 아니라, 각 Cause가 서로 독립된 사고의 시작점인지 아니면 동일한 원인에서 파생된 종속적인 원인인지 구분하는 것입니다.
HAZOP은 Deviation에서 출발해 가능한 Cause와 Consequence를 체계적으로 찾는 분석방법입니다. 따라서 Cause를 잘못 묶거나 반대로 같은 원인을 여러 개의 독립적인 Cause로 기록하면 Risk 평가와 Safeguard 평가 결과가 왜곡될 수 있습니다.
1. HAZOP에서 Cause란 무엇인가?
Cause는 특정 Deviation을 발생시키는 직접적인 원인 또는 Initiating Event를 의미합니다.
예를 들어 Pump P-101에서 다음과 같은 Deviation이 있다고 가정해보겠습니다.
Deviation : No Flow
가능한 Cause는 다음과 같습니다.
- Pump P-101 Trip
- Suction Valve Closed
- Discharge Valve Closed
- Suction Strainer Plugging
- Feed Tank Low Level
- Motor Failure
- Power Failure
이들 각각은 No Flow를 만들 수 있습니다.
하지만 여기에서 중요한 질문이 있습니다.
“이 원인들이 모두 서로 독립적인가?”
예를 들어 Motor Failure와 Power Failure는 Pump Trip으로 이어질 수 있습니다.
그렇다면 이를
Pump Trip
Motor Failure
Power Failure
세 개의 완전히 별도 Cause로 볼 것인지 검토해야 합니다.
2. Independent Cause란 무엇인가?
실무에서 Independent Cause라고 표현할 때는 다른 Cause의 발생을 전제로 하지 않고 자체적으로 해당 Deviation을 발생시킬 수 있는 독립적인 Initiating Cause라는 의미로 이해하면 쉽습니다.
예를 들어 다음 공정을 생각해보겠습니다.
Tank → Pump P-101 → Control Valve FCV-101 → Reactor
Deviation은 No Flow입니다.
다음 Cause를 검토할 수 있습니다.
① Pump Mechanical Failure
② FCV-101 Fail Close
③ Suction Line Blockage
④ Operator가 Suction Valve를 잘못 닫음
이 네 가지는 서로 다른 메커니즘으로 No Flow를 발생시킬 수 있습니다.
즉 Pump가 정상이어도 FCV가 Fail Close되면 No Flow가 발생할 수 있고, FCV가 정상이어도 배관이 막히면 No Flow가 발생할 수 있습니다.
따라서 서로 Independent Cause로 구분할 가능성이 높은 Scenario입니다.
3. 가장 쉬운 판별 방법
Cause가 독립적인지 판단할 때는 다음 질문을 해볼 수 있습니다.
“Cause A가 발생하지 않아도 Cause B만으로 동일한 Deviation이 발생할 수 있는가?”
YES라면 서로 독립적인 Cause일 가능성이 높습니다.
예를 들어
Cause A : Pump Trip
Cause B : Downstream Valve Closed
Pump가 정상적으로 운전하고 있어도 Downstream Valve가 닫히면 No Flow가 발생할 수 있습니다.
반대로 Valve가 정상이어도 Pump가 Trip되면 No Flow가 발생할 수 있습니다.
따라서 두 Cause는 별개의 사고 Scenario로 분석하는 것이 좋습니다.
4. Cause와 Root Cause를 혼동하면 안 된다
HAZOP에서 흔히 발생하는 실수 중 하나가 Cause와 Root Cause를 지나치게 깊게 파고드는 것입니다.
예를 들어
Deviation : No Flow
에 대해 다음과 같이 작성했다고 가정해보겠습니다.
- Pump Trip
- Motor Trip
- Bearing Failure
- Lubrication Failure
- Motor Winding Failure
- Power Failure
이렇게 계속 세분화하면 HAZOP이 사실상 FMEA나 Fault Tree Analysis처럼 변할 수 있습니다.
HAZOP에서 필요한 것은 해당 Deviation을 만들어내는 충분히 의미 있는 Initiating Cause 수준입니다.
예를 들어 일반적인 HAZOP에서는
Pump Failure
또는
Pump Trip
정도로 기록하고, 특정 Failure Mode가 Consequence나 Safeguard에 영향을 크게 미치는 경우에만 추가로 세분화할 수 있습니다.
즉,
Cause → 왜 발생했는가 → 또 왜 발생했는가
를 계속 추적하는 것은 사고조사 단계에서 Root Cause Analysis로 수행하는 것이 더 적절할 수 있습니다.
5. 같은 결과를 만든다고 같은 Cause는 아니다
Independent Cause를 판단할 때 또 하나 중요한 점은 결과가 같다고 해서 Cause가 같은 것은 아니라는 것입니다.
예를 들어 Reactor에서 다음과 같은 Deviation을 생각해보겠습니다.
Deviation : High Temperature
가능한 Cause는 다음과 같습니다.
- Cooling Water Failure
- Steam Control Valve Fail Open
- Excess Feed
- Wrong Catalyst Addition
- Agitator Failure
모든 Cause는 결과적으로 Reactor Temperature를 상승시킬 수 있습니다.
하지만 발생 메커니즘은 서로 다릅니다.
Cooling Water Failure는 열 제거 능력을 상실시키는 원인이고, Steam Valve Fail Open은 외부에서 열이 과도하게 공급되는 원인입니다.
Wrong Catalyst Addition은 반응속도를 증가시키는 원인입니다.
따라서 이들을 단순히
Cooling/Heating System Failure
한 줄로 묶어버리면 중요한 사고 Scenario를 놓칠 수 있습니다.
6. 반대로 동일한 원인을 중복 기록해서도 안 된다
반대 상황도 있습니다.
예를 들어 다음과 같이 기록했다고 가정해보겠습니다.
Deviation : No Cooling Water
Cause:
- Cooling Water Pump Trip
- Cooling Water Flow Zero
- Cooling Water Supply Failure
이 세 항목이 실제로 같은 Pump Trip 하나를 의미한다면 동일한 Cause를 서로 다른 표현으로 반복 기록한 것입니다.
특히
Deviation 자체를 Cause로 다시 기록하는 오류
를 주의해야 합니다.
예를 들어
Deviation : No Flow
Cause : Flow가 없음
은 원인을 설명하지 않습니다.
왜 Flow가 없어졌는지를 찾아야 합니다.
7. Common Cause와 Independent Cause의 차이
HAZOP에서는 Independent Cause뿐 아니라 Common Cause도 매우 중요합니다.
Common Cause는 하나의 사건이 여러 설비 또는 기능에 동시에 영향을 주는 상황입니다.
대표적인 예가 다음과 같습니다.
- Power Failure
- Cooling Water Failure
- Instrument Air Failure
- Steam Failure
- DCS Failure
- Fire
- Flooding
예를 들어 Pump A와 Pump B가 각각 별도의 설비라고 하더라도 동일한 전원을 사용한다면 정전 시 두 Pump가 동시에 Trip될 수 있습니다.
이때
Pump A Trip
Pump B Trip
을 완전히 독립된 Cause로만 분석하면 실제 위험을 과소평가할 수 있습니다.
공통 Cause는
Power Failure → Pump A Trip + Pump B Trip
이라는 구조로 봐야 합니다.
특히 Backup Pump나 Standby Equipment를 Safeguard로 평가할 때 매우 중요한 부분입니다.
8. Safeguard와 Cause가 동일한 원인에 종속되어 있는지도 확인해야 한다
Independent Cause 구분은 Safeguard 평가와도 직접 연결됩니다.
예를 들어 Reactor Cooling Water Failure가 Cause라고 가정해보겠습니다.
Safeguard로 다음 항목이 있습니다.
Emergency Cooling Water Pump
겉으로 보면 좋은 Safeguard처럼 보입니다.
하지만 정상 Cooling Water Pump와 Emergency Cooling Water Pump가 동일한 전원 Bus를 사용한다고 가정해보겠습니다.
Cause가 Total Power Failure라면 정상 Pump뿐 아니라 Emergency Pump도 동시에 정지할 수 있습니다.
따라서 Emergency Pump는 해당 Scenario에 대해 완전히 독립적인 Safeguard라고 보기 어렵습니다.
이 때문에 HAZOP에서 Cause를 정확하게 정의하는 것이 중요합니다.
Cooling Water Pump Mechanical Failure
와
Total Power Failure
는 모두 Cooling Water Loss를 발생시키지만 Safeguard의 유효성이 완전히 달라질 수 있습니다.
9. Consequence가 다르면 Cause를 분리하는 것이 좋다
동일한 Deviation이라도 Cause에 따라 Consequence가 달라진다면 가능한 한 별도 Scenario로 작성하는 것이 좋습니다.
예를 들어
Deviation : Reverse Flow
를 생각해보겠습니다.
Cause ① Check Valve Failure + Downstream High Pressure
Consequence:
공정유체가 Feed Tank로 역류하여 Tank Overpressure 발생
Cause ② 잘못된 Valve Line-up
Consequence:
서로 반응성이 있는 다른 Tank로 물질이 유입되어 폭주반응 발생
Deviation은 동일하지만 Consequence가 전혀 다릅니다.
이 경우 Cause를 하나로 묶으면 사고 결과와 필요한 Safeguard를 정확하게 평가하기 어렵습니다.
10. Safeguard가 다르면 별도 Cause로 보는 것이 유리하다
실무에서는 다음 기준도 매우 유용합니다.
“Cause별로 적용되는 Safeguard가 다른가?”
예를 들어 High Pressure Deviation에서
Cause A : Outlet Valve Closed
Cause B : External Fire
가 있다고 가정해보겠습니다.
둘 다 Vessel Overpressure를 만들 수 있지만 보호방법은 다를 수 있습니다.
Outlet Blockage의 경우 Pressure Alarm이나 Interlock이 중요한 Safeguard가 될 수 있습니다.
External Fire의 경우 PSV Sizing의 Fire Case와 Fire Protection System이 더 중요할 수 있습니다.
따라서 Consequence가 비슷하더라도 Safeguard 체계가 달라진다면 별도의 Cause Scenario로 관리하는 것이 좋습니다.
11. 실무 예제로 이해하기
다음 공정을 가정하겠습니다.
Tank T-101 → Pump P-101 → FCV-101 → Reactor R-101
HAZOP Node는 Feed Transfer System이고 Deviation은 다음과 같습니다.
Deviation : No Flow
Cause 1. P-101 Mechanical Failure
Pump 자체의 Mechanical Failure로 Feed가 중단됩니다.
이 Cause는 다른 Valve 상태와 관계없이 독립적으로 No Flow를 발생시킬 수 있습니다.
따라서 독립적인 Cause로 볼 수 있습니다.
Cause 2. FCV-101 Fail Close
Control Valve가 Fail Close되면 Pump가 정상이어도 No Flow가 발생합니다.
따라서 Pump Failure와 다른 Independent Cause입니다.
Cause 3. Suction Line Blockage
배관 또는 Strainer가 막히면서 Pump Suction Flow가 없어집니다.
역시 앞의 두 Cause와 다른 메커니즘입니다.
Cause 4. Total Power Failure
Power Failure로 Pump P-101이 정지합니다.
여기서 주의해야 합니다.
이미 Cause 1을 단순하게
Pump Trip
이라고 작성했다면 Power Failure에 의한 Pump Trip과 Mechanical Failure에 의한 Pump Trip이 하나로 섞일 수 있습니다.
하지만 두 경우 Safeguard의 상태가 다를 수 있습니다.
Emergency Power가 있다면 Power Failure Scenario에서 중요한 Safeguard가 될 수 있지만 Pump Mechanical Failure에는 효과가 없습니다.
따라서 필요하면
Pump Mechanical Failure
와
Power Failure
를 독립적인 Cause로 분리하는 것이 더 적절합니다.
12. Independent Cause를 구분하는 실무 체크리스트
HAZOP Team은 Cause를 기록할 때 다음 질문을 적용해볼 수 있습니다.
① 이 Cause 하나만으로 해당 Deviation이 발생할 수 있는가?
YES라면 Independent Cause 후보입니다.
② 다른 Cause의 결과를 다시 Cause로 적은 것은 아닌가?
Pump Trip → No Flow 상황에서 No Flow를 다시 Cause로 기록해서는 안 됩니다.
③ 동일한 Failure Mechanism을 다른 표현으로 반복한 것은 아닌가?
Pump Failure / Pump Breakdown / Pump Mechanical Failure 등이 실제 동일 Scenario라면 하나로 정리할 수 있습니다.
④ Cause에 따라 Consequence가 달라지는가?
달라진다면 별도 Scenario로 분석하는 것이 좋습니다.
⑤ Cause에 따라 Safeguard가 달라지는가?
다르다면 분리할 필요성이 높습니다.
⑥ 하나의 Common Cause가 여러 Cause를 동시에 발생시키는가?
Power Failure, Utility Failure 등이 대표적입니다.
⑦ 너무 깊은 Root Cause까지 내려가고 있지는 않은가?
HAZOP 목적에 필요한 수준까지만 세분화해야 합니다.
13. LOPA로 연결할 경우 Cause 구분은 더욱 중요하다
HAZOP 이후 특정 Scenario를 LOPA로 분석한다면 Cause를 구분하는 작업은 더욱 중요해집니다.
LOPA에서는 Initiating Event Frequency를 이용해 사고빈도를 평가하기 때문입니다.
예를 들어 실제로는 동일한 Power Failure에서 발생하는 사건을
Pump A Trip
Pump B Trip
Cooling Fan Trip
등 서로 독립적인 Initiating Event처럼 취급해 각각 빈도를 적용하면 위험도가 왜곡될 수 있습니다.
반대로 실제로 독립적인 Mechanical Failure와 Operator Error를 하나의 Cause로 합쳐버리면 각각의 발생빈도와 Safeguard를 제대로 평가하기 어렵습니다.
따라서 HAZOP 단계에서부터
어떤 사건이 독립적인 Initiating Cause인지
어떤 사건이 다른 사건에 종속된 결과인지
어떤 사건이 Common Cause인지
를 구분해 두는 것이 이후 LOPA 품질에도 큰 영향을 줍니다.
마무리
HAZOP에서 Cause와 Independent Cause를 구분하는 핵심은 같은 Deviation을 발생시킨다는 사실이 아니라 각각의 Cause가 독립적인 사고 시작점으로 작용할 수 있는지를 판단하는 것입니다.
가장 간단한 질문은 다음과 같습니다.
“다른 Cause가 발생하지 않아도 이 Cause 하나만으로 해당 Deviation이 발생할 수 있는가?”
그렇다면 독립적인 Cause로 볼 가능성이 높습니다.
하지만 실무에서는 다음까지 함께 살펴야 합니다.
Cause의 발생 메커니즘 → Consequence → 적용되는 Safeguard → Common Cause → 종속관계
예를 들어 Pump Trip이라는 한 문장만 기록하기보다 필요하다면
Pump Mechanical Failure
Power Failure
Operator Error
등으로 분리해야 하는 이유도 각 Scenario에서 사고전개와 Safeguard가 달라질 수 있기 때문입니다.
반대로 같은 Mechanical Failure를 표현만 바꾸어 여러 개의 Cause로 중복 기록해서도 안 됩니다.
정리하면 HAZOP Cause 분석의 흐름은 다음과 같습니다.
Deviation 선정 → 가능한 Cause 발굴 → 중복 Cause 제거 → Independent Cause 구분 → Common Cause 확인 → Cause별 Consequence 분석 → Cause별 Safeguard 검토
이 과정을 제대로 수행하면 HAZOP Worksheet가 단순한 Cause 목록이 아니라 각각의 독립적인 사고 Scenario를 명확하게 구분한 위험성평가 자료가 됩니다.
특히 HAZOP 결과를 이후 LOPA, SIL Assessment 또는 사고 Scenario 분석으로 연결할 계획이라면 Independent Cause를 정확하게 구분하는 작업은 더욱 중요합니다.
Analyst
댓글 0
첫 댓글을 남겨보세요.