본문 바로가기
준비하는 블로그 준비하는 블로그

HAZOP에서 Human Error를 독립적인 Cause로 반영하는 방법

Analyst 읽는 시간 약 17분

HAZOP에서 Cause를 도출할 때 설비고장이나 제어계통 이상은 비교적 쉽게 찾아낼 수 있습니다. 반면 Human Error는 놓치기 쉽거나, 반대로 너무 광범위하게 적어 분석의 품질을 떨어뜨리는 경우가 많습니다.

예를 들어 “운전원 실수”, “작업자 부주의”처럼 막연하게 적으면 실제 사고경로를 설명하기 어렵습니다. 반대로 밸브 오조작, 잘못된 Set Point 입력, Bypass 해제 누락, 잘못된 Line-up처럼 구체적인 행동이 특정 Deviation을 직접 발생시킬 수 있다면 Human Error는 충분히 독립적인 Cause로 반영할 수 있습니다.

핵심은 사람이 개입했다는 사실이 아니라, 해당 행동 하나만으로 Deviation이 발생할 수 있는지를 판단하는 것입니다.

1. Human Error를 Cause로 반영해야 하는 이유

공정사고는 항상 설비고장으로만 발생하지 않습니다.

정상 설비라도 잘못된 운전조작으로 위험한 상태가 만들어질 수 있습니다. 대표적인 예는 다음과 같습니다.

  • 잘못된 Valve Open/Close
  • Pump Start/Stop 오류
  • 잘못된 Line-up
  • Set Point 오입력
  • Sampling Valve 개방 후 미복구
  • Drain/Vent Valve 개방 상태 방치
  • Interlock Bypass 후 복구 누락
  • 잘못된 원료 투입
  • 작업순서 오류
  • 정비 후 Blind 제거 누락

이러한 행동이 실제로 Deviation의 직접적인 원인이 된다면 HAZOP Cause로 검토해야 합니다.

2. 가장 중요한 판단기준

Human Error를 독립적인 Cause로 볼 때 가장 실무적인 질문은 다음과 같습니다.

“설비가 모두 정상이어도 이 행동 하나만으로 Deviation이 발생할 수 있는가?”

YES라면 독립적인 Cause로 볼 가능성이 높습니다.

예를 들어 다음 공정을 생각해보겠습니다.

Tank → Pump → Manual Valve → Reactor

Deviation이 No Flow일 때 다음 Cause가 가능합니다.

  • Pump Mechanical Failure
  • Control Valve Fail Close
  • Operator가 Manual Valve를 잘못 Close
  • Line Blockage

Pump와 Control Valve가 정상이어도 운전원이 Manual Valve를 닫으면 No Flow가 발생할 수 있습니다.

따라서

Operator closes isolation valve in error

는 독립적인 Cause가 될 수 있습니다.

3. “운전원 실수”처럼 쓰면 안 되는 이유

HAZOP Worksheet에 다음과 같이 작성하는 경우가 있습니다.

Cause: 운전원 실수

이 표현은 너무 넓습니다.

어떤 실수를 했는지 알 수 없고, Consequence와 Safeguard도 명확하게 연결하기 어렵습니다.

보다 좋은 표현은 다음과 같습니다.

Operator inadvertently closes XV-101 manual isolation valve

또는

Operator enters incorrect high flow set point

처럼 행동과 대상설비가 드러나도록 작성하는 것이 좋습니다.

Human Error는 사람의 성격이나 주의력 문제가 아니라 공정상 발생 가능한 잘못된 행동으로 정의해야 합니다.

4. Human Error와 설비고장을 분리해야 한다

같은 Deviation이라도 Human Error와 Equipment Failure는 별도 Cause로 보는 것이 좋습니다.

예를 들어

Deviation: High Flow

가능한 Cause가 다음과 같다고 가정해보겠습니다.

  • FCV Fail Open
  • Flow Controller Failure
  • Operator가 Flow Set Point를 과도하게 높게 입력

첫 번째와 두 번째는 설비 또는 제어계통의 실패입니다.

세 번째는 Human Error입니다.

모두 High Flow를 발생시키지만 Failure Mechanism이 다르고 적용되는 Safeguard도 달라질 수 있습니다.

예를 들어 Set Point 오입력에는 High Flow Alarm이 효과적일 수 있지만 Control Valve Mechanical Failure에서는 같은 Alarm 이후 자동 Trip이 더 중요할 수 있습니다.

따라서 별도의 Cause로 분석하는 것이 적절합니다.

5. Human Error가 다른 Cause에 종속된 것은 아닌지 확인한다

모든 운전원 행동이 Independent Cause가 되는 것은 아닙니다.

예를 들어

Alarm이 잘못 표시됨 → 운전원이 잘못된 Valve를 조작

이라는 상황을 생각해보겠습니다.

이 경우 운전원의 행동은 계측기 또는 표시 오류라는 선행 사건의 결과일 수 있습니다.

따라서

Human Error

Instrument Failure

를 완전히 독립적인 두 Cause로 중복 기록하면 같은 Scenario를 두 번 평가할 수 있습니다.

반대로 설비와 계측기가 모두 정상인데 작업자가 절차를 잘못 이해하여 Valve를 잘못 조작했다면 Human Error 자체를 독립적인 Cause로 볼 수 있습니다.

6. 정상운전뿐 아니라 Startup과 Shutdown을 반드시 검토해야 한다

Human Error는 정상운전보다 Startup, Shutdown, Grade Change, Cleaning, Maintenance 후 재가동 등에서 더 쉽게 발생할 수 있습니다.

이때 공정상태가 자주 변하고 Manual Action이 많기 때문입니다.

예를 들어 Reactor Startup에서

Cooling Water Valve Open → Agitator Start → Feed Start → Heating Start

순서가 필요한데 Feed를 Cooling Water보다 먼저 공급하면 위험한 반응조건이 형성될 수 있습니다.

이 경우 Cause를

Operator starts feed before establishing cooling

처럼 작성할 수 있습니다.

이처럼 Human Error는 **운전순서(Sequence)**와 연계해 검토하는 것이 중요합니다.

7. Valve Line-up Error는 대표적인 Independent Human Cause다

HAZOP에서 자주 놓치는 항목 중 하나가 Line-up Error입니다.

예를 들어 Tank A에서 Reactor로 원료를 보내야 하는데 Valve Line-up이 잘못되어 Tank B로 유입될 수 있습니다.

가능한 Deviation은

Wrong Destination

또는

Other Than Flow

로 볼 수 있습니다.

Cause는

Operator incorrectly aligns transfer valves

가 될 수 있습니다.

Consequence는

Incompatible material mixing → Exothermic reaction 또는 Tank Overpressure

로 이어질 수 있습니다.

이 경우 Check Valve, Key Interlock, Line Identification, Transfer Checklist 등이 Safeguard가 될 수 있습니다.

8. Set Point 입력 오류도 독립적인 Cause가 될 수 있다

DCS가 정상적으로 작동하더라도 운전원이 잘못된 Set Point를 입력하면 위험한 상태가 만들어질 수 있습니다.

예를 들어 정상 Reactor Temperature Set Point가 80℃인데 180℃를 입력했다고 가정해보겠습니다.

공정제어시스템은 입력된 값을 정상적으로 따라가려 할 수 있습니다.

따라서 Cause는 설비고장이 아니라

Incorrect temperature set point entered by operator

가 됩니다.

이러한 Scenario에서는 다음 Safeguard를 검토할 수 있습니다.

  • Set Point Limit
  • High Temperature Alarm
  • High-High Temperature Trip
  • 권한관리
  • 입력값 Confirmation
  • 운전절차

9. Bypass와 Override 관련 Human Error를 반드시 검토한다

PSM 사업장에서 특히 중요한 Human Error 중 하나가 Alarm, Interlock, SIS의 Bypass 또는 Override 관리입니다.

정비를 위해 Interlock을 일시적으로 Bypass한 뒤 정상운전 전에 복구하지 않는 경우가 대표적입니다.

이때 Cause를 단순히

Interlock Failure

라고 적으면 실제 원인이 보이지 않습니다.

보다 정확하게는

Operator fails to remove temporary interlock bypass

처럼 작성할 수 있습니다.

이 Scenario에서는 Bypass Register, Time Limit, Shift Handover, Authorization, 자동 경고 등의 관리적 Safeguard가 중요합니다.

10. 정비작업에서 발생하는 Human Error도 포함해야 한다

Human Error는 운전원에게만 적용되는 개념이 아닙니다.

정비작업자도 공정에 직접 영향을 줄 수 있습니다.

예를 들면 다음과 같습니다.

  • Blind 설치 위치 오류
  • Gasket 잘못 조립
  • Check Valve 방향 반대로 설치
  • Instrument Range 잘못 설정
  • Valve Fail Position 잘못 복구
  • 작업 후 Isolation Valve Open 누락

예를 들어 Turnaround 이후 Startup에서

Discharge Valve remains closed after maintenance

가 발생하면 Pump Dead Head와 High Pressure로 이어질 수 있습니다.

따라서 HAZOP에서 Maintenance-induced Human Error도 검토하는 것이 좋습니다.

11. Human Error를 너무 세분화하면 안 된다

Human Error를 중요하게 본다고 해서 모든 가능한 실수를 각각 별도 Cause로 만들 필요는 없습니다.

예를 들어

  • 운전원이 Valve를 보지 못함
  • Tag를 잘못 읽음
  • Shift Handover가 부족함
  • 절차를 오해함

이 모든 것은 최종적으로

Wrong Valve Operation

이라는 하나의 Initiating Cause로 나타날 수 있습니다.

HAZOP 단계에서는 Deviation을 유발하는 의미 있는 행동 수준까지 작성하고, 그 행동이 왜 발생했는지는 필요 시 Human Factors Analysis 또는 사고조사에서 더 깊게 분석하는 것이 적절합니다.

12. Human Error Cause와 Safeguard를 같은 사람에게 의존시키지 않는다

Human Error Scenario에서 특히 주의해야 할 부분입니다.

Cause가

Operator opens wrong valve

인데 Safeguard를

Operator notices the mistake and closes valve

라고만 작성한다면 동일한 사람의 판단에 Cause와 Safeguard가 모두 의존하게 됩니다.

물론 실제로는 효과가 있을 수도 있지만 높은 독립성을 가진 보호수단으로 보기 어렵습니다.

가능하면 다음과 같은 독립적 보호수단을 검토하는 것이 좋습니다.

  • High/Low Alarm
  • Independent Interlock
  • Mechanical Key Interlock
  • Valve Position Switch
  • Flow/Pressure Trip
  • Physical Segregation

즉 Human Error Cause에서는 사람의 실수를 다시 사람만으로 막는 구조인지 확인해야 합니다.

13. 실무 예제로 이해하기

다음 공정을 가정해보겠습니다.

Feed Tank T-101 → Pump P-101 → FCV-101 → Reactor R-101

정상 Flow Set Point는 10 m³/h입니다.

Deviation

More Flow

Cause 1

FCV-101 Fail Open

→ Equipment Failure

Cause 2

Operator enters 100 m³/h instead of 10 m³/h

→ Human Error

두 Cause는 독립적으로 More Flow를 발생시킬 수 있습니다.

Human Error Scenario의 Consequence는 다음과 같습니다.

Excess Feed → Reactor Level 상승 → Reaction Rate 증가 → High Temperature/High Pressure 가능

Safeguard는 다음과 같이 검토할 수 있습니다.

  • High Flow Alarm
  • Maximum Set Point Limit
  • High-High Reactor Level Trip
  • High Temperature Trip

이렇게 Human Error를 별도 Cause로 작성하면 단순한 Control Valve Failure 분석만으로는 발견하지 못할 위험을 확인할 수 있습니다.

14. Human Error를 독립 Cause로 판단하는 체크리스트

HAZOP Team은 다음 질문을 적용해볼 수 있습니다.

① 설비가 정상이어도 해당 행동만으로 Deviation이 발생하는가?

② 구체적으로 어떤 잘못된 행동인지 설명할 수 있는가?

③ 기존 Equipment Failure와 동일한 Scenario를 중복 기록한 것은 아닌가?

④ Startup, Shutdown, 정비 등에서 발생 가능한 오류인가?

⑤ Valve Line-up, Set Point, Bypass, Sequence Error가 존재하는가?

⑥ Cause가 다른 선행 고장의 결과는 아닌가?

⑦ Human Error 발생 시 적용되는 Safeguard가 설비고장 Scenario와 다른가?

⑧ 동일 운전원의 판단에 Cause와 Safeguard가 모두 의존하지 않는가?

이 질문에 따라 Scenario를 정리하면 Human Error를 지나치게 많이 넣거나 반대로 빠뜨리는 문제를 줄일 수 있습니다.

마무리

HAZOP에서 Human Error를 반영하는 핵심은 “사람이 실수할 수 있다”는 일반적인 문장을 적는 것이 아닙니다.

실제로 특정 행동이

독립적으로 Deviation을 발생시킬 수 있는가

를 판단해야 합니다.

따라서

Operator Error

처럼 막연하게 작성하기보다

Wrong Valve Operation

Incorrect Set Point Entry

Incorrect Line-up

Failure to Remove Interlock Bypass

Incorrect Startup Sequence

처럼 구체적으로 작성하는 것이 좋습니다.

정리하면 Human Error 분석의 흐름은 다음과 같습니다.

Design Intent 확인 → Manual Action 확인 → 가능한 오류행동 도출 → Independent Cause 여부 판단 → Consequence 분석 → 독립 Safeguard 확인

특히 자동화가 잘된 공정이라고 해서 Human Error가 사라지는 것은 아닙니다. 오히려 정상운전에서는 자동화에 의존하다가 Startup, Shutdown, Maintenance, Bypass, 비정상운전과 같은 상황에서 사람의 개입이 집중될 수 있습니다.

좋은 HAZOP은 설비고장뿐 아니라 현실적으로 발생 가능한 사람의 오조작과 절차 오류까지 독립적인 사고 Scenario로 찾아내고, 이를 적절한 Safeguard와 연결하는 HAZOP이라고 할 수 있습니다.

Analyst

Analyst
함께 보면 좋은 글

댓글 0

첫 댓글을 남겨보세요.

error: Content is protected !!

광고 차단 알림

광고 클릭 제한을 초과하여 광고가 차단되었습니다.

단시간에 반복적인 광고 클릭은 시스템에 의해 감지되며, IP가 수집되어 사이트 관리자가 확인 가능합니다.