HAZOP 결과를 SIL Assessment로 연결하는 방법
HAZOP을 수행하면 공정에서 발생할 수 있는 Deviation, Cause, Consequence, Safeguard가 정리됩니다. 그러나 일부 시나리오는 HAZOP 단계의 정성적 검토만으로는 충분하지 않습니다.
특히 Reactor Runaway, Vessel Overpressure, Toxic Release처럼 결과가 중대하고, 기존 Safeguard만으로 위험을 충분히 낮추기 어려운 경우에는 SIL Assessment까지 연결해야 합니다.
핵심은 HAZOP에서 바로 SIL 등급을 정하는 것이 아니라,
HAZOP → 위험 시나리오 선별 → LOPA 등 위험저감 요구량 평가 → SIF 필요성 판단 → Target SIL 결정
의 순서로 접근하는 것입니다.
1. HAZOP과 SIL Assessment는 역할이 다르다
HAZOP은 기본적으로 다음 질문에 답합니다.
- 어떤 Deviation이 발생할 수 있는가?
- Cause는 무엇인가?
- Consequence는 무엇인가?
- 기존 Safeguard는 무엇인가?
- 추가 Recommendation이 필요한가?
예를 들어 다음과 같은 HAZOP 결과가 있다고 가정하겠습니다.
Deviation: High Temperature
Cause: Cooling Water Failure
Consequence: Runaway Reaction → Reactor Overpressure → Loss of Containment
Safeguard: High Temperature Alarm, PSV
HAZOP Team이 기존 Safeguard만으로 위험이 충분히 낮아지지 않는다고 판단하면 다음과 같은 Recommendation이 나올 수 있습니다.
“High-High Temperature 발생 시 Feed를 자동 차단하는 독립적인 Trip 적용 필요성을 검토한다.”
이 시점부터 단순 HAZOP을 넘어 SIL Assessment와 연결될 가능성이 생깁니다.
2. SIL을 정하기 전에 먼저 SIF가 필요한지 판단해야 한다
SIL은 모든 Alarm이나 Interlock에 자동으로 붙이는 등급이 아닙니다.
먼저 Safety Instrumented Function, 즉 SIF가 필요한지를 판단해야 합니다.
예를 들어 다음 기능을 생각해볼 수 있습니다.
Reactor High-High Temperature 감지
→ SIS Logic Solver
→ Feed Isolation Valve Close
이 기능은 위험한 상태를 감지하여 공정을 안전한 상태로 이동시키는 하나의 SIF 후보입니다.
SIF는 일반적으로 다음 세 요소로 구성됩니다.
Sensor → Logic Solver → Final Element
따라서 HAZOP Recommendation이 단순 Alarm 추가인지, 자동 안전기능 추가인지 먼저 구분해야 합니다.
3. 어떤 HAZOP 시나리오가 SIL Assessment 대상이 되는가?
다음과 같은 경우 SIL Assessment를 검토할 필요가 있습니다.
- Consequence Severity가 매우 큰 경우
- 기존 Safeguard 적용 후에도 Residual Risk가 높은 경우
- 자동 Shutdown이 필요한 경우
- SIS 또는 SIF 설치가 Recommendation으로 도출된 경우
- 기존 Trip의 안전성능 수준을 확인해야 하는 경우
- Required Risk Reduction을 정량적으로 판단해야 하는 경우
예를 들어
“Independent High-High Pressure Trip 설치 검토”
같은 Recommendation이 나왔다면 단순히 Trip을 설치하는 것으로 끝내서는 안 됩니다.
얼마만큼의 위험저감 성능이 필요한가?
를 판단해야 합니다.
4. HAZOP 시나리오를 SIL Assessment용으로 다시 정의한다
HAZOP Worksheet의 한 줄은 SIL Assessment에 사용하기에는 너무 광범위한 경우가 많습니다.
예를 들어
Cause: Cooling Failure
라고 되어 있다면 보다 구체적으로
Initiating Event: Total Loss of Reactor Cooling Water
처럼 정의하는 것이 좋습니다.
Consequence 역시
High Pressure
라고만 쓰기보다
Runaway Reaction → Reactor Overpressure → Vessel Failure → Toxic Release
처럼 최종적인 Hazardous Event를 명확히 해야 합니다.
즉 다음 구조로 정리합니다.
Initiating Event → Hazardous Consequence → Existing Protection → Required Risk Reduction
5. HAZOP Safeguard를 그대로 SIL 계산에 사용하면 안 된다
여기서 중요한 점이 있습니다.
HAZOP에서 Safeguard로 인정된 항목이 모두 Risk Reduction Credit을 받을 수 있는 것은 아닙니다.
예를 들어 HAZOP에 다음과 같이 기록되어 있다고 가정하겠습니다.
- High Temperature Alarm
- Operator Action
- High-High Temperature Trip
- PSV
겉으로 보면 보호수단이 네 개입니다.
그러나 High Alarm과 High-High Trip이 동일 Sensor를 사용하거나 동일 DCS에 의존한다면 독립성이 부족할 수 있습니다.
또한 Operator Action이 같은 Alarm에 의존하고 있다면 별도의 독립 Protection Layer로 인정하기 어려울 수도 있습니다.
따라서 SIL Assessment 전에 각 Safeguard의
- Independence
- Effectiveness
- Reliability
- Auditability
를 확인해야 합니다.
6. 실무에서는 HAZOP 이후 LOPA를 거치는 경우가 많다
SIL Target을 결정하기 전에 LOPA를 이용하는 경우가 많습니다.
전체 흐름은 다음과 같습니다.
HAZOP
→ 중요한 사고 Scenario 선정
→ LOPA
→ Initiating Event Frequency 평가
→ IPL 적용
→ Residual Frequency 계산
→ 필요한 추가 Risk Reduction 계산
→ SIL Assessment
이 구조가 중요한 이유는 Target SIL을 단순한 경험이나 감으로 결정하지 않기 위해서입니다.
7. Required Risk Reduction을 계산한다
예를 들어 어떤 사고 Scenario의 현재 Residual Frequency가
1 × 10⁻³ /year
이고,
사업장에서 허용하는 Tolerable Frequency가
1 × 10⁻⁵ /year
이라고 가정해보겠습니다.
그러면 필요한 추가 Risk Reduction은 대략
100배
입니다.
즉 추가 보호기능은 사고빈도를 약 1/100 수준으로 낮출 수 있어야 합니다.
이 값이 Target SIL 결정의 근거가 됩니다.
8. SIL과 Risk Reduction Factor의 관계
저수요 모드에서 SIL은 일반적으로 다음과 같은 위험저감 성능 범위와 연결됩니다.
| SIL | PFDavg 범위 | 대략적인 Risk Reduction Factor |
|---|---|---|
| SIL 1 | 10⁻² ~ 10⁻¹ | 10 ~ 100 |
| SIL 2 | 10⁻³ ~ 10⁻² | 100 ~ 1,000 |
| SIL 3 | 10⁻⁴ ~ 10⁻³ | 1,000 ~ 10,000 |
| SIL 4 | 10⁻⁵ ~ 10⁻⁴ | 10,000 ~ 100,000 |
예를 들어 필요한 Risk Reduction이 약 300배라면 SIL 2 범위의 성능이 필요할 가능성이 있습니다.
다만 이 표만 보고 SIL을 결정하는 것이 아니라 전체 위험분석 결과를 함께 고려해야 합니다.
9. 실제 HAZOP 사례로 이해하기
다음 Reactor Scenario를 가정하겠습니다.
HAZOP 결과
Deviation: High Temperature
Cause: Cooling Water Failure
Consequence:
Cooling Loss
→ Reactor Temperature 상승
→ Reaction Rate 증가
→ Runaway Reaction
→ Reactor Overpressure
→ Toxic Release 가능
Existing Safeguard:
- High Temperature Alarm
- Operator Action
- PSV
HAZOP Risk Ranking은 High라고 가정합니다.
HAZOP Team은 다음 Recommendation을 도출합니다.
“High-High Reactor Temperature 시 Feed를 자동 차단하는 독립적인 Safety Trip 적용 필요성을 검토한다.”
이 Recommendation을 바로 SIL 2라고 지정해서는 안 됩니다.
먼저 LOPA 등을 통해 Required Risk Reduction을 확인합니다.
10. SIF를 한 문장으로 정확하게 정의한다
SIL Assessment를 수행하려면 SIF의 기능을 명확하게 정의해야 합니다.
단순히
High Temperature Trip
이라고만 작성해서는 부족합니다.
예를 들어 다음과 같이 정의할 수 있습니다.
“Reactor R-101의 Temperature가 HH Set Point에 도달하면 독립 Temperature Transmitter가 이를 감지하고 SIS Logic Solver를 통해 Feed Isolation Valve XV-101을 Close하여 Reactor Feed를 차단한다.”
이 문장에는 다음이 포함됩니다.
- 감지 대상
- Sensor
- Trip Set Point
- Logic Solver
- Final Element
- 안전동작
이렇게 해야 SIF의 설계와 Verification 범위를 명확하게 정의할 수 있습니다.
11. Sensor 독립성을 확인한다
기존 DCS High Temperature Alarm에 사용하는 Sensor를 신규 SIF가 그대로 공유한다면 독립성이 제한될 수 있습니다.
예를 들어
TT-101 → DCS High Alarm
과
TT-101 → SIS High-High Trip
이 같은 Sensor를 사용하면 TT-101의 고장이 두 기능에 동시에 영향을 줄 수 있습니다.
따라서 다음을 검토해야 합니다.
- 별도 Sensor 사용 여부
- Process Tap 공유 여부
- Voting Logic 필요성
- Common Cause Failure 가능성
12. Logic Solver와 Final Element도 함께 검토한다
SIL은 Sensor만의 신뢰도를 의미하지 않습니다.
전체 SIF는 다음 구조로 평가해야 합니다.
Sensor → Logic Solver → Final Element
특히 Final Element는 실제 안전동작을 수행하는 장치입니다.
예를 들어 Feed Isolation Valve가 닫히지 않으면 Sensor와 Logic Solver가 정상이어도 사고를 막을 수 없습니다.
따라서 다음 항목을 함께 검토해야 합니다.
- Shutdown Valve
- Solenoid Valve
- Actuator
- Instrument Air
- Fail Position
- Valve Closing Time
- Proof Test Interval
13. BPCS와 SIS의 독립성을 확인한다
공정제어를 수행하는 BPCS와 안전기능을 수행하는 SIS가 동일한 장비를 과도하게 공유하면 독립성이 저하될 수 있습니다.
예를 들어
BPCS Temperature Control
과
SIS High-High Temperature Trip
이 동일한 Sensor, Controller, Output Module까지 공유한다면 Common Cause Failure 문제가 발생할 수 있습니다.
따라서 SIL Assessment에서는 BPCS와 SIS 사이의 독립성을 반드시 검토해야 합니다.
14. Trip Set Point도 SIL Assessment와 연결된다
SIF가 존재해도 Trip Set Point가 잘못 설정되어 있으면 위험저감 기능이 충분하지 않을 수 있습니다.
예를 들어 다음 조건을 가정해보겠습니다.
Normal Operating Temperature: 100℃
High Alarm: 120℃
Safe Operating Limit: 135℃
Runaway Initiation: 150℃
HH Trip을 149℃에 설정한다면 너무 늦게 작동할 가능성이 있습니다.
따라서 Trip Set Point는 다음을 고려해서 결정해야 합니다.
- 정상운전 변동
- 계측기 오차
- Process Response
- Dead Time
- Valve Closing Time
- Reaction Rate
- Safety Margin
15. Process Safety Time을 확인한다
SIF는 단순히 작동하는 것이 아니라 사고가 위험상태에 도달하기 전에 작동을 완료해야 합니다.
예를 들어 Cooling Water Failure 후 Reactor가 위험온도까지 도달하는 데 3분이 걸린다고 가정해보겠습니다.
SIF의 전체 동작시간은
Sensor Detection Time
- Logic Processing Time
- Final Element Closing Time
으로 구성됩니다.
이 시간이 3분보다 충분히 짧아야 합니다.
만약 Isolation Valve가 닫히는 데 4분이 걸린다면 SIF가 존재해도 실질적인 보호효과를 기대하기 어렵습니다.
16. SIL Assessment와 SIL Verification을 구분해야 한다
실무에서 자주 혼동하는 부분입니다.
SIL Assessment
필요한 SIL 수준을 결정하는 과정
즉,
얼마만큼의 Risk Reduction이 필요한가?
를 판단합니다.
SIL Verification
설계된 SIF가 실제로 Target SIL을 만족하는지 검증하는 과정입니다.
예를 들어 SIL Assessment 결과가
Target SIL 2
라고 결정되었다면 이후 Sensor, Logic Solver, Final Element의 Failure Rate, Architecture, Proof Test Interval 등을 이용하여 실제 PFDavg를 계산합니다.
따라서
Target SIL 결정 ≠ SIL 충족 확인
입니다.
17. 기존 Interlock에 임의로 SIL을 붙이면 안 된다
현장에서 흔한 표현 중 하나가
“이 Trip은 중요한 Trip이니까 SIL 1이다.”
입니다.
이렇게 접근하면 안 됩니다.
SIL은 중요도 등급이 아니라 필요한 위험저감 성능 수준입니다.
따라서 순서는 반드시
Risk Analysis
→ Required Risk Reduction
→ Target SIL
이어야 합니다.
기존 Trip이 있다고 해서 자동으로 SIL 1이나 SIL 2가 되는 것은 아닙니다.
18. HAZOP Recommendation Closure와 연결한다
HAZOP에서 신규 SIF Recommendation이 도출되었다면 Closure는 단순히 “Trip 설치 완료”로 끝내면 부족합니다.
최소한 다음 자료와 연결하는 것이 좋습니다.
- HAZOP Recommendation
- LOPA 결과
- SIL Assessment
- SIF Description
- Safety Requirement Specification
- Cause & Effect Matrix
- Logic Diagram
- Set Point
- SIL Verification
- Function Test
- Proof Test Procedure
- MOC
- PSSR
즉 하나의 HAZOP Recommendation이 이후 SIS Safety Lifecycle 전체로 연결되어야 합니다.
19. 실무적인 연결 체크리스트
HAZOP 결과에서 SIL Assessment로 넘어갈 때 다음 항목을 확인하면 좋습니다.
① Consequence가 중대한가?
② Existing Safeguard 적용 후에도 Risk가 높은가?
③ 자동 안전기능이 필요한가?
④ 해당 기능이 SIF 역할을 하는가?
⑤ 기존 Safeguard의 독립성이 검증되었는가?
⑥ LOPA 등을 통해 Required Risk Reduction을 확인했는가?
⑦ Target SIL이 Risk Reduction 요구량을 근거로 결정되었는가?
⑧ Sensor, Logic Solver, Final Element가 명확한가?
⑨ Process Safety Time을 만족하는가?
⑩ SIL Verification과 Proof Test까지 연결되어 있는가?
20. 전체 흐름으로 정리하면
HAZOP에서 SIL Assessment까지는 다음과 같이 연결할 수 있습니다.
HAZOP 수행
→ 위험 Scenario 식별
→ High Risk Scenario 선정
→ Initiating Event 정의
→ Unmitigated Consequence 확인
→ Existing Safeguard 평가
→ LOPA
→ IPL Credit 평가
→ Residual Risk 계산
→ Required Risk Reduction 결정
→ SIF 필요성 판단
→ SIL Assessment
→ Target SIL 결정
→ Safety Requirement Specification 작성
→ SIS 설계
→ SIL Verification
→ 설치 및 Functional Test
→ Proof Test 및 유지관리
마무리
HAZOP 결과를 SIL Assessment로 연결할 때 가장 중요한 원칙은 HAZOP에서 Trip이 필요하다고 판단했다고 해서 바로 SIL 등급을 정하지 않는 것입니다.
먼저 HAZOP을 통해 중대한 사고 Scenario를 찾고, 기존 Safeguard를 검토한 뒤 LOPA 등으로 실제 필요한 Risk Reduction 수준을 확인해야 합니다.
그 후에야
Required Risk Reduction → SIF 필요성 → Target SIL
로 연결할 수 있습니다.
핵심 흐름은 다음과 같습니다.
HAZOP → LOPA → Required Risk Reduction → SIL Assessment → SIF 설계 → SIL Verification
또한
HAZOP Safeguard = IPL
또는
Interlock = SIL
이라고 단순하게 판단해서는 안 됩니다.
결국 SIL Assessment의 목적은 높은 SIL 등급을 부여하는 것이 아니라, HAZOP에서 확인된 위험을 허용 가능한 수준까지 낮추기 위해 필요한 안전기능과 그 신뢰도를 합리적으로 결정하는 것입니다.
Analyst
댓글 0
첫 댓글을 남겨보세요.