본문 바로가기
준비하는 블로그 준비하는 블로그

LOPA에서 Alarm with Operator Action의 PFD 산정 방법

Analyst 읽는 시간 약 27분

LOPA에서 Alarm with Operator Action의 PFD 산정 방법

LOPA(Layer of Protection Analysis)를 수행할 때 자주 등장하는 보호수단 중 하나가 Alarm with Operator Action, 즉 경보 발생 후 운전원이 상황을 판단하고 필요한 조치를 수행하는 보호계층입니다.

예를 들어 Reactor Pressure가 상승했을 때 High Pressure Alarm이 발생하고 운전원이 Feed Control Valve를 닫는 경우를 생각할 수 있습니다.

이때 중요한 질문은 다음과 같습니다.

“이 Alarm + Operator Action을 IPL로 인정할 수 있는가?”

그리고 인정할 수 있다면,

“얼마의 PFD를 적용할 것인가?”

가 중요합니다.

LOPA 실무에서는 조건을 충족하는 Alarm with Operator Action에 대해 PFD 0.1, 즉 RRF 10 수준을 적용하는 경우가 일반적입니다.

하지만 Alarm이 있다는 이유만으로 자동으로 PFD 0.1을 적용해서는 안 됩니다.

경보의 독립성, 운전원의 인지 가능성, 충분한 대응시간, 명확한 조치절차, 교육훈련, 실제 조작 가능성 등을 모두 확인해야 합니다.


1. Alarm with Operator Action이란?

Alarm with Operator Action은 공정 이상상태가 발생했을 때 계기가 이상을 감지하고 Alarm을 발생시키며, 이를 운전원이 확인한 후 필요한 조치를 수행하여 사고 진행을 차단하는 보호기능입니다.

예를 들어 다음과 같은 기능입니다.

단계기능
① 이상상태 발생Reactor Pressure 상승
② Sensor 감지PT가 High Pressure 감지
③ Alarm 발생DCS에 High Pressure Alarm 표시
④ Operator 인지운전원이 Alarm 확인
⑤ 상황 판단원인 및 조치방법 판단
⑥ Operator ActionFeed Valve Close
⑦ 사고 진행 차단추가 압력상승 방지

즉, Alarm만 존재하는 것이 아니라 운전원의 실제 Action까지 포함해야 하나의 보호기능이 됩니다.


2. Alarm만으로는 IPL이 되기 어렵다

LOPA에서 단순한 Alarm 자체만으로 Risk Reduction을 인정하는 것은 일반적으로 어렵습니다.

Alarm은 위험상태를 알려주는 기능일 뿐 실제 공정을 Safe State로 만들지는 못하기 때문입니다.

구분기능LOPA 관점
Alarm만 존재이상상태 알림사고 진행을 직접 차단하지 못함
Alarm + Operator 확인상황 인지아직 실제 조치 없음
Alarm + Operator Action인지 후 실제 조치IPL 인정 가능성 검토

따라서 LOPA에서 보호계층을 인정하려면 Alarm → Operator 판단 → 실제 조치까지 연결되어야 합니다.


3. PFD란 무엇인가?

PFD는 Probability of Failure on Demand의 약자로 보호기능이 실제로 필요할 때 실패할 확률을 의미합니다.

Alarm with Operator Action의 PFD가 0.1이라고 가정하면 개념적으로,

10번의 Demand 중 약 1번 정도는 해당 보호기능이 실패할 수 있는 수준

으로 이해할 수 있습니다.

PFD와 Risk Reduction Factor의 관계는 다음과 같습니다.

RRF ≈ 1 / PFD

따라서,

PFDRRF
1.01
0.110
0.01100
0.0011,000

Alarm with Operator Action에 PFD 0.1을 적용한다는 것은 약 10배의 Risk Reduction을 인정한다는 의미입니다.


4. LOPA에서 일반적으로 사용하는 PFD 수준

조건을 충족하는 Alarm with Operator Action에는 실무적으로 PFD = 0.1 수준의 Credit을 적용하는 경우가 많습니다.

보호기능대표적 LOPA 적용 예
단순 AlarmIPL Credit 인정 어려움
독립적인 Alarm + Operator ActionPFD 0.1 수준 검토
잘 설계된 SIF SIL 1PFD 0.1 ~ 0.01 범위
SIL 2 SIFPFD 0.01 ~ 0.001 범위

여기서 중요한 점은 Operator Action에 SIL 수준의 지나치게 높은 Credit을 쉽게 부여해서는 안 된다는 것입니다.

사람의 판단과 행동에는 Hardware와 다른 불확실성이 존재하기 때문입니다.


5. 왜 일반적으로 PFD 0.1 정도를 적용하는가?

운전원 대응은 다음 여러 단계가 모두 성공해야 합니다.

  • Alarm이 정상적으로 발생해야 함
  • Alarm이 운전원에게 명확하게 표시되어야 함
  • 운전원이 Alarm을 인지해야 함
  • Alarm의 의미를 정확하게 이해해야 함
  • 적절한 조치를 판단해야 함
  • 제한시간 내에 조치를 수행해야 함
  • 조작한 설비가 실제로 정상적으로 동작해야 함

즉, 하나의 Operator Action처럼 보이지만 실제로는 여러 Human Performance 요소가 포함됩니다.

따라서 일반적인 LOPA에서는 과도한 Credit을 주기보다 보수적인 Risk Reduction Credit을 적용하는 방식을 사용합니다.


6. Alarm with Operator Action을 IPL로 인정하기 위한 기본조건

Alarm + Operator Action을 IPL로 인정하려면 다음 조건을 확인하는 것이 중요합니다.

IPL 인정조건주요 확인사항
IndependenceInitiating Event 및 다른 IPL과 독립적인가?
Detectability위험상태를 정확히 감지할 수 있는가?
Alarm ClarityAlarm의 의미가 명확한가?
Response Time운전원이 조치할 시간이 충분한가?
Defined Action수행해야 할 Action이 명확한가?
Accessibility실제로 조작 가능한 위치인가?
Training관련 운전원이 교육받았는가?
Procedure대응절차가 문서화되어 있는가?
Auditability시험·훈련·기록으로 검증 가능한가?

이 조건 중 중요한 부분이 충족되지 않는다면 PFD 0.1을 기계적으로 적용해서는 안 됩니다.


7. 가장 중요한 조건은 Response Time

Alarm with Operator Action을 IPL로 인정할 때 가장 중요한 항목 중 하나가 운전원의 대응시간입니다.

예를 들어 Reactor Pressure가 High Alarm에 도달한 후 Vessel Rupture까지 30초밖에 남지 않는다고 가정하겠습니다.

운전원이 해야 하는 행동은 다음과 같습니다.

  • Alarm 인지
  • 화면 확인
  • 상황 판단
  • 대응절차 확인
  • Feed Valve Close
  • 실제 Valve Closure 완료

이 모든 작업을 30초 안에 수행해야 한다면 현실적인 Human Response가 어려울 수 있습니다.

따라서 LOPA에서는 단순히 Alarm이 있는지가 아니라,

“Alarm 발생 후 Consequence가 발생하기 전까지 운전원이 실제로 조치할 충분한 시간이 있는가?”

를 확인해야 합니다.


8. Process Safety Time과 Operator Response Time 비교

Alarm + Operator Action을 평가할 때 다음 두 시간을 비교하면 이해하기 쉽습니다.

구분의미
Process Safety Time위험상태 발생 후 사고로 진행되기까지 가능한 시간
Operator Response TimeAlarm 인지부터 실제 조치 완료까지 필요한 시간

기본적인 판단은 다음과 같습니다.

조건판단
Process Safety Time ≫ Operator Response TimeIPL 인정 가능성 높아짐
두 시간이 비슷함신중한 검토 필요
Process Safety Time < Operator Response TimeOperator IPL 인정 어려움

따라서 Response Time은 실제 공정 Dynamics를 기준으로 검토해야 합니다.


9. Operator Response Time에는 무엇이 포함되는가?

Operator Response Time을 단순히 Valve를 누르는 시간만으로 보면 안 됩니다.

실제 대응에는 여러 과정이 포함됩니다.

단계시간요소
Alarm DetectionAlarm 발생 및 표시
Recognition운전원이 Alarm 인지
Diagnosis상황 원인 판단
Decision어떤 조치를 할지 결정
Action실제 조작
Equipment ResponseValve Close, Pump Stop 등
Process Response실제 공정이 안전상태로 이동

따라서 운전원이 버튼을 누르는 데 5초밖에 걸리지 않는다는 이유만으로 충분한 Response Time이 있다고 판단해서는 안 됩니다.


10. Alarm의 독립성 확인

LOPA에서 IPL은 기본적으로 Initiating Event 및 다른 보호계층과 독립적이어야 합니다.

예를 들어 Feed Control Loop의 Pressure Transmitter 고장이 Initiating Event라고 가정하겠습니다.

그런데 High Pressure Alarm도 동일한 Pressure Transmitter를 사용한다면 문제가 됩니다.

구성독립성 판단
Initiating Event와 Alarm이 동일 Sensor 사용독립성 문제 가능
별도의 독립 Sensor 사용독립성 향상
동일 BPCS Logic에 완전히 의존공통고장 검토 필요
별도 Measurement 및 기능IPL 인정에 유리

즉, 하나의 고장이 Initiating Event와 Alarm을 동시에 무력화하지 않는지 확인해야 합니다.


11. BPCS Alarm의 IPL Credit은 주의해야 한다

Alarm이 DCS 또는 BPCS에서 발생하는 경우가 많습니다.

이때 Initiating Event 자체가 BPCS Failure라면 동일 BPCS의 Alarm을 독립적인 IPL로 인정하는 데 문제가 생길 수 있습니다.

예를 들어,

Initiating Event : BPCS Control Loop Failure

이고,

IPL : 동일 BPCS에서 발생하는 High Pressure Alarm

이라면 하나의 공통 System Failure가 Control과 Alarm을 동시에 상실시킬 가능성이 있습니다.

따라서 다음 항목을 확인해야 합니다.

  • 동일 Sensor인가?
  • 동일 I/O인가?
  • 동일 Controller인가?
  • 동일 Power Supply인가?
  • Initiating Event와 공통원인이 있는가?

12. Alarm Priority와 Alarm Management도 중요하다

운전실에 Alarm이 너무 많이 발생하면 중요한 Alarm을 놓칠 가능성이 높아집니다.

이를 Alarm Flood라고 합니다.

예를 들어 비정상상황에서 동시에 100개의 Alarm이 발생한다면 운전원이 LOPA에서 Credit을 준 중요한 Alarm을 즉시 식별하기 어려울 수 있습니다.

따라서 Operator Action을 IPL로 인정하려면 다음을 확인하는 것이 좋습니다.

항목확인내용
Alarm Priority중요 Alarm으로 적절히 분류되어 있는가?
Alarm Flood과도한 동시 Alarm 가능성이 있는가?
Alarm Message의미가 명확한가?
Set Point운전원이 대응할 충분한 여유가 있는가?
Standing Alarm항상 발생해 있어 무시되고 있지는 않은가?

Alarm Management 수준은 실제 Operator Response Reliability와 밀접하게 연결됩니다.


13. Operator Action은 구체적이어야 한다

LOPA Worksheet에 다음과 같이 작성하면 너무 모호합니다.

“Operator takes appropriate action.”

어떤 행동을 해야 하는지 명확하지 않기 때문입니다.

보다 좋은 표현은 다음과 같습니다.

“PAH-101 발생 시 운전원이 3분 이내 FV-101을 Manual Close한다.”

또는,

“LAHH-201 발생 시 P-201 Feed Pump를 Stop한다.”

처럼 구체적으로 작성하는 것이 좋습니다.

좋지 않은 표현보다 명확한 표현
Operator respondsFV-101 Close
Operator takes actionP-101 Stop
Operator checks processFeed Isolation 수행
Emergency actionESD Push Button 작동

Operator Action이 구체적이어야 시간, 절차, 훈련 및 실제 수행 가능성을 검증할 수 있습니다.


14. 현장 조작이 필요한 경우 추가 시간을 고려해야 한다

Operator Action이 CCR에서 버튼 하나를 누르는 것과 현장에 나가 Manual Valve를 닫는 것은 완전히 다릅니다.

예를 들어 다음 두 사례를 비교해 보겠습니다.

ActionResponse 특성
CCR에서 Pump Stop Push Button비교적 빠른 대응 가능
현장 Manual Valve Close이동시간 필요
높은 위치의 Valve 조작접근시간 추가
PPE 착용 후 현장 진입준비시간 필요
가스누출 지역 접근실제 조작 불가능할 수도 있음

따라서 현장조작을 Operator IPL로 Credit할 경우 이동거리, 접근성, PPE, 위험환경까지 함께 검토해야 합니다.


15. Alarm Set Point도 중요하다

Alarm Set Point가 너무 늦게 설정되어 있으면 운전원이 대응할 시간이 부족할 수 있습니다.

예를 들어,

PSV Set Pressure = 10 barg

인데,

High Pressure Alarm = 9.9 barg

라고 가정하겠습니다.

공정압력 상승속도가 빠르다면 Alarm 발생 직후 바로 PSV가 열리거나 사고조건에 도달할 수 있습니다.

따라서 Alarm Set Point는 다음을 고려해야 합니다.

  • 정상운전 변동범위
  • Alarm Set Point
  • Trip Set Point
  • PSV Set Pressure
  • Pressure Rise Rate
  • Operator Response Time

즉, Alarm Set Point와 Process Safety Time은 서로 연결해서 검토해야 합니다.


16. Training과 Procedure가 필요한 이유

Operator Action의 신뢰성은 사람마다 달라질 수 있습니다.

따라서 동일한 상황에서 운전원이 일관된 행동을 수행하도록 다음 요소가 필요합니다.

  • 명확한 운전절차
  • Alarm Response Procedure
  • 정기 교육
  • 비상상황 훈련
  • 신규 운전원 Qualification
  • 실제 Scenario Drill
관리항목목적
Procedure대응방법 표준화
TrainingAction 숙련
Drill실제 대응능력 확인
RecordAudit 가능성 확보
Refresher Training장기간 미사용 기능 유지

Operator Action을 IPL로 인정하면서 실제 교육이나 훈련기록이 없다면 해당 Credit의 타당성이 약해질 수 있습니다.


17. Alarm with Operator Action의 PFD를 단순 곱셈으로 계산해도 되는가?

Alarm with Operator Action의 실패는 Sensor, Alarm 전달, 운전원 인지, 판단, 조치 등 여러 요소로 구성됩니다.

따라서 이론적으로 각 요소의 실패확률을 세분화해 분석할 수 있습니다.

하지만 일반적인 LOPA에서는 모든 요소를 임의의 수치로 나누어 단순 곱셈한 뒤 과도하게 낮은 PFD를 만드는 방식은 주의해야 합니다.

예를 들어,

Alarm Failure PFD 0.1 × Operator Failure PFD 0.1 = 0.01

이라고 단순 적용하여 RRF 100을 인정하는 것은 일반적인 LOPA의 보수적 Human IPL 접근과 맞지 않을 수 있습니다.

특별한 정량적 Human Reliability Analysis와 근거가 없다면 Alarm + Operator Action을 하나의 보호계층으로 보고 보수적인 Credit을 적용하는 방식이 일반적입니다.


18. PFD 0.01을 적용할 수 있는가?

일반적인 LOPA에서 Alarm + Operator Action에 대해 RRF 100 수준을 쉽게 인정하는 것은 매우 신중해야 합니다.

운전원 행동에는 다음과 같은 변수가 존재하기 때문입니다.

  • Stress
  • Workload
  • Alarm Flood
  • 잘못된 Diagnosis
  • Shift별 숙련도 차이
  • Procedure 오류
  • Communication Failure
  • Human Error

따라서 높은 Risk Reduction Credit이 필요하다면 단순 Operator Action보다는 자동 SIF 또는 다른 독립보호계층을 적용하는 방법을 우선 검토하는 것이 일반적으로 더 명확합니다.


19. Alarm + Operator Action과 SIF 비교

두 보호기능을 비교하면 차이를 쉽게 이해할 수 있습니다.

구분Alarm + Operator ActionSIF
위험감지SensorSensor
판단OperatorLogic Solver
최종조치Operator 조작자동 Final Element
Human Error 영향상대적으로 낮음
Response TimeOperator 대응시간 필요자동응답
일반적인 RRF Credit제한적SIL에 따라 결정
Proof TestAlarm 및 조치절차 확인전체 SIF Proof Test
높은 Risk Reduction제한적SIL 2·3 등 가능

즉, 위험이 빠르게 진행되거나 높은 RRF가 필요한 Scenario에서는 Operator Action보다 자동 SIF가 적합할 수 있습니다.


20. LOPA 계산 예시

다음과 같은 Scenario가 있다고 가정하겠습니다.

항목
Initiating Event Frequency1 × 10⁻¹ /year
Alarm + Operator Action PFD0.1
PSV PFD0.01

기존 보호계층 적용 후 사고빈도는 단순화하면,

1 × 10⁻¹ × 0.1 × 0.01

즉,

1 × 10⁻⁴ /year

가 됩니다.

Alarm + Operator Action은 이 계산에서 10배의 Risk Reduction을 담당합니다.

만약 Operator Action을 IPL로 인정할 수 없다면 해당 PFD 0.1을 제거해야 하므로 결과는,

1 × 10⁻¹ × 0.01 = 1 × 10⁻³ /year

가 됩니다.

즉, Operator IPL 인정 여부 하나만으로 최종 사고빈도가 10배 차이날 수 있습니다.

따라서 PFD 적용은 신중해야 합니다.


21. Alarm with Operator Action 검토 절차

LOPA에서는 다음 순서로 검토하면 이해하기 쉽습니다.

단계확인내용
① Alarm 기능 확인어떤 위험상태를 감지하는가?
② Initiating Event 확인Alarm과 공통원인이 없는가?
③ Sensor 독립성 확인별도의 독립된 감지기능인가?
④ Alarm 전달 확인운전원이 확실히 인지 가능한가?
⑤ Alarm Priority 확인중요도가 적절한가?
⑥ Operator Action 정의실제 수행해야 하는 조치가 명확한가?
⑦ Response Time 확인사고 전 충분한 시간이 있는가?
⑧ 접근성 확인실제 조작 가능한가?
⑨ Procedure 확인대응절차가 문서화되어 있는가?
⑩ Training 확인운전원이 교육·훈련되었는가?
⑪ Auditability 확인시험 및 기록으로 검증 가능한가?
⑫ PFD 결정조건 충족 시 적절한 Credit 적용

22. 실무에서 자주 발생하는 오류

Alarm with Operator Action의 PFD를 산정할 때 다음과 같은 오류를 주의해야 합니다.

첫째, Alarm이 있다는 이유만으로 PFD 0.1을 적용하는 경우입니다.

실제 Operator Action까지 연결되어야 합니다.

둘째, 대응시간을 검토하지 않는 경우입니다.

운전원이 사고 전에 조치를 완료할 수 있어야 합니다.

셋째, Initiating Event와 동일 Sensor를 사용하면서 독립성을 인정하는 경우입니다.

공통원인을 검토해야 합니다.

넷째, Alarm Flood를 무시하는 경우입니다.

중요 Alarm을 실제로 인지할 수 있는지 확인해야 합니다.

다섯째, “Operator 대응”이라고만 적고 실제 Action을 정의하지 않는 경우입니다.

구체적인 조치가 필요합니다.

여섯째, Alarm과 Operator의 PFD를 임의로 곱하여 지나치게 높은 Risk Reduction을 인정하는 경우입니다.

적용 방법과 근거가 명확해야 합니다.

일곱째, 교육기록이나 Alarm Response Procedure가 없는 경우입니다.

Audit 가능한 관리체계가 필요합니다.


23. Operator Action을 IPL로 인정하기 어려운 사례

다음과 같은 경우에는 Operator Action의 IPL Credit을 신중하게 검토해야 합니다.

상황문제점
사고 진행시간 20초대응시간 부족
Alarm Flood 발생Alarm 인지 어려움
현장 Valve 조작 필요접근시간 부족 가능
Toxic Gas 누출지역 진입 필요실제 조작 불가능 가능
대응절차 없음Action 불명확
교육·훈련기록 없음신뢰성 입증 어려움
동일 Sensor가 Initiating Event 원인독립성 부족
동일 BPCS Failure에 Alarm도 영향공통원인 가능
Operator가 여러 판단을 해야 함Human Error 증가

이러한 조건에서는 자동 SIF나 다른 IPL을 검토하는 것이 더 적절할 수 있습니다.


24. Alarm with Operator Action 검토에 필요한 자료

실무에서는 다음 자료를 함께 확인하는 것이 좋습니다.

자료주요 확인내용
HAZOP ReportCause, Consequence, Safeguard
LOPA WorksheetInitiating Event 및 IPL
Alarm ListAlarm Tag, Priority, Set Point
Cause & Effect MatrixAlarm 및 Trip 관계
DCS ConfigurationSensor 및 Logic 구조
Alarm PhilosophyAlarm 관리기준
Alarm Response ProcedureOperator Action
Operating Procedure실제 조작방법
Training Record교육·훈련 실시 여부
Alarm HistoryAlarm Flood 및 발생빈도
Incident History과거 Operator Response
Process Dynamic Study실제 대응가능 시간

특히 Alarm Set Point와 Process Safety Time을 함께 확인하는 것이 중요합니다.


25. PSM 자체감사에서는 어떻게 확인할 수 있는가?

PSM 자체감사에서 Alarm with Operator Action을 Safeguard 또는 IPL로 사용하고 있다면 실제 관리상태를 추적할 수 있습니다.

감사단계확인내용
① LOPA 확인Operator Action에 PFD Credit이 적용되었는가?
② Alarm 확인실제 DCS에 해당 Alarm이 존재하는가?
③ Set Point 확인LOPA 및 Alarm List와 일치하는가?
④ Procedure 확인Operator Action이 명확하게 작성되어 있는가?
⑤ Interview운전원이 실제 Action을 알고 있는가?
⑥ Training 확인정기적인 교육·훈련을 실시하는가?
⑦ Alarm HistoryAlarm이 정상적으로 관리되고 있는가?
⑧ Response Time실제 대응 가능한 시간이 확보되는가?
⑨ MOC 확인Set Point 변경 시 LOPA까지 재검토했는가?

이렇게 확인하면 LOPA 계산에 사용한 Operator Credit이 실제 현장에서 유지되고 있는지 검증할 수 있습니다.


26. 핵심 정리

LOPA에서 Alarm with Operator Action의 PFD를 산정할 때 가장 중요한 것은 Alarm 자체의 존재가 아니라 운전원이 실제로 위험을 인지하고 제한시간 안에 적절한 조치를 성공적으로 수행할 수 있는지 확인하는 것입니다.

검토항목핵심 내용
① Alarm Detection위험상태를 정확하게 감지하는가?
② IndependenceInitiating Event와 독립적인가?
③ Alarm Presentation운전원이 명확하게 인지할 수 있는가?
④ Response Time사고 전 충분한 시간이 있는가?
⑤ Operator Action조치내용이 명확한가?
⑥ Accessibility실제 조작 가능한가?
⑦ Procedure대응절차가 문서화되어 있는가?
⑧ Training교육·훈련이 이루어지고 있는가?
⑨ Auditability시험 및 기록으로 검증할 수 있는가?
⑩ PFD Credit조건을 충족하면 일반적으로 0.1 수준 검토

Alarm with Operator Action의 관계를 가장 간단하게 정리하면 다음과 같습니다.

개념의미
Alarm위험상태를 운전원에게 알림
Operator Response위험을 인지하고 판단
Operator Action실제 안전조치 수행
PFD 0.1조건을 충족하는 경우 약 10배 Risk Reduction Credit
IPL독립성·기능성·신뢰성·검증가능성을 만족해야 인정

결국 LOPA에서 PFD 0.1은 Alarm이 설치되어 있다는 이유만으로 자동으로 부여하는 숫자가 아닙니다.

Alarm이 적절하게 설계되어 있고, Initiating Event와 독립적이며, 운전원이 충분한 시간 안에 명확한 조치를 수행할 수 있고, 해당 대응이 절차·교육·훈련 및 기록을 통해 지속적으로 관리되고 있다는 전제가 있어야 합니다.

특히 사고 진행속도가 빠르거나 높은 Risk Reduction이 필요한 Scenario에서는 Operator Action에 과도한 Credit을 주기보다 자동 SIF와 같은 보다 신뢰성 높은 보호계층을 검토하는 것이 중요합니다.

Analyst

Analyst
함께 보면 좋은 글

댓글 0

첫 댓글을 남겨보세요.

error: Content is protected !!

광고 차단 알림

광고 클릭 제한을 초과하여 광고가 차단되었습니다.

단시간에 반복적인 광고 클릭은 시스템에 의해 감지되며, IP가 수집되어 사이트 관리자가 확인 가능합니다.