본문 바로가기
준비하는 블로그 준비하는 블로그

SIF Sensor–Logic Solver–Final Element 구조 이해하기

Analyst 읽는 시간 약 22분

SIF(Safety Instrumented Function)를 이해할 때 가장 먼저 알아야 하는 것이 바로 Sensor – Logic Solver – Final Element 구조입니다.

SIF는 특정 기기 하나를 의미하지 않습니다. 위험한 공정상태를 감지하고, 그 상태가 실제로 Trip이 필요한 상황인지 판단한 뒤, 최종적으로 밸브를 닫거나 펌프를 정지시키는 등 공정을 안전한 상태로 전환하는 하나의 완전한 안전기능을 의미합니다.

쉽게 정리하면 다음과 같습니다.

구성요소역할쉽게 표현하면
Sensor위험상태 감지눈과 귀
Logic SolverTrip 필요 여부 판단두뇌
Final Element실제 안전조치 수행손과 발

즉, SIF의 기본 구조는 감지 → 판단 → 조치라고 이해하면 됩니다.


1. SIF는 하나의 기기가 아니라 하나의 안전기능

SIF를 처음 접하면 Pressure Transmitter나 Shutdown Valve 하나를 SIF라고 생각하기 쉽습니다.

하지만 SIF는 일반적으로 다음과 같은 전체 기능을 의미합니다.

단계구성기능
① 감지Sensor위험한 공정상태를 측정
② 판단Logic Solver설정된 Logic에 따라 Trip 여부 결정
③ 조치Final Element실제로 공정을 안전한 상태로 전환

예를 들어 반응기 압력이 과도하게 상승하는 상황을 생각해 보겠습니다.

반응기 압력이 High-High 수준에 도달하면 Pressure Transmitter가 이를 감지합니다.

그 신호를 Safety PLC가 받아 Trip 조건에 해당하는지 판단합니다.

Trip 조건에 해당하면 Shutdown Valve를 닫아 반응기로 유입되는 원료를 차단합니다.

이 전체 기능이 하나의 SIF가 됩니다.


2. 실제 SIF 동작을 예로 이해하기

반응기의 정상운전 압력이 5 bar이고, 8 bar에서 High-High Pressure Trip이 설정되어 있다고 가정하겠습니다.

해당 SIF의 목적은 반응기 압력이 위험한 수준까지 상승했을 때 원료 공급을 차단하여 추가적인 압력 상승을 방지하는 것입니다.

동작 단계설비/기능주요 내용
① 공정 이상 발생Reactor냉각 실패 등으로 압력 상승
② 위험상태 감지Pressure Transmitter압력 8 bar 도달 감지
③ Trip 판단Safety PLCHigh-High 조건 확인
④ 출력 신호 발생Logic Solver OutputShutdown 명령 출력
⑤ 최종 안전조치Shutdown Valve원료공급 차단
⑥ Safe State 도달Process반응기 압력 상승원 제거

이러한 흐름을 통해 SIF가 공정사고를 예방합니다.


3. Sensor의 역할

Sensor는 공정에서 위험한 상태가 발생했는지를 감지하는 역할을 합니다.

대표적인 Sensor에는 다음과 같은 계측기가 있습니다.

  • Pressure Transmitter
  • Temperature Transmitter
  • Level Transmitter
  • Flow Transmitter
  • Gas Detector
  • Flame Detector

예를 들어 Reactor High-High Pressure Trip이라면 Pressure Transmitter가 Sensor가 됩니다.

Sensor에서 가장 중요한 질문은 다음과 같습니다.

“실제 위험한 상태가 발생했을 때 정확하게 감지할 수 있는가?”

Sensor가 위험상태를 감지하지 못하면 Logic Solver는 Trip을 수행해야 한다는 사실 자체를 알 수 없습니다.


4. Sensor가 고장나면 SIF는 어떻게 되는가?

예를 들어 실제 반응기 압력이 9 bar까지 상승했는데 Pressure Transmitter가 고장으로 인해 계속 5 bar를 출력한다고 가정하겠습니다.

공정은 이미 위험한 상태이지만 Safety PLC에는 정상압력 신호가 전달됩니다.

결과적으로 Shutdown Valve를 닫는 Trip 명령이 발생하지 않을 수 있습니다.

상태실제 공정Sensor 신호결과
정상5 bar5 bar정상운전
위험9 bar9 barTrip 가능
Sensor 위험고장9 bar5 barTrip 실패 가능

따라서 Sensor의 신뢰성은 SIF 전체의 안전성능에 직접적인 영향을 줍니다.

SIL Verification에서는 Sensor의 고장률, Diagnostic Coverage, Proof Test Interval, Voting Architecture, Common Cause Failure 등을 함께 검토합니다.


5. Sensor Voting Architecture

높은 신뢰성이 필요한 SIF에서는 하나의 Sensor만 사용하지 않고 여러 개의 Sensor를 구성하기도 합니다.

대표적인 Voting Architecture는 다음과 같습니다.

구조의미Trip 조건특징
1oo11 out of 11개 Sensor가 Trip가장 단순
1oo21 out of 22개 중 하나만 Trip이어도 동작안전측 동작 증가
2oo32 out of 33개 중 2개 이상 Trip안전성과 가용성 균형
2oo22 out of 22개 모두 Trip이어야 동작오동작 감소, 위험고장 주의

예를 들어 압력 Transmitter 3개가 설치되어 있고 그중 2개 이상이 High-High를 감지할 때 Trip한다면 2oo3 Voting 구조입니다.

Sensor를 여러 개 설치하는 목적은 단순히 장비 수를 늘리는 것이 아니라 안전성과 가용성을 적절하게 확보하기 위한 것입니다.


6. Logic Solver의 역할

Logic Solver는 Sensor에서 들어온 신호를 받아 안전조치가 필요한 상황인지 판단하는 역할을 합니다.

대표적으로 Safety PLC가 사용됩니다.

예를 들어 다음 조건이 설정되어 있다고 가정하겠습니다.

Reactor Pressure High-High = 8 bar

Pressure Transmitter가 8 bar 이상의 신호를 전달하면 Logic Solver는 해당 신호가 Trip 조건에 해당하는지 확인하고 Shutdown 명령을 출력합니다.

Logic Solver의 핵심 역할은 다음과 같습니다.

기능내용
입력신호 수신Sensor의 Process Signal 확인
Logic 판단Set Point 및 Voting Logic 적용
Trip 결정안전기능 실행 여부 판단
Output 발생Final Element에 Shutdown 명령 전달
진단기능내부 고장상태 확인

즉, Logic Solver는 SIF의 판단 기능을 담당합니다.


7. 일반 PLC와 Safety PLC의 차이

공장에는 일반적인 BPCS용 PLC와 SIS에 사용되는 Safety PLC가 함께 존재할 수 있습니다.

두 시스템의 목적은 다릅니다.

구분BPCS / 일반 PLCSIS / Safety PLC
주요 목적정상적인 공정운전 유지위험한 상황에서 안전상태 확보
주요 기능압력·온도·유량 제어Trip·Shutdown
운전 관점생산 및 공정제어위험감소
실패 영향공정불안정 가능안전기능 상실 가능
독립성기본제어계층보호계층으로 별도 검토

따라서 일반적인 Process Control 기능과 Safety Function은 목적부터 구분해서 이해해야 합니다.


8. Final Element의 역할

Final Element는 Logic Solver의 명령을 받아 실제로 공정을 안전한 상태로 전환하는 장치입니다.

대표적인 Final Element에는 다음과 같은 장치가 있습니다.

  • Shutdown Valve
  • Emergency Isolation Valve
  • Solenoid Valve
  • Motor Contactor
  • Circuit Breaker
  • Damper
  • Fuel Shutoff Valve

예를 들어 반응기 압력이 High-High까지 상승했을 때 원료 공급을 중지해야 한다면 Feed Shutdown Valve가 Final Element의 핵심 장치가 됩니다.

Logic Solver에서 Trip 신호가 정상적으로 발생해도 Shutdown Valve가 닫히지 않는다면 SIF는 요구된 안전기능을 수행하지 못합니다.

따라서 Final Element의 핵심 질문은 다음과 같습니다.

“Trip 명령을 받았을 때 실제로 공정을 안전한 상태로 만들 수 있는가?”


9. Final Element는 Valve 하나만 의미하지 않는다

Final Element를 Shutdown Valve Body 하나로만 생각하면 실제 고장 가능성을 놓칠 수 있습니다.

Pneumatic Shutdown Valve의 경우 실제 안전동작에는 여러 구성요소가 관여합니다.

구성요소역할고장 시 영향 예시
Safety PLC OutputTrip 명령 전달출력 실패
Solenoid ValveInstrument Air 전환Solenoid 고착
ActuatorValve 구동Actuator 작동 실패
Instrument Air구동에너지 공급Air 공급 상실
Valve Body실제 유체 차단Valve Sticking

따라서 Final Element를 검토할 때는 Valve Body뿐 아니라 Solenoid Valve, Actuator, Utility 등 전체 구성을 함께 확인해야 합니다.


10. Safe State란 무엇인가?

SIF에서 중요한 개념 중 하나가 Safe State입니다.

Safe State는 SIF가 작동했을 때 공정이 도달해야 하는 안전한 상태를 의미합니다.

예를 들면 다음과 같습니다.

위험상황Final Element ActionSafe State
Reactor High PressureFeed Valve Close원료공급 차단
Furnace Flame FailureFuel Gas Valve Close연료차단
Tank High-High LevelInlet Valve Close추가 유입 차단
High PressureVent Valve Open압력 방출
Pump 위험상태Motor StopPump 정지

중요한 점은 Valve Close가 항상 Safe State는 아니라는 것입니다.

어떤 공정에서는 Valve를 닫는 것이 안전하지만 다른 공정에서는 Vent Valve를 열어야 안전할 수도 있습니다.

따라서 SIF를 정의할 때는 반드시 Trip 후 공정이 어떤 상태에 도달해야 하는지를 명확하게 정해야 합니다.


11. Sensor–Logic Solver–Final Element 중 하나가 실패하면?

SIF는 하나의 연결된 Safety Function입니다.

따라서 세 부분 중 어느 하나에서 위험한 실패가 발생하면 SIF 전체 기능이 실패할 수 있습니다.

고장 위치고장 상황SIF 영향
Sensor위험상태 미감지Logic Solver에 Trip 신호 미전달
Logic SolverTrip 판단 또는 출력 실패Final Element 명령 없음
Final ElementValve 등이 동작하지 않음실제 안전상태 미도달

따라서,

Sensor 정상 + Logic Solver 정상 + Final Element 정상

이 하나의 안전기능으로 연결되어야 합니다.

이 때문에 특정 기기 하나에 SIL 인증이 있다고 해서 전체 SIF가 자동으로 해당 SIL을 만족하는 것은 아닙니다.


12. SIF 전체 PFDavg는 어떻게 결정되는가?

Low Demand Mode의 SIF에서는 일반적으로 PFDavg를 이용하여 안전무결성을 검증합니다.

개념적으로 SIF 전체 PFDavg에는 다음 세 Subsystem이 기여합니다.

Subsystem주요 PFDavg 영향요소
SensorFailure Rate, Voting, Diagnostic Coverage, Proof Test
Logic SolverHardware Failure, Diagnostics, Architecture
Final ElementValve·Actuator·Solenoid Failure, Proof Test, CCF

실제 SIL Verification에서는 단순 합산만 하는 것이 아니라 Voting Architecture, Common Cause Failure, Proof Test Interval, Diagnostic Coverage 등 여러 조건을 함께 반영합니다.

핵심은 SIL 성능이 개별 기기 하나가 아니라 전체 SIF 성능으로 결정된다는 점입니다.


13. Final Element가 PFDavg에 큰 영향을 줄 수 있는 이유

SIL Verification 결과를 보면 Final Element가 전체 PFDavg에서 큰 비중을 차지하는 경우가 있습니다.

Safety PLC는 자체진단 기능을 통해 여러 고장을 비교적 빠르게 발견할 수 있지만 기계적인 Shutdown Valve에는 정상운전 중 발견하기 어려운 고장이 존재할 수 있기 때문입니다.

대표적인 고장은 다음과 같습니다.

  • Valve Sticking
  • Mechanical Seizure
  • Actuator Failure
  • Solenoid Valve Failure
  • Instrument Air 문제
  • Valve Seat 또는 Stem 문제

따라서 Final Element는 Proof Test와 실제 동작시험이 특히 중요합니다.


14. SIF와 BPCS의 독립성

SIF가 LOPA에서 독립보호계층(IPL)으로 인정되려면 다른 보호기능과의 독립성이 중요합니다.

예를 들어 BPCS에서 Reactor Pressure Control에 사용하는 Pressure Transmitter를 SIS에서도 동일하게 사용한다고 가정하겠습니다.

하나의 Transmitter 고장이 BPCS Control과 SIF를 동시에 무력화할 가능성이 생깁니다.

따라서 다음 사항을 확인해야 합니다.

독립성 검토항목확인사항
SensorBPCS와 동일 Sensor를 사용하는가?
LogicBPCS와 SIS Logic이 분리되어 있는가?
Power공통 전원고장이 두 시스템에 영향을 주는가?
WiringCable, Junction Box 등이 공통인가?
Final Element동일 Valve를 여러 보호계층이 공유하는가?
UtilityInstrument Air 등 공통 Utility 영향은 없는가?

SIF의 독립성은 단순한 설비 분리 문제가 아니라 LOPA에서 기대한 위험감소 효과를 실제로 확보할 수 있는지와 연결되는 문제입니다.


15. SIF Specification에는 무엇을 정의해야 하는가?

SIF는 단순히

“압력이 높으면 Trip한다.”

정도로 정의해서는 부족합니다.

SIF Specification에는 안전기능을 수행하기 위해 필요한 조건을 명확하게 정리해야 합니다.

항목예시
SIF No.SIF-001
HazardReactor Overpressure
Initiating ConditionReactor Pressure High-High
SensorPT-101A/B/C
Voting2oo3
Trip Set Point8 bar
Logic SolverSafety PLC
Final ElementSDV-101
Safe StateSDV-101 Fully Closed
Safety ActionFeed Isolation
Target SILSIL 2
Response Time요구시간 내 차단
Proof Test Interval1 Year

이렇게 정리하면 무엇을 감지하고, 어떻게 판단하고, 무엇을 동작시키는지가 명확해집니다.


16. SIF 구조와 SIL Verification의 관계

SIL Assessment를 통해 Target SIL이 결정되면 실제 SIF를 구성하고 SIL Verification을 수행합니다.

예를 들어 Target SIL 2가 요구된 SIF라면 다음 자료를 검토하게 됩니다.

검증대상주요 검토사항
Sensor SubsystemFailure Rate, Voting Architecture, Diagnostic Coverage
Logic SolverFailure Rate, Diagnostics, Architecture
Final ElementValve·Actuator·Solenoid 고장률
Proof TestInterval 및 Coverage
CCFCommon Cause Failure
전체 SIFPFDavg 또는 PFH
최종 판단Target SIL 충족 여부

즉, SIL Verification은 Sensor에서 Final Element까지 하나의 SIF 전체를 검증하는 과정입니다.


17. 일반 Interlock과 SIF의 차이

공장에는 수많은 Interlock이 존재하지만 모든 Interlock이 SIF는 아닙니다.

예를 들어 설비 보호, 제품 품질 유지 또는 정상운전 유지를 위한 Interlock도 존재할 수 있습니다.

구분일반 InterlockSIF
주요 목적운전·설비 보호 등 다양특정 위험 감소
위험성평가 연계반드시 요구되지는 않음Hazard Scenario와 연결
Target SIL일반적으로 없음위험분석 결과 결정
PFDavg/PFH 검증일반적으로 적용하지 않음SIL Verification 수행
Lifecycle 관리일반 계장관리Functional Safety Lifecycle 적용

따라서 Interlock이라는 이유만으로 SIF라고 판단해서는 안 됩니다.

중요한 것은 해당 기능이 어떤 Hazard를 방지하고 얼마만큼의 Risk Reduction을 담당하는가입니다.


18. HAZOP부터 SIF까지 연결해서 이해하기

SIF는 별도로 만들어지는 설비가 아니라 위험성평가 결과에서 시작합니다.

전체 과정을 정리하면 다음과 같습니다.

단계주요 목적결과
① HAZOP위험 시나리오 발굴Cause, Consequence, Safeguard
② LOPA기존 보호계층 고려 후 위험평가잔여 위험수준
③ Required RRF추가 위험감소 필요량 결정필요한 RRF
④ SIL Assessment필요한 안전무결성 결정Target SIL
⑤ SIF 정의안전기능 구체화Sensor–Logic Solver–Final Element
⑥ SIL Verification실제 설계의 성능 검증PFDavg/PFH 및 SIL 충족 여부
⑦ Validation설치된 SIF 기능 확인실제 Trip 및 Safe State 확인
⑧ Operation & Proof Test운전기간 동안 신뢰성 유지지속적 SIL 성능 유지

이 연결관계를 이해하면 SIF가 단순한 계장 Interlock이 아니라 위험성평가에서 결정된 위험감소 요구사항을 실제 설비로 구현한 안전기능이라는 점을 이해할 수 있습니다.


19. SIF 구조를 가장 쉽게 기억하는 방법

Sensor–Logic Solver–Final Element는 다음과 같이 기억하면 쉽습니다.

SIF 구성사람에 비유실제 역할대표 장치
Sensor눈과 귀위험을 감지PT, TT, LT, Detector
Logic Solver두뇌위험을 판단Safety PLC
Final Element손과 발실제 조치SDV, Motor Trip 등

즉,

Sensor는 감지하고, Logic Solver는 판단하며, Final Element는 행동합니다.

이 세 부분이 하나의 완전한 Safety Function을 구성합니다.


20. 핵심 정리

SIF(Safety Instrumented Function)는 특정 기기 하나가 아니라 위험한 공정상태를 감지하고, 판단하고, 최종적으로 공정을 안전한 상태로 전환하는 하나의 완전한 안전계장기능입니다.

SIF 단계핵심 내용확인해야 할 사항
① Hazard 확인어떤 위험을 방지할 것인가?HAZOP·LOPA Scenario
② Sensor위험상태 감지측정변수, Set Point, Voting
③ Logic SolverTrip 여부 판단Logic, Voting, Diagnostics
④ Final Element실제 안전조치Valve, Actuator, Solenoid 등
⑤ Safe State공정을 안전한 상태로 전환Close, Open, Stop 등
⑥ Target SIL필요한 위험감소 수준 결정SIL Assessment
⑦ SIL Verification실제 설계 성능 확인PFDavg/PFH
⑧ Proof Test운전 중 숨은 위험고장 확인Test Interval 및 Coverage

특히 중요한 것은 Sensor, Logic Solver, Final Element를 각각 독립된 기기로만 보지 않는 것입니다.

Sensor가 위험을 제대로 감지하더라도 Logic Solver가 Trip 명령을 내리지 못하면 안전기능은 실패합니다. Logic Solver가 정상적으로 Trip 명령을 발생시켜도 Final Element가 작동하지 않으면 역시 사고를 방지할 수 없습니다.

결국 SIF의 핵심은 다음 세 가지 기능이 하나의 Chain으로 정상적으로 연결되는 것입니다.

Sensor = 위험 감지

Logic Solver = 안전 판단

Final Element = 실제 안전조치

그리고 이 전체 Safety Function이 위험성평가에서 요구한 Target SIL을 만족하도록 설계·검증·시험·유지관리되어야 합니다.

Analyst

Analyst
함께 보면 좋은 글

댓글 0

첫 댓글을 남겨보세요.

error: Content is protected !!

광고 차단 알림

광고 클릭 제한을 초과하여 광고가 차단되었습니다.

단시간에 반복적인 광고 클릭은 시스템에 의해 감지되며, IP가 수집되어 사이트 관리자가 확인 가능합니다.