SIF Sensor–Logic Solver–Final Element 구조 이해하기
SIF(Safety Instrumented Function)를 이해할 때 가장 먼저 알아야 하는 것이 바로 Sensor – Logic Solver – Final Element 구조입니다.
SIF는 특정 기기 하나를 의미하지 않습니다. 위험한 공정상태를 감지하고, 그 상태가 실제로 Trip이 필요한 상황인지 판단한 뒤, 최종적으로 밸브를 닫거나 펌프를 정지시키는 등 공정을 안전한 상태로 전환하는 하나의 완전한 안전기능을 의미합니다.
쉽게 정리하면 다음과 같습니다.
| 구성요소 | 역할 | 쉽게 표현하면 |
|---|---|---|
| Sensor | 위험상태 감지 | 눈과 귀 |
| Logic Solver | Trip 필요 여부 판단 | 두뇌 |
| Final Element | 실제 안전조치 수행 | 손과 발 |
즉, SIF의 기본 구조는 감지 → 판단 → 조치라고 이해하면 됩니다.
1. SIF는 하나의 기기가 아니라 하나의 안전기능
SIF를 처음 접하면 Pressure Transmitter나 Shutdown Valve 하나를 SIF라고 생각하기 쉽습니다.
하지만 SIF는 일반적으로 다음과 같은 전체 기능을 의미합니다.
| 단계 | 구성 | 기능 |
|---|---|---|
| ① 감지 | Sensor | 위험한 공정상태를 측정 |
| ② 판단 | Logic Solver | 설정된 Logic에 따라 Trip 여부 결정 |
| ③ 조치 | Final Element | 실제로 공정을 안전한 상태로 전환 |
예를 들어 반응기 압력이 과도하게 상승하는 상황을 생각해 보겠습니다.
반응기 압력이 High-High 수준에 도달하면 Pressure Transmitter가 이를 감지합니다.
그 신호를 Safety PLC가 받아 Trip 조건에 해당하는지 판단합니다.
Trip 조건에 해당하면 Shutdown Valve를 닫아 반응기로 유입되는 원료를 차단합니다.
이 전체 기능이 하나의 SIF가 됩니다.
2. 실제 SIF 동작을 예로 이해하기
반응기의 정상운전 압력이 5 bar이고, 8 bar에서 High-High Pressure Trip이 설정되어 있다고 가정하겠습니다.
해당 SIF의 목적은 반응기 압력이 위험한 수준까지 상승했을 때 원료 공급을 차단하여 추가적인 압력 상승을 방지하는 것입니다.
| 동작 단계 | 설비/기능 | 주요 내용 |
|---|---|---|
| ① 공정 이상 발생 | Reactor | 냉각 실패 등으로 압력 상승 |
| ② 위험상태 감지 | Pressure Transmitter | 압력 8 bar 도달 감지 |
| ③ Trip 판단 | Safety PLC | High-High 조건 확인 |
| ④ 출력 신호 발생 | Logic Solver Output | Shutdown 명령 출력 |
| ⑤ 최종 안전조치 | Shutdown Valve | 원료공급 차단 |
| ⑥ Safe State 도달 | Process | 반응기 압력 상승원 제거 |
이러한 흐름을 통해 SIF가 공정사고를 예방합니다.
3. Sensor의 역할
Sensor는 공정에서 위험한 상태가 발생했는지를 감지하는 역할을 합니다.
대표적인 Sensor에는 다음과 같은 계측기가 있습니다.
- Pressure Transmitter
- Temperature Transmitter
- Level Transmitter
- Flow Transmitter
- Gas Detector
- Flame Detector
예를 들어 Reactor High-High Pressure Trip이라면 Pressure Transmitter가 Sensor가 됩니다.
Sensor에서 가장 중요한 질문은 다음과 같습니다.
“실제 위험한 상태가 발생했을 때 정확하게 감지할 수 있는가?”
Sensor가 위험상태를 감지하지 못하면 Logic Solver는 Trip을 수행해야 한다는 사실 자체를 알 수 없습니다.
4. Sensor가 고장나면 SIF는 어떻게 되는가?
예를 들어 실제 반응기 압력이 9 bar까지 상승했는데 Pressure Transmitter가 고장으로 인해 계속 5 bar를 출력한다고 가정하겠습니다.
공정은 이미 위험한 상태이지만 Safety PLC에는 정상압력 신호가 전달됩니다.
결과적으로 Shutdown Valve를 닫는 Trip 명령이 발생하지 않을 수 있습니다.
| 상태 | 실제 공정 | Sensor 신호 | 결과 |
|---|---|---|---|
| 정상 | 5 bar | 5 bar | 정상운전 |
| 위험 | 9 bar | 9 bar | Trip 가능 |
| Sensor 위험고장 | 9 bar | 5 bar | Trip 실패 가능 |
따라서 Sensor의 신뢰성은 SIF 전체의 안전성능에 직접적인 영향을 줍니다.
SIL Verification에서는 Sensor의 고장률, Diagnostic Coverage, Proof Test Interval, Voting Architecture, Common Cause Failure 등을 함께 검토합니다.
5. Sensor Voting Architecture
높은 신뢰성이 필요한 SIF에서는 하나의 Sensor만 사용하지 않고 여러 개의 Sensor를 구성하기도 합니다.
대표적인 Voting Architecture는 다음과 같습니다.
| 구조 | 의미 | Trip 조건 | 특징 |
|---|---|---|---|
| 1oo1 | 1 out of 1 | 1개 Sensor가 Trip | 가장 단순 |
| 1oo2 | 1 out of 2 | 2개 중 하나만 Trip이어도 동작 | 안전측 동작 증가 |
| 2oo3 | 2 out of 3 | 3개 중 2개 이상 Trip | 안전성과 가용성 균형 |
| 2oo2 | 2 out of 2 | 2개 모두 Trip이어야 동작 | 오동작 감소, 위험고장 주의 |
예를 들어 압력 Transmitter 3개가 설치되어 있고 그중 2개 이상이 High-High를 감지할 때 Trip한다면 2oo3 Voting 구조입니다.
Sensor를 여러 개 설치하는 목적은 단순히 장비 수를 늘리는 것이 아니라 안전성과 가용성을 적절하게 확보하기 위한 것입니다.
6. Logic Solver의 역할
Logic Solver는 Sensor에서 들어온 신호를 받아 안전조치가 필요한 상황인지 판단하는 역할을 합니다.
대표적으로 Safety PLC가 사용됩니다.
예를 들어 다음 조건이 설정되어 있다고 가정하겠습니다.
Reactor Pressure High-High = 8 bar
Pressure Transmitter가 8 bar 이상의 신호를 전달하면 Logic Solver는 해당 신호가 Trip 조건에 해당하는지 확인하고 Shutdown 명령을 출력합니다.
Logic Solver의 핵심 역할은 다음과 같습니다.
| 기능 | 내용 |
|---|---|
| 입력신호 수신 | Sensor의 Process Signal 확인 |
| Logic 판단 | Set Point 및 Voting Logic 적용 |
| Trip 결정 | 안전기능 실행 여부 판단 |
| Output 발생 | Final Element에 Shutdown 명령 전달 |
| 진단기능 | 내부 고장상태 확인 |
즉, Logic Solver는 SIF의 판단 기능을 담당합니다.
7. 일반 PLC와 Safety PLC의 차이
공장에는 일반적인 BPCS용 PLC와 SIS에 사용되는 Safety PLC가 함께 존재할 수 있습니다.
두 시스템의 목적은 다릅니다.
| 구분 | BPCS / 일반 PLC | SIS / Safety PLC |
|---|---|---|
| 주요 목적 | 정상적인 공정운전 유지 | 위험한 상황에서 안전상태 확보 |
| 주요 기능 | 압력·온도·유량 제어 | Trip·Shutdown |
| 운전 관점 | 생산 및 공정제어 | 위험감소 |
| 실패 영향 | 공정불안정 가능 | 안전기능 상실 가능 |
| 독립성 | 기본제어계층 | 보호계층으로 별도 검토 |
따라서 일반적인 Process Control 기능과 Safety Function은 목적부터 구분해서 이해해야 합니다.
8. Final Element의 역할
Final Element는 Logic Solver의 명령을 받아 실제로 공정을 안전한 상태로 전환하는 장치입니다.
대표적인 Final Element에는 다음과 같은 장치가 있습니다.
- Shutdown Valve
- Emergency Isolation Valve
- Solenoid Valve
- Motor Contactor
- Circuit Breaker
- Damper
- Fuel Shutoff Valve
예를 들어 반응기 압력이 High-High까지 상승했을 때 원료 공급을 중지해야 한다면 Feed Shutdown Valve가 Final Element의 핵심 장치가 됩니다.
Logic Solver에서 Trip 신호가 정상적으로 발생해도 Shutdown Valve가 닫히지 않는다면 SIF는 요구된 안전기능을 수행하지 못합니다.
따라서 Final Element의 핵심 질문은 다음과 같습니다.
“Trip 명령을 받았을 때 실제로 공정을 안전한 상태로 만들 수 있는가?”
9. Final Element는 Valve 하나만 의미하지 않는다
Final Element를 Shutdown Valve Body 하나로만 생각하면 실제 고장 가능성을 놓칠 수 있습니다.
Pneumatic Shutdown Valve의 경우 실제 안전동작에는 여러 구성요소가 관여합니다.
| 구성요소 | 역할 | 고장 시 영향 예시 |
|---|---|---|
| Safety PLC Output | Trip 명령 전달 | 출력 실패 |
| Solenoid Valve | Instrument Air 전환 | Solenoid 고착 |
| Actuator | Valve 구동 | Actuator 작동 실패 |
| Instrument Air | 구동에너지 공급 | Air 공급 상실 |
| Valve Body | 실제 유체 차단 | Valve Sticking |
따라서 Final Element를 검토할 때는 Valve Body뿐 아니라 Solenoid Valve, Actuator, Utility 등 전체 구성을 함께 확인해야 합니다.
10. Safe State란 무엇인가?
SIF에서 중요한 개념 중 하나가 Safe State입니다.
Safe State는 SIF가 작동했을 때 공정이 도달해야 하는 안전한 상태를 의미합니다.
예를 들면 다음과 같습니다.
| 위험상황 | Final Element Action | Safe State |
|---|---|---|
| Reactor High Pressure | Feed Valve Close | 원료공급 차단 |
| Furnace Flame Failure | Fuel Gas Valve Close | 연료차단 |
| Tank High-High Level | Inlet Valve Close | 추가 유입 차단 |
| High Pressure | Vent Valve Open | 압력 방출 |
| Pump 위험상태 | Motor Stop | Pump 정지 |
중요한 점은 Valve Close가 항상 Safe State는 아니라는 것입니다.
어떤 공정에서는 Valve를 닫는 것이 안전하지만 다른 공정에서는 Vent Valve를 열어야 안전할 수도 있습니다.
따라서 SIF를 정의할 때는 반드시 Trip 후 공정이 어떤 상태에 도달해야 하는지를 명확하게 정해야 합니다.
11. Sensor–Logic Solver–Final Element 중 하나가 실패하면?
SIF는 하나의 연결된 Safety Function입니다.
따라서 세 부분 중 어느 하나에서 위험한 실패가 발생하면 SIF 전체 기능이 실패할 수 있습니다.
| 고장 위치 | 고장 상황 | SIF 영향 |
|---|---|---|
| Sensor | 위험상태 미감지 | Logic Solver에 Trip 신호 미전달 |
| Logic Solver | Trip 판단 또는 출력 실패 | Final Element 명령 없음 |
| Final Element | Valve 등이 동작하지 않음 | 실제 안전상태 미도달 |
따라서,
Sensor 정상 + Logic Solver 정상 + Final Element 정상
이 하나의 안전기능으로 연결되어야 합니다.
이 때문에 특정 기기 하나에 SIL 인증이 있다고 해서 전체 SIF가 자동으로 해당 SIL을 만족하는 것은 아닙니다.
12. SIF 전체 PFDavg는 어떻게 결정되는가?
Low Demand Mode의 SIF에서는 일반적으로 PFDavg를 이용하여 안전무결성을 검증합니다.
개념적으로 SIF 전체 PFDavg에는 다음 세 Subsystem이 기여합니다.
| Subsystem | 주요 PFDavg 영향요소 |
|---|---|
| Sensor | Failure Rate, Voting, Diagnostic Coverage, Proof Test |
| Logic Solver | Hardware Failure, Diagnostics, Architecture |
| Final Element | Valve·Actuator·Solenoid Failure, Proof Test, CCF |
실제 SIL Verification에서는 단순 합산만 하는 것이 아니라 Voting Architecture, Common Cause Failure, Proof Test Interval, Diagnostic Coverage 등 여러 조건을 함께 반영합니다.
핵심은 SIL 성능이 개별 기기 하나가 아니라 전체 SIF 성능으로 결정된다는 점입니다.
13. Final Element가 PFDavg에 큰 영향을 줄 수 있는 이유
SIL Verification 결과를 보면 Final Element가 전체 PFDavg에서 큰 비중을 차지하는 경우가 있습니다.
Safety PLC는 자체진단 기능을 통해 여러 고장을 비교적 빠르게 발견할 수 있지만 기계적인 Shutdown Valve에는 정상운전 중 발견하기 어려운 고장이 존재할 수 있기 때문입니다.
대표적인 고장은 다음과 같습니다.
- Valve Sticking
- Mechanical Seizure
- Actuator Failure
- Solenoid Valve Failure
- Instrument Air 문제
- Valve Seat 또는 Stem 문제
따라서 Final Element는 Proof Test와 실제 동작시험이 특히 중요합니다.
14. SIF와 BPCS의 독립성
SIF가 LOPA에서 독립보호계층(IPL)으로 인정되려면 다른 보호기능과의 독립성이 중요합니다.
예를 들어 BPCS에서 Reactor Pressure Control에 사용하는 Pressure Transmitter를 SIS에서도 동일하게 사용한다고 가정하겠습니다.
하나의 Transmitter 고장이 BPCS Control과 SIF를 동시에 무력화할 가능성이 생깁니다.
따라서 다음 사항을 확인해야 합니다.
| 독립성 검토항목 | 확인사항 |
|---|---|
| Sensor | BPCS와 동일 Sensor를 사용하는가? |
| Logic | BPCS와 SIS Logic이 분리되어 있는가? |
| Power | 공통 전원고장이 두 시스템에 영향을 주는가? |
| Wiring | Cable, Junction Box 등이 공통인가? |
| Final Element | 동일 Valve를 여러 보호계층이 공유하는가? |
| Utility | Instrument Air 등 공통 Utility 영향은 없는가? |
SIF의 독립성은 단순한 설비 분리 문제가 아니라 LOPA에서 기대한 위험감소 효과를 실제로 확보할 수 있는지와 연결되는 문제입니다.
15. SIF Specification에는 무엇을 정의해야 하는가?
SIF는 단순히
“압력이 높으면 Trip한다.”
정도로 정의해서는 부족합니다.
SIF Specification에는 안전기능을 수행하기 위해 필요한 조건을 명확하게 정리해야 합니다.
| 항목 | 예시 |
|---|---|
| SIF No. | SIF-001 |
| Hazard | Reactor Overpressure |
| Initiating Condition | Reactor Pressure High-High |
| Sensor | PT-101A/B/C |
| Voting | 2oo3 |
| Trip Set Point | 8 bar |
| Logic Solver | Safety PLC |
| Final Element | SDV-101 |
| Safe State | SDV-101 Fully Closed |
| Safety Action | Feed Isolation |
| Target SIL | SIL 2 |
| Response Time | 요구시간 내 차단 |
| Proof Test Interval | 1 Year |
이렇게 정리하면 무엇을 감지하고, 어떻게 판단하고, 무엇을 동작시키는지가 명확해집니다.
16. SIF 구조와 SIL Verification의 관계
SIL Assessment를 통해 Target SIL이 결정되면 실제 SIF를 구성하고 SIL Verification을 수행합니다.
예를 들어 Target SIL 2가 요구된 SIF라면 다음 자료를 검토하게 됩니다.
| 검증대상 | 주요 검토사항 |
|---|---|
| Sensor Subsystem | Failure Rate, Voting Architecture, Diagnostic Coverage |
| Logic Solver | Failure Rate, Diagnostics, Architecture |
| Final Element | Valve·Actuator·Solenoid 고장률 |
| Proof Test | Interval 및 Coverage |
| CCF | Common Cause Failure |
| 전체 SIF | PFDavg 또는 PFH |
| 최종 판단 | Target SIL 충족 여부 |
즉, SIL Verification은 Sensor에서 Final Element까지 하나의 SIF 전체를 검증하는 과정입니다.
17. 일반 Interlock과 SIF의 차이
공장에는 수많은 Interlock이 존재하지만 모든 Interlock이 SIF는 아닙니다.
예를 들어 설비 보호, 제품 품질 유지 또는 정상운전 유지를 위한 Interlock도 존재할 수 있습니다.
| 구분 | 일반 Interlock | SIF |
|---|---|---|
| 주요 목적 | 운전·설비 보호 등 다양 | 특정 위험 감소 |
| 위험성평가 연계 | 반드시 요구되지는 않음 | Hazard Scenario와 연결 |
| Target SIL | 일반적으로 없음 | 위험분석 결과 결정 |
| PFDavg/PFH 검증 | 일반적으로 적용하지 않음 | SIL Verification 수행 |
| Lifecycle 관리 | 일반 계장관리 | Functional Safety Lifecycle 적용 |
따라서 Interlock이라는 이유만으로 SIF라고 판단해서는 안 됩니다.
중요한 것은 해당 기능이 어떤 Hazard를 방지하고 얼마만큼의 Risk Reduction을 담당하는가입니다.
18. HAZOP부터 SIF까지 연결해서 이해하기
SIF는 별도로 만들어지는 설비가 아니라 위험성평가 결과에서 시작합니다.
전체 과정을 정리하면 다음과 같습니다.
| 단계 | 주요 목적 | 결과 |
|---|---|---|
| ① HAZOP | 위험 시나리오 발굴 | Cause, Consequence, Safeguard |
| ② LOPA | 기존 보호계층 고려 후 위험평가 | 잔여 위험수준 |
| ③ Required RRF | 추가 위험감소 필요량 결정 | 필요한 RRF |
| ④ SIL Assessment | 필요한 안전무결성 결정 | Target SIL |
| ⑤ SIF 정의 | 안전기능 구체화 | Sensor–Logic Solver–Final Element |
| ⑥ SIL Verification | 실제 설계의 성능 검증 | PFDavg/PFH 및 SIL 충족 여부 |
| ⑦ Validation | 설치된 SIF 기능 확인 | 실제 Trip 및 Safe State 확인 |
| ⑧ Operation & Proof Test | 운전기간 동안 신뢰성 유지 | 지속적 SIL 성능 유지 |
이 연결관계를 이해하면 SIF가 단순한 계장 Interlock이 아니라 위험성평가에서 결정된 위험감소 요구사항을 실제 설비로 구현한 안전기능이라는 점을 이해할 수 있습니다.
19. SIF 구조를 가장 쉽게 기억하는 방법
Sensor–Logic Solver–Final Element는 다음과 같이 기억하면 쉽습니다.
| SIF 구성 | 사람에 비유 | 실제 역할 | 대표 장치 |
|---|---|---|---|
| Sensor | 눈과 귀 | 위험을 감지 | PT, TT, LT, Detector |
| Logic Solver | 두뇌 | 위험을 판단 | Safety PLC |
| Final Element | 손과 발 | 실제 조치 | SDV, Motor Trip 등 |
즉,
Sensor는 감지하고, Logic Solver는 판단하며, Final Element는 행동합니다.
이 세 부분이 하나의 완전한 Safety Function을 구성합니다.
20. 핵심 정리
SIF(Safety Instrumented Function)는 특정 기기 하나가 아니라 위험한 공정상태를 감지하고, 판단하고, 최종적으로 공정을 안전한 상태로 전환하는 하나의 완전한 안전계장기능입니다.
| SIF 단계 | 핵심 내용 | 확인해야 할 사항 |
|---|---|---|
| ① Hazard 확인 | 어떤 위험을 방지할 것인가? | HAZOP·LOPA Scenario |
| ② Sensor | 위험상태 감지 | 측정변수, Set Point, Voting |
| ③ Logic Solver | Trip 여부 판단 | Logic, Voting, Diagnostics |
| ④ Final Element | 실제 안전조치 | Valve, Actuator, Solenoid 등 |
| ⑤ Safe State | 공정을 안전한 상태로 전환 | Close, Open, Stop 등 |
| ⑥ Target SIL | 필요한 위험감소 수준 결정 | SIL Assessment |
| ⑦ SIL Verification | 실제 설계 성능 확인 | PFDavg/PFH |
| ⑧ Proof Test | 운전 중 숨은 위험고장 확인 | Test Interval 및 Coverage |
특히 중요한 것은 Sensor, Logic Solver, Final Element를 각각 독립된 기기로만 보지 않는 것입니다.
Sensor가 위험을 제대로 감지하더라도 Logic Solver가 Trip 명령을 내리지 못하면 안전기능은 실패합니다. Logic Solver가 정상적으로 Trip 명령을 발생시켜도 Final Element가 작동하지 않으면 역시 사고를 방지할 수 없습니다.
결국 SIF의 핵심은 다음 세 가지 기능이 하나의 Chain으로 정상적으로 연결되는 것입니다.
Sensor = 위험 감지
Logic Solver = 안전 판단
Final Element = 실제 안전조치
그리고 이 전체 Safety Function이 위험성평가에서 요구한 Target SIL을 만족하도록 설계·검증·시험·유지관리되어야 합니다.
Analyst
댓글 0
첫 댓글을 남겨보세요.