SIF(Safety Instrumented Function) 정의와 구성요소
공정안전 분야에서 SIS와 SIL을 공부하다 보면 가장 먼저 정확하게 이해해야 하는 개념이 SIF(Safety Instrumented Function, 안전계장기능)입니다.
SIF를 단순히 “비상정지 Interlock”이나 “Safety PLC 기능”이라고 생각하기 쉽지만, 정확하게는 특정 기기 하나를 의미하지 않습니다.
SIF는 공정에서 위험한 상황이 발생했을 때 이를 감지하고, 판단하고, 필요한 안전조치를 수행하여 공정을 안전한 상태(Safe State)로 전환하는 하나의 완전한 안전기능을 의미합니다.
SIF의 기본적인 구성은 다음 세 가지로 이해할 수 있습니다.
| 구성요소 | 역할 | 대표적인 장치 |
|---|---|---|
| ① Sensor | 위험한 공정상태 감지 | PT, TT, LT, FT, Gas Detector |
| ② Logic Solver | 입력신호를 판단하여 Trip 결정 | Safety PLC |
| ③ Final Element | 실제 공정을 안전한 상태로 전환 | SDV, Solenoid Valve, Motor Trip |
쉽게 표현하면 Sensor는 위험을 감지하고, Logic Solver는 판단하며, Final Element는 실제 안전조치를 수행합니다.
1. SIF란 무엇인가?
SIF는 Safety Instrumented Function의 약자로 특정 위험 시나리오에 대해 요구되는 위험감소 기능을 수행하는 안전계장기능입니다.
예를 들어 반응기 내부에서 이상반응이 발생하여 압력이 계속 상승한다고 가정하겠습니다.
압력이 일정 수준 이상 상승하면 반응기 또는 연결 배관이 손상될 수 있고, 최악의 경우 유해·위험물질 누출이나 화재·폭발로 이어질 수 있습니다.
이때 다음과 같은 안전기능을 구성할 수 있습니다.
| 단계 | SIF 동작 | 기능 |
|---|---|---|
| ① 위험상태 발생 | Reactor Pressure 상승 | 이상반응 등으로 압력 증가 |
| ② Sensor 감지 | PT가 High-High Pressure 감지 | 위험상태 측정 |
| ③ Logic Solver 판단 | Safety PLC가 Trip 조건 확인 | 안전조치 필요 여부 결정 |
| ④ Final Element 작동 | Feed SDV Close | 반응물 추가 공급 차단 |
| ⑤ Safe State 확보 | 반응기 유입 차단 | 추가적인 압력 상승원 제거 |
여기서 PT만 SIF인 것도 아니고 Safety PLC만 SIF인 것도 아닙니다.
위험을 감지하여 최종 안전조치까지 수행하는 전체 기능이 하나의 SIF입니다.
2. SIF와 SIS는 서로 다른 개념
SIF와 함께 자주 등장하는 용어가 SIS(Safety Instrumented System)입니다.
두 용어는 비슷해 보이지만 구분해서 이해해야 합니다.
| 구분 | SIF | SIS |
|---|---|---|
| 명칭 | Safety Instrumented Function | Safety Instrumented System |
| 의미 | 개별 안전계장기능 | 안전계장시스템 |
| 중심 개념 | Function | System |
| 예시 | Reactor High Pressure Trip | 여러 SIF를 수행하는 전체 시스템 |
| 구성 | Sensor + Logic Solver + Final Element | 하나 이상의 SIF를 포함 |
예를 들어 한 공장에 다음과 같은 안전기능이 있다고 가정하겠습니다.
SIF-001 : Reactor High-High Pressure → Feed SDV Close
SIF-002 : Reactor High-High Temperature → Feed SDV Close
SIF-003 : Separator High-High Level → Inlet SDV Close
이러한 여러 SIF를 수행하도록 구성된 전체 안전계장시스템이 SIS입니다.
따라서 쉽게 정리하면 SIF는 안전기능이고 SIS는 그 안전기능을 수행하는 시스템이라고 이해할 수 있습니다.
3. SIF의 첫 번째 구성요소, Sensor
Sensor는 SIF의 시작점입니다.
Sensor의 역할은 공정에서 발생하는 압력, 온도, 액위, 유량 등의 변화를 측정하여 위험한 상태가 발생했는지 감지하는 것입니다.
대표적인 Sensor는 다음과 같습니다.
| 측정대상 | 대표 Sensor | 적용 예시 |
|---|---|---|
| Pressure | PT, Pressure Switch | Reactor High Pressure |
| Temperature | TT, Temperature Switch | Reactor High Temperature |
| Level | LT, Level Switch | Tank High-High Level |
| Flow | FT, Flow Switch | Cooling Water Low Flow |
| Gas | Gas Detector | Flammable Gas Detection |
| Flame | Flame Detector | Burner Flame Failure |
예를 들어 반응기의 High-High Pressure Trip Set Point가 8 bar라면 Sensor는 실제 반응기 압력이 8 bar에 도달했다는 사실을 정확하게 감지해야 합니다.
Sensor가 위험상태를 감지하지 못하면 그다음 단계인 Logic Solver는 Trip이 필요한 상황인지 알 수 없습니다.
따라서 SIF에서는 Sensor의 신뢰성이 전체 안전기능의 성능에 직접적인 영향을 줍니다.
4. Sensor 고장이 SIF에 미치는 영향
실제 반응기 압력이 9 bar까지 상승했지만 Pressure Transmitter가 고장으로 인해 계속 5 bar를 출력한다고 가정해 보겠습니다.
공정은 위험한 상태이지만 Safety PLC에는 정상상태로 전달됩니다.
| 구분 | 실제 압력 | Sensor 출력 | SIF 결과 |
|---|---|---|---|
| 정상운전 | 5 bar | 5 bar | 정상 |
| 정상적인 위험감지 | 9 bar | 9 bar | Trip 수행 가능 |
| 위험고장 | 9 bar | 5 bar | Trip 실패 가능 |
따라서 Sensor를 선정할 때는 단순히 측정범위만 확인하는 것이 아니라 고장률, 진단기능, Proof Test, Voting Architecture, Common Cause Failure 등을 함께 고려해야 합니다.
5. Sensor Voting은 왜 사용하는가?
중요한 SIF에서는 Sensor 하나만 사용하지 않고 여러 개의 Sensor를 설치하여 Voting Logic을 구성하기도 합니다.
대표적인 구조는 다음과 같습니다.
| Voting 구조 | 의미 | Trip 조건 | 특징 |
|---|---|---|---|
| 1oo1 | 1 out of 1 | 1개가 Trip 조건이면 동작 | 가장 단순한 구조 |
| 1oo2 | 1 out of 2 | 2개 중 1개 이상 Trip | Trip 측면의 안전성 증가 |
| 2oo2 | 2 out of 2 | 2개 모두 Trip 조건 | 불필요한 Trip 감소 측면, 위험고장 고려 필요 |
| 2oo3 | 2 out of 3 | 3개 중 2개 이상 Trip | 안전성과 가용성의 균형에 활용 |
예를 들어 PT-101A/B/C 세 개를 설치하고 세 개 중 두 개 이상이 High-High Pressure를 감지할 때 Trip하도록 설계한다면 2oo3 Voting입니다.
다만 Sensor 수를 늘린다고 무조건 SIL이 높아지는 것은 아닙니다.
Voting 구조와 함께 공통원인고장(CCF), Proof Test, 진단기능 및 고장률 등을 함께 검토해야 합니다.
6. SIF의 두 번째 구성요소, Logic Solver
Logic Solver는 Sensor로부터 전달된 신호를 받아 Trip이 필요한 상황인지 판단하는 역할을 합니다.
SIS에서는 일반적으로 Safety PLC와 같은 Logic Solver가 사용됩니다.
예를 들어 Reactor High-High Pressure Trip을 다음과 같이 설정했다고 가정하겠습니다.
| 항목 | 설정 예시 |
|---|---|
| Process Variable | Reactor Pressure |
| Sensor | PT-101A/B/C |
| Voting | 2oo3 |
| Trip Set Point | 8 bar |
| Logic Solver | Safety PLC |
| Trip Action | SDV-101 Close |
PT 3개 중 2개 이상에서 8 bar 이상의 신호가 들어오면 Logic Solver는 설정된 Logic에 따라 Trip 조건이 성립했다고 판단합니다.
그리고 Final Element에 Shutdown 명령을 전달합니다.
7. Logic Solver의 주요 기능
Logic Solver는 단순히 ON/OFF 신호를 전달하는 장치가 아닙니다.
SIF의 판단을 담당하기 때문에 여러 기능을 수행합니다.
| 기능 | 주요 내용 |
|---|---|
| Input 수신 | Sensor의 공정신호 입력 |
| Set Point 비교 | 설정된 Trip 기준과 비교 |
| Voting 판단 | 1oo2, 2oo3 등의 Logic 수행 |
| Interlock Logic | 설정된 Cause & Effect 수행 |
| Trip 결정 | 안전기능 작동 여부 결정 |
| Output 발생 | Final Element에 명령 전달 |
| Diagnostic | 시스템 내부의 이상상태 진단 |
즉, Sensor를 사람의 눈과 귀라고 표현한다면 Logic Solver는 두뇌에 해당합니다.
8. SIF의 세 번째 구성요소, Final Element
Final Element는 Logic Solver의 명령을 받아 실제로 공정을 안전한 상태로 만드는 장치입니다.
대표적인 Final Element에는 다음과 같은 장치가 있습니다.
- Shutdown Valve
- Emergency Isolation Valve
- Solenoid Valve
- Motor Contactor
- Circuit Breaker
- Damper
- Fuel Shutoff Valve
예를 들어 반응기 압력이 High-High까지 상승했을 때 원료 공급을 차단해야 한다면 Feed Shutdown Valve가 핵심 Final Element가 됩니다.
Sensor와 Logic Solver가 정상적으로 작동하더라도 Shutdown Valve가 실제로 닫히지 않는다면 SIF는 요구된 안전기능을 수행하지 못한 것입니다.
9. Final Element는 Valve Body만 의미하는가?
SIF를 검토할 때 자주 놓치는 부분입니다.
Pneumatic Shutdown Valve를 사용하는 경우 Final Element 기능은 Valve Body 하나만으로 수행되지 않습니다.
| 구성요소 | 주요 역할 | 고장 예시 |
|---|---|---|
| Output Module | Trip 신호 출력 | Output Failure |
| Solenoid Valve | Instrument Air 전환 | Solenoid Sticking |
| Actuator | Valve 구동 | Actuator Failure |
| Instrument Air | 구동에너지 공급 | Air Supply Failure |
| Valve Body / Stem | 실제 유체 차단 | Valve Sticking |
따라서 SIL Verification이나 Proof Test를 검토할 때는 Valve Body뿐만 아니라 실제 안전동작에 필요한 전체 구성요소를 확인해야 합니다.
Final Element는 기계적인 고장이나 고착과 같은 숨은 고장이 발생할 수 있기 때문에 SIF 전체 PFDavg에서 상당한 비중을 차지하는 경우도 있습니다.
10. Safe State란 무엇인가?
SIF를 정의할 때 반드시 함께 결정해야 하는 것이 Safe State입니다.
Safe State란 SIF가 작동했을 때 공정이 도달해야 하는 안전한 상태를 의미합니다.
| 위험상황 | SIF Action | Safe State 예시 |
|---|---|---|
| Reactor High Pressure | Feed SDV Close | 원료공급 차단 |
| Tank High-High Level | Inlet SDV Close | 탱크 추가 유입 차단 |
| Furnace Flame Failure | Fuel Gas Valve Close | 연료가스 차단 |
| Cooling Water Low Flow | Feed Pump Stop | 반응물 공급 중지 |
| 특정 High Pressure | Depressuring Valve Open | 압력 저감 |
여기서 중요한 것은 Valve Close가 항상 Safe State는 아니라는 점입니다.
공정의 특성에 따라 Valve를 열어야 안전한 경우도 있고, Pump를 정지해야 하는 경우도 있으며, 여러 Final Element를 동시에 동작시켜야 하는 경우도 있습니다.
따라서 SIF를 설계할 때는 “Trip이 발생하면 무엇이 동작하는가?”뿐만 아니라 “그 동작으로 공정이 어떤 안전상태에 도달해야 하는가?”까지 명확하게 정의해야 합니다.
11. SIF는 특정 Hazard Scenario와 연결되어야 한다
SIF는 단순히 현장에 설치되어 있는 Interlock을 의미하지 않습니다.
SIF는 일반적으로 특정 Hazard Scenario의 위험을 감소시키는 목적을 가지고 있습니다.
예를 들어 HAZOP에서 다음 Scenario가 도출되었다고 가정하겠습니다.
| 구분 | 내용 |
|---|---|
| Deviation | High Pressure |
| Cause | Cooling Failure |
| Consequence | Reactor Overpressure → Loss of Containment |
| 기존 Safeguard | High Pressure Alarm |
| 추가 위험감소 필요 | Yes |
| SIF | Reactor HH Pressure → Feed SDV Close |
이 경우 SIF는 단순한 High Pressure Interlock이 아니라 Reactor Overpressure Scenario의 위험을 감소시키기 위한 안전기능으로 정의됩니다.
따라서 SIF를 검토할 때는 항상 “이 SIF는 어떤 위험 시나리오를 방지하기 위해 존재하는가?”를 확인해야 합니다.
12. 모든 Interlock이 SIF는 아니다
공장에는 많은 Interlock이 설치되어 있지만 모든 Interlock을 SIF라고 부르는 것은 적절하지 않습니다.
Interlock은 생산성 유지, 설비보호, 품질관리 또는 정상운전 유지 등의 목적으로도 사용될 수 있습니다.
| 구분 | 일반 Interlock | SIF |
|---|---|---|
| 목적 | 운전·설비보호 등 다양 | 특정 위험의 감소 |
| Hazard Scenario | 반드시 연결되는 것은 아님 | 특정 위험 시나리오와 연결 |
| Target SIL | 일반적으로 없음 | 위험평가를 통해 결정 |
| 위험감소 성능 | 별도 정량화하지 않을 수 있음 | 요구된 위험감소 성능 필요 |
| Verification | 일반 기능시험 | SIL Verification 대상 |
| Lifecycle | 일반 계장관리 | Functional Safety Lifecycle 관리 |
따라서 Trip 기능이 있다는 이유만으로 자동으로 SIF가 되는 것은 아닙니다.
13. SIF와 SIL의 관계
SIF와 SIL은 서로 밀접하게 연결되어 있지만 같은 의미는 아닙니다.
SIF는 무엇을 할 것인가에 대한 안전기능이고, SIL은 그 안전기능에 요구되는 안전무결성 수준입니다.
| 구분 | 의미 |
|---|---|
| SIF | 위험상황에서 수행해야 하는 안전기능 |
| SIL | 해당 SIF에 요구되는 안전무결성 수준 |
| SIL Assessment | SIF에 필요한 Target SIL 결정 |
| SIL Verification | 실제 설계가 Target SIL을 만족하는지 검증 |
예를 들어,
SIF-001 : Reactor HH Pressure → Feed SDV Close
라는 안전기능이 있고 위험평가 결과 SIL 2가 필요하다고 결정되었다면, SIL 2는 SIF-001이 달성해야 하는 안전성능 요구수준이 됩니다.
14. SIF와 Risk Reduction Factor의 관계
Low Demand Mode에서는 SIL과 요구되는 Risk Reduction Factor(RRF)를 다음과 같이 이해할 수 있습니다.
| SIL | PFDavg 범위 | RRF 범위 |
|---|---|---|
| SIL 1 | ≥ 10⁻² ~ < 10⁻¹ | > 10 ~ ≤ 100 |
| SIL 2 | ≥ 10⁻³ ~ < 10⁻² | > 100 ~ ≤ 1,000 |
| SIL 3 | ≥ 10⁻⁴ ~ < 10⁻³ | > 1,000 ~ ≤ 10,000 |
| SIL 4 | ≥ 10⁻⁵ ~ < 10⁻⁴ | > 10,000 ~ ≤ 100,000 |
RRF는 개념적으로 PFDavg의 역수로 이해할 수 있습니다.
예를 들어 특정 SIF의 PFDavg가 0.005라면,
RRF = 1 ÷ 0.005 = 200
이므로 약 200배의 위험감소 성능에 해당합니다.
따라서 SIF는 단순히 작동하는 것만으로 충분한 것이 아니라 위험성평가에서 요구한 Risk Reduction을 달성할 수 있어야 합니다.
15. SIF 하나가 실패하는 과정 이해하기
SIF는 Sensor, Logic Solver, Final Element가 연결된 하나의 기능이므로 어느 한 부분에서 위험고장이 발생하면 전체 안전기능이 실패할 수 있습니다.
| 고장 위치 | 고장상황 | 결과 |
|---|---|---|
| Sensor | 실제 High Pressure를 정상압력으로 측정 | Trip 요구 감지 실패 |
| Logic Solver | Trip Logic 또는 Output 실패 | Shutdown 명령 발생 실패 |
| Final Element | SDV가 고착되어 닫히지 않음 | 실제 원료차단 실패 |
| 전체 결과 | SIF 기능 실패 | 요구된 위험감소 달성 실패 |
따라서 특정 Sensor나 Safety PLC에 SIL 관련 인증이 있다고 해서 전체 SIF가 자동으로 동일한 SIL을 만족한다고 판단해서는 안 됩니다.
SIL은 Sensor부터 Final Element까지 전체 SIF 구조를 기준으로 검증해야 합니다.
16. SIF Specification에는 무엇을 정해야 하는가?
SIF를 단순히 “압력이 높으면 Trip” 정도로 작성하면 실제 설계, 시험 및 유지관리 단계에서 기준이 불명확해질 수 있습니다.
따라서 SIF별로 필요한 기능을 구체적으로 정의해야 합니다.
| 항목 | 작성 예시 |
|---|---|
| SIF No. | SIF-001 |
| Hazard | Reactor Overpressure |
| Initiating Condition | Reactor Pressure High-High |
| Sensor | PT-101A/B/C |
| Voting | 2oo3 |
| Trip Set Point | 8 bar |
| Logic Solver | Safety PLC |
| Final Element | SDV-101 |
| Safety Action | Feed Isolation |
| Safe State | SDV-101 Fully Closed |
| Target SIL | SIL 2 |
| Response Time | 공정안전시간 내 차단 |
| Proof Test Interval | 설계·검증 기준에 따라 설정 |
이러한 요구사항은 이후 SIL Verification, Validation, Proof Test 및 변경관리의 기준이 됩니다.
17. HAZOP부터 SIF까지 어떻게 연결되는가?
SIF는 갑자기 계장설계 단계에서 만들어지는 것이 아닙니다.
일반적으로 위험성평가에서 시작하여 필요한 위험감소 수준을 확인한 후 구체적인 안전기능으로 연결됩니다.
| 단계 | 주요 업무 | 결과 |
|---|---|---|
| ① HAZOP | 위험 시나리오 발굴 | Cause, Consequence, Safeguard |
| ② LOPA 등 위험평가 | 기존 보호계층과 위험수준 검토 | 추가 위험감소 필요성 확인 |
| ③ Required RRF 결정 | 필요한 추가 위험감소량 산정 | 요구 RRF |
| ④ SIL Assessment | 요구 안전무결성 결정 | Target SIL |
| ⑤ SIF 정의 | 안전기능 구체화 | Sensor, Logic Solver, Final Element |
| ⑥ SIL Verification | 실제 SIF 설계 검증 | Target SIL 만족 여부 |
| ⑦ Validation | 설치된 기능의 정상 수행 확인 | Trip 및 Safe State 확인 |
| ⑧ Proof Test / 유지관리 | 운전 중 숨은 위험고장 확인 | 요구 성능 유지 |
이 흐름을 이해하면 SIF를 단순한 계장 Interlock이 아니라 위험성평가에서 요구된 위험감소를 실제 공정에 구현하는 안전기능으로 이해할 수 있습니다.
18. SIF 구성요소를 실무적으로 확인하는 방법
P&ID나 Cause & Effect Matrix에서 SIF를 검토할 때는 다음과 같이 확인하면 이해하기 쉽습니다.
| 확인순서 | 질문 | 확인대상 |
|---|---|---|
| ① Hazard | 어떤 사고를 방지하려는가? | HAZOP, LOPA |
| ② Sensor | 무엇으로 위험을 감지하는가? | PT, TT, LT 등 |
| ③ Set Point | 어느 값에서 Trip하는가? | Trip Set Point |
| ④ Voting | 몇 개의 신호로 판단하는가? | 1oo1, 2oo3 등 |
| ⑤ Logic Solver | 어디에서 판단하는가? | Safety PLC |
| ⑥ Final Element | 무엇이 실제로 움직이는가? | SDV, Pump Trip 등 |
| ⑦ Safe State | Trip 후 어떤 상태가 되어야 하는가? | Close, Open, Stop 등 |
| ⑧ Target SIL | 어느 정도의 신뢰성이 필요한가? | SIL 1, 2, 3 |
| ⑨ Proof Test | 숨은 고장을 어떻게 확인하는가? | Test Procedure |
이 순서로 확인하면 복잡한 SIS 도면이나 Cause & Effect Matrix에서도 하나의 SIF가 어디에서 시작하여 어디에서 끝나는지 파악하기 쉬워집니다.
19. SIF를 이해할 때 자주 혼동하는 사항
SIF를 처음 검토할 때 다음과 같은 부분을 혼동하기 쉽습니다.
첫째, Safety PLC 자체가 SIF라고 생각하는 경우입니다.
Safety PLC는 SIF를 구성하는 Logic Solver일 뿐입니다.
둘째, Shutdown Valve 하나를 SIF라고 생각하는 경우입니다.
Shutdown Valve는 일반적으로 Final Element를 구성하는 핵심 장치입니다.
셋째, 모든 Interlock을 SIF라고 생각하는 경우입니다.
SIF는 특정 위험 시나리오의 위험감소를 담당하도록 정의된 안전기능이어야 합니다.
넷째, SIL 인증기기를 사용하면 SIF가 자동으로 해당 SIL을 만족한다고 생각하는 경우입니다.
실제 SIL 충족 여부는 Sensor, Logic Solver, Final Element 및 관련 Architecture, Failure Rate, Proof Test, CCF 등을 포함하여 전체 SIF 수준에서 검증해야 합니다.
20. 핵심 정리
SIF(Safety Instrumented Function)는 위험한 공정상태를 감지하고, 판단하고, 필요한 조치를 수행하여 공정을 안전한 상태로 전환하는 안전계장기능입니다.
가장 기본적인 구성은 Sensor – Logic Solver – Final Element입니다.
| 구분 | 핵심 역할 | 대표적인 장치·내용 |
|---|---|---|
| ① Hazard Scenario | SIF가 방지해야 할 위험 정의 | HAZOP, LOPA Scenario |
| ② Sensor | 위험상태 감지 | PT, TT, LT, Detector |
| ③ Logic Solver | Trip 조건 판단 | Safety PLC |
| ④ Final Element | 실제 안전조치 수행 | SDV, Solenoid, Motor Trip |
| ⑤ Safe State | 사고 진행을 차단하는 안전상태 | Close, Open, Stop 등 |
| ⑥ Target SIL | 필요한 안전무결성 수준 | SIL 1, SIL 2, SIL 3 |
| ⑦ Verification | 실제 설계가 요구성능을 만족하는지 확인 | PFDavg, PFH 등 |
| ⑧ Proof Test | 운전 중 발견되지 않은 위험고장 확인 | 주기적 기능시험 |
SIF를 가장 간단하게 기억하면 다음과 같습니다.
| SIF 구성 | 쉽게 이해하면 | 핵심 질문 |
|---|---|---|
| Sensor | 눈과 귀 | 위험을 제대로 감지하는가? |
| Logic Solver | 두뇌 | 위험상태를 정확하게 판단하는가? |
| Final Element | 손과 발 | 실제로 필요한 안전조치를 수행하는가? |
결국 SIF의 핵심은 Sensor가 위험을 감지하고 → Logic Solver가 안전조치 필요성을 판단하고 → Final Element가 실제 공정을 Safe State로 전환하는 전체 기능에 있습니다.
그리고 이 기능은 단순히 “Trip이 된다”는 수준에서 끝나는 것이 아니라, HAZOP과 LOPA 등의 위험성평가에서 요구한 Risk Reduction을 실제로 달성할 수 있도록 설계되고 검증되어야 합니다.
따라서 SIF를 검토할 때는 개별 계기나 밸브만 보는 것이 아니라 “어떤 위험 시나리오를 대상으로, 무엇을 감지하고, 어떤 Logic으로 판단하며, 어떤 Final Element를 동작시켜, 최종적으로 어떤 Safe State를 만드는가?”라는 하나의 연결된 안전기능으로 이해하는 것이 가장 중요합니다.
Analyst
댓글 0
첫 댓글을 남겨보세요.