SIL Verification과 SIL Assessment의 차이
SIL 관련 업무를 수행하다 보면 SIL Assessment와 SIL Verification이라는 용어가 자주 등장합니다.
두 용어 모두 SIL(Safety Integrity Level)을 다루기 때문에 비슷해 보이지만 실제 목적은 다릅니다.
가장 쉽게 구분하면 다음과 같습니다.
| 구분 | 핵심 의미 |
|---|---|
| SIL Assessment | 어느 수준의 SIL이 필요한지 결정 |
| SIL Verification | 실제 설계가 요구된 SIL을 만족하는지 확인 |
즉,
SIL Assessment는 목표를 정하는 과정이고, SIL Verification은 그 목표를 실제 설계가 달성했는지 검증하는 과정입니다.
1. SIL Assessment란 무엇인가?
SIL Assessment는 공정의 위험을 분석한 후 특정 SIF(Safety Instrumented Function)에 얼마만큼의 위험감소 성능이 필요한지 결정하는 과정입니다.
예를 들어 반응기 압력이 비정상적으로 상승하여 Vessel Rupture가 발생할 가능성이 있다고 가정하겠습니다.
HAZOP에서는 다음과 같은 사고 Scenario가 도출될 수 있습니다.
| 항목 | 내용 |
|---|---|
| Cause | Cooling Water Failure |
| Deviation | High Temperature / High Pressure |
| Consequence | Reactor Overpressure |
| 최종 결과 | Loss of Containment, 화재·폭발 가능 |
| 기존 Safeguard | Alarm, Operator Action, PSV 등 |
이때 기존 Safeguard를 적용하고도 위험이 사업장에서 정한 허용기준보다 높다면 추가적인 Risk Reduction이 필요합니다.
예를 들어 다음과 같은 SIF를 고려할 수 있습니다.
Reactor Pressure High-High → Feed SDV Close
그다음 확인해야 하는 것이 바로,
“이 SIF가 어느 정도의 위험감소 성능을 가져야 하는가?”
입니다.
이 질문에 답하는 과정이 SIL Assessment입니다.
2. SIL Assessment의 핵심은 Target SIL 결정
SIL Assessment의 최종 목적은 단순히 위험도를 평가하는 것이 아닙니다.
특정 SIF가 SIL 1, SIL 2, SIL 3 중 어느 수준의 성능을 가져야 하는지 결정하는 것이 핵심입니다.
일반적인 흐름은 다음과 같이 정리할 수 있습니다.
| 단계 | 주요 업무 | 결과 |
|---|---|---|
| ① Hazard Scenario 확인 | HAZOP 결과 검토 | 주요 사고 Scenario |
| ② Initiating Event 확인 | 사고 시작원인과 빈도 확인 | Initiating Event Frequency |
| ③ 기존 IPL 검토 | 독립보호계층 확인 | IPL PFD |
| ④ 잔여 위험 계산 | 기존 보호계층 적용 | Mitigated Frequency |
| ⑤ 허용위험과 비교 | Tolerable Risk 기준 적용 | Risk Gap |
| ⑥ Required RRF 산정 | 필요한 추가 위험감소량 계산 | Required RRF |
| ⑦ Target SIL 결정 | RRF와 SIL 범위 비교 | SIL 1, 2, 3 |
즉, SIL Assessment는 “얼마나 안전해야 하는가?”를 결정하는 업무입니다.
3. LOPA를 이용한 SIL Assessment 예시
예를 들어 다음과 같은 LOPA 결과가 있다고 가정하겠습니다.
| 항목 | 값 |
|---|---|
| Initiating Event Frequency | 1 × 10⁻¹ /year |
| Alarm + Operator Action PFD | 0.1 |
| Independent Protection Layer PFD | 0.1 |
기존 보호계층을 적용하면,
Mitigated Event Frequency = 1 × 10⁻¹ × 0.1 × 0.1
따라서,
1 × 10⁻³ /year
수준이 됩니다.
그런데 해당 사고 Scenario의 허용 가능한 빈도가,
1 × 10⁻⁵ /year
라고 가정하겠습니다.
그러면 추가적으로 필요한 RRF는,
Required RRF = 10⁻³ ÷ 10⁻⁵ = 100
이 됩니다.
이 결과를 이용해 Target SIL을 결정합니다.
여기까지가 SIL Assessment입니다.
4. SIL Verification이란 무엇인가?
SIL Assessment를 통해 Target SIL이 결정되었다고 해서 실제 SIF가 자동으로 해당 SIL을 만족하는 것은 아닙니다.
예를 들어 Assessment 결과가 다음과 같다고 가정하겠습니다.
SIF-001 Target SIL = SIL 2
이 결과의 의미는,
“SIF-001이 이미 SIL 2다.”
가 아니라,
“SIF-001을 SIL 2의 요구성능을 만족하도록 설계해야 한다.”
는 의미입니다.
이후 실제 Sensor, Logic Solver, Final Element를 선정하여 SIF를 설계합니다.
그리고 실제 설계가 Target SIL 2를 만족하는지 계산하고 확인하는 과정이 SIL Verification입니다.
5. SIL Verification에서 무엇을 확인하는가?
SIL Verification에서는 SIF 전체를 하나의 안전기능으로 검토합니다.
일반적인 SIF 구조는 다음과 같습니다.
| Subsystem | 대표 구성 | 주요 검토항목 |
|---|---|---|
| Sensor | PT, TT, LT 등 | Failure Rate, Voting, Diagnostic Coverage |
| Logic Solver | Safety PLC | Failure Rate, Diagnostics, Architecture |
| Final Element | SDV, SOV, Actuator | Failure Rate, Proof Test, CCF |
이 모든 구성요소의 신뢰성 정보를 이용해 SIF 전체의 PFDavg 또는 PFH를 계산합니다.
즉, Verification의 핵심 질문은 다음과 같습니다.
“실제 설계된 SIF가 Assessment에서 결정한 Target SIL을 만족하는가?”
6. SIL Assessment와 Verification의 가장 큰 차이
두 업무를 비교하면 다음과 같습니다.
| 구분 | SIL Assessment | SIL Verification |
|---|---|---|
| 핵심 질문 | 어느 SIL이 필요한가? | 실제 설계가 그 SIL을 만족하는가? |
| 목적 | Target SIL 결정 | Target SIL 충족 여부 검증 |
| 대상 | Hazard Scenario와 Risk | 실제 SIF 설계 |
| 주요 입력자료 | HAZOP, LOPA, IPL, Risk Criteria | Sensor, Logic Solver, Final Element Data |
| 주요 계산 | Required RRF | PFDavg 또는 PFH |
| 주요 결과 | Target SIL | Achieved SIL |
| 시점 | SIF 설계 전 | SIF 설계 후 |
| 성격 | 위험분석 | 신뢰성 검증 |
이 표만 정확히 이해해도 두 개념은 쉽게 구분할 수 있습니다.
7. Target SIL과 Achieved SIL의 차이
실무에서는 Target SIL과 Achieved SIL을 구분해야 합니다.
예를 들어 SIL Assessment 결과 다음과 같이 결정되었다고 가정하겠습니다.
| 항목 | 결과 |
|---|---|
| Required RRF | 500 |
| Target SIL | SIL 2 |
이후 실제 SIF를 설계하고 Verification을 수행했더니,
| 항목 | 결과 |
|---|---|
| Calculated PFDavg | 0.002 |
| Achieved RRF | 500 |
| Verification Result | SIL 2 만족 |
이런 구조가 됩니다.
즉,
Target SIL = 요구되는 목표
Achieved SIL = 실제 설계가 달성한 결과
입니다.
8. Assessment 결과가 Verification의 입력값이 된다
두 업무는 서로 독립적으로 진행되는 것이 아닙니다.
Assessment 결과가 Verification의 중요한 입력조건이 됩니다.
| 순서 | 업무 | 결과 |
|---|---|---|
| ① HAZOP | 위험 Scenario 도출 | Hazard Scenario |
| ② LOPA | 위험수준 정량화 | Residual Risk |
| ③ SIL Assessment | Required RRF 계산 | Target SIL |
| ④ SIF 설계 | 실제 Hardware 구성 | Sensor–Logic–Final Element |
| ⑤ SIL Verification | 실제 위험감소 성능 계산 | PFDavg/PFH |
| ⑥ 결과 비교 | Target과 Achieved 비교 | PASS / FAIL |
따라서 SIL Assessment가 먼저이고, SIL Verification이 뒤따르는 구조입니다.
9. SIL 2 기기를 사용하면 SIF도 SIL 2가 되는가?
실무에서 자주 발생하는 오해입니다.
예를 들어 다음과 같이 설계했다고 가정하겠습니다.
- SIL 2 인증 Pressure Transmitter
- SIL 2 인증 Safety PLC
- SIL 2 인증 Shutdown Valve
이 경우,
“전부 SIL 2 기기이므로 SIF도 SIL 2다.”
라고 단순하게 판단해서는 안 됩니다.
SIL은 개별 기기의 인증만으로 결정되는 것이 아니라 전체 SIF의 성능으로 검증해야 합니다.
특히 Final Element의 PFDavg가 높다면 전체 SIF의 PFDavg도 증가할 수 있습니다.
10. SIL Verification에서 PFDavg를 계산하는 이유
Low Demand Mode의 SIF에서는 일반적으로 PFDavg를 이용하여 SIL을 검증합니다.
예를 들어 Target SIL이 SIL 2라면 다음 범위를 만족해야 합니다.
| SIL | PFDavg 범위 |
|---|---|
| SIL 1 | 10⁻² 이상 ~ 10⁻¹ 미만 |
| SIL 2 | 10⁻³ 이상 ~ 10⁻² 미만 |
| SIL 3 | 10⁻⁴ 이상 ~ 10⁻³ 미만 |
Verification 결과가,
PFDavg = 0.003
이라면 SIL 2 범위에 해당합니다.
하지만,
PFDavg = 0.015
가 나왔다면 SIL 2를 만족하지 못합니다.
즉, Target SIL이 SIL 2라고 되어 있더라도 실제 계산값이 그 범위를 만족해야 최종적으로 Verification이 통과됩니다.
11. Verification 결과가 Target SIL을 만족하지 못하면?
예를 들어 SIL Assessment 결과,
Target SIL = SIL 2
가 요구되었는데 Verification 결과는,
Achieved SIL = SIL 1
수준이라고 가정하겠습니다.
이 경우 설계를 개선해야 합니다.
대표적인 개선방법은 다음과 같습니다.
| 개선방법 | 주요 내용 |
|---|---|
| Proof Test Interval 단축 | 숨은 위험고장 존재시간 감소 |
| Sensor Redundancy | 1oo1 → 1oo2 또는 2oo3 검토 |
| Final Element 개선 | 신뢰성이 높은 Valve 적용 |
| Diagnostic Coverage 향상 | 고장 조기 발견 |
| Voting Architecture 개선 | 구조적 신뢰성 향상 |
| Common Cause Failure 감소 | Independence 강화 |
| Proof Test Coverage 향상 | 시험에서 발견 가능한 고장 증가 |
이러한 개선 후 다시 SIL Verification을 수행하여 Target SIL 충족 여부를 확인합니다.
12. Verification은 PFDavg만 맞으면 끝나는가?
그렇지 않습니다.
SIL Verification에서 PFDavg 또는 PFH는 매우 중요하지만 이것만으로 모든 SIL 요구사항이 충족되는 것은 아닙니다.
적용기준에 따라 다음과 같은 사항도 함께 검토해야 합니다.
- Hardware Fault Tolerance
- Architectural Constraints
- Systematic Capability
- Diagnostic Coverage
- Common Cause Failure
- Independence
- Proof Test Interval
- Proof Test Coverage
- Functional Safety Management
즉, 단순히 계산된 PFDavg 값 하나만 보고 “SIL 2 PASS”라고 판단하는 것은 부족할 수 있습니다.
13. SIL Assessment에서 주로 확인하는 자료
SIL Assessment는 위험을 분석하는 과정이므로 다음 자료가 중요합니다.
| 자료 | 주요 확인내용 |
|---|---|
| HAZOP Report | Cause, Consequence, Safeguard |
| LOPA Worksheet | Initiating Event, IPL |
| Risk Matrix | Severity 및 Frequency |
| Tolerable Risk Criteria | 허용 가능한 Risk 기준 |
| Accident Scenario | 최종 사고결과 |
| IPL Performance | PFD 및 독립성 |
즉, Assessment는 주로 공정위험과 기존 보호계층을 평가하는 업무입니다.
14. SIL Verification에서 주로 확인하는 자료
Verification은 실제 설계의 신뢰성을 검증하는 과정이므로 다른 자료가 필요합니다.
| 자료 | 주요 확인내용 |
|---|---|
| SIF Specification | Target SIL, Safe State |
| Instrument Datasheet | Sensor 고장률 |
| Safety PLC Data | Logic Solver Reliability |
| Valve Datasheet | Final Element Reliability |
| Failure Rate Data | λDU, λDD 등 |
| Proof Test Procedure | Test Interval 및 Coverage |
| Cause & Effect Matrix | 실제 Trip Logic |
| CCF Parameter | Beta Factor 등 |
| SIL Calculation | PFDavg/PFH 계산 |
즉, Verification은 실제 SIF Hardware와 시험조건을 확인하는 업무입니다.
15. Assessment와 Verification의 담당 분야도 다를 수 있다
프로젝트에 따라 SIL Assessment와 SIL Verification에 참여하는 인원도 달라질 수 있습니다.
| 업무 | 주요 참여분야 |
|---|---|
| SIL Assessment | Process, Safety, Operation, Risk Assessment |
| SIL Verification | Instrument, Functional Safety, Reliability, Vendor |
물론 실제 프로젝트에서는 여러 분야가 함께 참여합니다.
중요한 것은 Assessment는 공정위험 중심, Verification은 SIF 설계 및 신뢰성 중심이라는 점입니다.
16. HAZOP–LOPA–SIL Assessment–Verification 연결
SIL 관련 업무는 각각 따로 보는 것보다 전체 흐름으로 이해하는 것이 좋습니다.
| 단계 | 질문 | 결과 |
|---|---|---|
| ① HAZOP | 어떤 사고가 발생할 수 있는가? | Hazard Scenario |
| ② LOPA | 기존 보호계층을 고려해도 위험한가? | Residual Risk |
| ③ Required RRF | 얼마나 위험을 더 줄여야 하는가? | Risk Reduction Requirement |
| ④ SIL Assessment | 어느 SIL이 필요한가? | Target SIL |
| ⑤ SIF 설계 | 어떤 구조로 구현할 것인가? | Sensor–Logic–Final Element |
| ⑥ SIL Verification | 실제 설계가 요구 SIL을 만족하는가? | Achieved SIL |
| ⑦ Validation | 설치된 기능이 실제로 작동하는가? | Functional Test |
| ⑧ Proof Test | 운전 중 성능을 유지하는가? | Lifecycle 관리 |
이 흐름을 이해하면 SIL Assessment와 SIL Verification의 차이가 명확해집니다.
17. SIL Verification과 Validation도 구분해야 한다
Verification과 Validation도 비슷하게 들리지만 의미가 다릅니다.
| 구분 | Verification | Validation |
|---|---|---|
| 핵심 질문 | 설계가 요구사항을 만족하는가? | 설치된 시스템이 실제 기능을 수행하는가? |
| 주요 내용 | PFDavg, PFH, Architecture 검증 | 실제 Trip Test |
| 시점 | 설계단계 중심 | 설치·Commissioning 이후 |
| 결과 | 계산 및 설계 적합성 | 실제 기능 적합성 |
즉, Verification은 설계상 만족 여부, Validation은 실제 구현된 기능의 만족 여부를 확인합니다.
18. 실무에서 자주 발생하는 오류
SIL Assessment와 Verification을 수행할 때 다음과 같은 오류를 주의해야 합니다.
첫째, SIL Assessment와 SIL Verification을 같은 업무로 생각하는 경우입니다.
두 업무의 목적이 다릅니다.
둘째, Target SIL이 결정되면 이미 해당 SIL을 만족한다고 생각하는 경우입니다.
Target SIL은 목표일 뿐입니다.
셋째, SIL 인증기기를 사용하면 Verification이 필요 없다고 생각하는 경우입니다.
전체 SIF 수준에서 검증해야 합니다.
넷째, Verification에서 PFDavg만 확인하고 실제 Proof Test Interval을 무시하는 경우입니다.
계산조건과 실제 Maintenance 조건이 일치해야 합니다.
다섯째, Assessment 결과의 Required RRF보다 실제 Achieved RRF가 작은데도 SIL 등급만 보고 PASS라고 판단하는 경우입니다.
Target SIL뿐 아니라 실제 필요한 Risk Reduction을 함께 확인하는 것이 중요합니다.
19. SIL Assessment와 Verification 결과를 문서로 비교
실무에서는 다음과 같이 결과를 연결해서 관리하면 좋습니다.
| 항목 | SIL Assessment 결과 | SIL Verification 결과 |
|---|---|---|
| SIF No. | SIF-001 | SIF-001 |
| Hazard | Reactor Overpressure | Reactor Overpressure |
| Required RRF | 500 | – |
| Target SIL | SIL 2 | SIL 2 |
| Sensor | 개념설계 | PT-101A/B/C |
| Logic Solver | 개념설계 | Safety PLC |
| Final Element | Feed Isolation | SDV-101 |
| Calculated PFDavg | – | 0.002 |
| Achieved RRF | – | 500 |
| 최종 결과 | Target 설정 | PASS |
이렇게 연결하면 Assessment의 요구조건이 실제 설계에서 어떻게 구현되었는지 쉽게 확인할 수 있습니다.
20. SIL Assessment와 Verification 한눈에 비교
| 구분 | SIL Assessment | SIL Verification |
|---|---|---|
| 목적 | 필요한 SIL 결정 | 실제 SIL 성능 검증 |
| 핵심 질문 | 얼마나 안전해야 하는가? | 실제로 그만큼 안전한가? |
| 주요 입력 | HAZOP, LOPA, Risk Criteria | Failure Rate, Architecture, Proof Test |
| 주요 계산 | Required RRF | PFDavg 또는 PFH |
| 결과 | Target SIL | Achieved SIL |
| 설계시점 | SIF 설계 전 | SIF 설계 후 |
| 주요 관점 | 공정 Risk | SIF Reliability |
| 후속업무 | SIF Specification | Validation, Proof Test |
21. 핵심 정리
SIL Assessment와 SIL Verification의 차이는 다음 한 문장으로 정리할 수 있습니다.
SIL Assessment는 “얼마나 안전해야 하는가?”를 결정하고, SIL Verification은 “실제로 그만큼 안전하게 설계되었는가?”를 확인하는 과정입니다.
전체 관계를 다시 정리하면 다음과 같습니다.
| 단계 | 핵심 내용 |
|---|---|
| ① HAZOP | 위험 Scenario 발굴 |
| ② LOPA | 잔여 위험수준 평가 |
| ③ Required RRF | 필요한 위험감소량 계산 |
| ④ SIL Assessment | Target SIL 결정 |
| ⑤ SIF 설계 | Sensor–Logic Solver–Final Element 구성 |
| ⑥ SIL Verification | PFDavg/PFH 및 Achieved SIL 계산 |
| ⑦ Target 비교 | 요구 SIL 충족 여부 확인 |
| ⑧ Validation | 실제 설치된 SIF 동작 확인 |
| ⑨ Proof Test | 운전 중 요구성능 유지 |
따라서 Assessment 없이 Verification을 수행하면 무엇을 만족해야 하는지 목표가 명확하지 않고, Assessment만 수행하고 Verification을 하지 않으면 실제 설계가 요구된 위험감소 성능을 달성하는지 확인할 수 없습니다.
결국 두 업무는 서로 다른 과정이지만 하나의 Functional Safety Lifecycle 안에서 반드시 연결되어야 합니다.
Assessment는 요구사항을 만들고, Verification은 그 요구사항이 실제 설계에서 충족되었는지를 확인하는 과정이라고 이해하면 가장 쉽습니다.
Analyst
댓글 0
첫 댓글을 남겨보세요.