안전공학-보호 계층 실패에 따른 사고 경로의 확률적 변화 분석
산업설비의 사고는 하나의 고장만으로 발생하기보다 초기 이상 상태가 발생한 이후 여러 보호 계층이 순차적으로 기능을 상실하면서 사고 결과에 도달하는 과정으로 나타나는 경우가 많다. 따라서 설비의 위험도를 평가할 때 단순히 특정 장치의 고장확률만 계산하는 것보다, 각 보호 계층의 실패가 전체 사고 경로의 확률을 어떻게 변화시키는지를 함께 분석할 필요가 있다.
대표적인 분석 방법이 LOPA(Layer of Protection Analysis)이며, LOPA에서는 하나의 개시사건과 하나의 결과 사이의 사고 시나리오를 대상으로 독립보호계층(IPL)의 존재 여부와 요구 시 실패확률(PFD)을 이용하여 위험 감소 정도를 평가한다.
대표적인 분석 방법이 LOPA(Layer of Protection Analysis)이며, LOPA에서는 하나의 개시사건과 하나의 결과 사이의 사고 시나리오를 대상으로 독립보호계층(IPL)의 존재 여부와 요구 시 실패확률(PFD)을 이용하여 위험 감소 정도를 평가한다.
1. 사고 경로를 하나의 확률 구조로 보는 관점
일반적인 안전성 평가는 다음과 같은 형태로 사고 진행을 이해할 수 있다.
개시사건 → 공정 이상 → 보호계층 1 → 보호계층 2 → 보호계층 3 → 사고 결과
예를 들어 압력 상승이라는 이상상태가 발생했다고 가정하면,
압력제어 실패 → 고압 발생 → 고압경보 및 작업자 대응 실패 → 안전계장기능 실패 → 압력방출장치 실패 → 설비 파손
과 같은 경로가 형성될 수 있다.
여기서 중요한 점은 각각의 보호계층이 존재한다고 해서 사고확률이 단순히 일정한 비율로 감소하는 것은 아니라는 것이다.
보호계층이 실제로 독립성, 기능성, 무결성, 신뢰성, 감사 가능성 등의 조건을 충족해야 위험 감소 효과를 인정할 수 있다. CCPS 역시 IPL 평가에서 이러한 핵심 속성을 중요한 평가기준으로 제시한다.
2. 보호 계층별 실패확률을 적용하는 기본 구조
개시사건의 발생빈도를
F₀
라고 하고 각각의 보호 계층에 대한 요구 시 실패확률을
PFD₁, PFD₂, PFD₃
라고 하면, 보호계층이 서로 독립적이라는 단순화 조건에서 최종 사고 발생빈도는 다음과 같이 표현할 수 있다.
Facc ≈ F₀ × PFD₁ × PFD₂ × PFD₃
예를 들어 개시사건 빈도가
10⁻¹/년
이고 세 개의 독립적인 보호계층이 각각
PFD = 10⁻¹
이라고 가정하면,
Facc = 10⁻¹ × 10⁻¹ × 10⁻¹ × 10⁻¹
이므로 최종 사고빈도는
10⁻⁴/년
수준으로 계산된다.
이처럼 LOPA에서는 개시사건 빈도와 각 IPL의 PFD를 결합하여 보호계층이 추가되거나 제거될 때 위험도가 얼마나 변화하는지 평가할 수 있다.
3. 보호 계층 하나의 실패가 사고확률을 얼마나 증가시키는가
이 주제에서 가장 중요한 부분은 보호계층 하나의 실패를 전체 사고경로의 변화로 연결하는 것이다.
세 개의 보호계층이 정상적으로 존재할 경우,
F₀ × PFD₁ × PFD₂ × PFD₃
로 계산되지만 두 번째 보호계층이 완전히 상실되면,
F₀ × PFD₁ × PFD₃
가 된다.
따라서 다른 조건이 동일하다면 보호계층 하나가 사라지는 순간 사고 발생빈도는 해당 계층의 위험저감 효과만큼 증가한다.
예를 들어 PFD가 0.01인 보호계층이라면 해당 계층이 정상적으로 기능할 때 약 100배의 위험 감소 효과를 갖는 것으로 볼 수 있다.
즉,
보호계층 존재 → 사고경로 차단
에서
보호계층 실패 → 다음 보호계층으로 사고경로 진행
으로 사고의 확률구조 자체가 변한다.
4. 모든 보호계층이 동일하게 중요한 것은 아니다
여기서 한 단계 더 들어가면 흥미로운 분석이 가능하다.
보호계층이 4개 있다고 해서 각 계층의 중요도가 동일한 것은 아니다.
예를 들어,
- 제어계통
- 고압경보
- 작업자 대응
- SIS
- 압력방출장치
가 서로 다른 기능과 신뢰도를 갖는다면 각각의 실패가 전체 사고확률에 미치는 영향도 달라진다.
따라서 단순히 “보호계층이 몇 개 있는가”를 세는 것보다,
“어느 보호계층의 실패가 사고확률을 가장 크게 변화시키는가?”
를 확인하는 것이 더욱 실무적인 접근이다.
이 관점은 보호계층의 숫자를 늘리는 것보다 위험도에 가장 큰 영향을 미치는 취약 계층을 우선적으로 개선하는 전략으로 연결될 수 있다.
5. 보호 계층의 공통원인 고장이 발생하면 계산 결과가 달라진다
실제 설비에서는 보호계층들이 완전히 독립적이라고 가정하기 어려운 경우가 있다.
예를 들어 동일한 전원공급장치, 동일한 계측기, 동일한 압력센서, 동일한 통신망 또는 동일한 작업자의 판단에 의존한다면 하나의 원인으로 여러 보호계층이 동시에 기능을 상실할 수 있다.
이 경우
PFD₁ × PFD₂ × PFD₃
와 같이 단순 곱셈으로 계산하는 것은 실제 위험을 과소평가할 가능성이 있다.
특히 공통원인 고장(Common Cause Failure)이 존재하면 여러 보호계층이 동시에 무너지는 경로가 발생할 수 있다.
따라서 보호계층의 독립성 여부 자체가 사고확률을 결정하는 중요한 변수가 된다. 실제 LOPA 지침에서도 IPL의 핵심 속성으로 독립성을 명시하고 있다.
6. 보호 계층 실패는 정적인 확률이 아니라 사고경로의 재구성이다
이 부분을 블로그의 독창적 분석 포인트로 가져갈 수 있다.
일반적인 설명에서는 보호계층을 각각의 위험감소 장치로 바라본다.
하지만 사고경로 관점에서는 보호계층의 실패를
“사고가 다음 단계로 넘어갈 수 있는 새로운 경로가 열리는 사건”
으로 볼 수 있다.
예를 들어,
정상 상태
개시사건
↓
제어계통이 이상을 제거
↓
사고 종료
에서,
제어계통 실패
개시사건
↓
제어계통 실패
↓
경보 발생
↓
작업자 대응
으로 사고경로가 변경된다.
다시 작업자 대응까지 실패하면,
개시사건 → 제어 실패 → 작업자 대응 실패 → SIS 작동
이라는 새로운 경로가 열린다.
따라서 보호계층 실패를 단순한 장치 고장으로 표현하기보다 사고경로의 상태전이(state transition)로 바라보면 더욱 깊이 있는 위험도 분석이 가능하다.
7. 사고 경로의 확률은 보호계층의 상태에 따라 달라진다
실제 설비에서는 보호계층이 항상 완전한 상태에 있는 것도 아니다.
예를 들어 SIS가 정비 중이거나, 압력방출장치가 격리되어 있거나, 경보기가 고장났거나, 작업자가 비정상 운전 중인 경우에는 사고경로의 확률구조가 달라진다.
이를 상태별로 구분하면 다음과 같이 볼 수 있다.
상태 A : 모든 보호계층 정상
→ 사고 발생확률 최소
상태 B : 1개 보호계층 비가용
→ 사고경로 증가
상태 C : 2개 보호계층 비가용
→ 사고경로의 추가 개방
상태 D : 주요 보호계층 다중 실패
→ 사고 결과에 도달할 가능성 급증
이러한 접근은 단순 LOPA 계산에서 더 나아가 시간에 따른 보호계층 상태 변화와 동적 신뢰성 분석으로 확장할 수 있다.
8. 정비 중인 보호계층을 어떻게 평가할 것인가
현장에서는 설비가 항상 완전한 보호상태로 운전되는 것이 아니다.
정기점검을 위해 SIS가 우회되거나, 압력방출장치가 정비를 위해 격리되거나, 특정 센서가 고장 상태인 경우가 발생할 수 있다.
이때 중요한 질문은 다음과 같다.
“보호계층 하나가 일시적으로 비가용 상태가 되었을 때 전체 위험도는 얼마만큼 증가하는가?”
예를 들어 정상운전 상태의 사고빈도를
Fnormal
이라고 하고 특정 보호계층이 정비로 인해 비가용 상태가 된 경우를
Fmaintenance
라고 하면,
위험도 증가배율 = Fmaintenance / Fnormal
이라는 지표를 사용할 수 있다.
이 값이 크다면 해당 보호계층의 정비시간을 줄이거나 대체 보호수단을 확보하는 것이 우선적인 위험관리 대상이 될 수 있다.
9. 보호계층 실패 순서에 따라 사고확률도 달라진다
더 전문적인 분석에서는 단순히 “몇 개가 실패했는가”뿐만 아니라 어떤 순서로 실패했는가도 고려할 수 있다.
예를 들어,
경보 실패 → 작업자 대응 실패 → SIS 실패
와
SIS 실패 → 경보 실패 → 작업자 대응 실패
는 동일한 세 가지 실패를 포함하지만 실제 사고 진행시간과 대응 가능성이 다를 수 있다.
특히 보호계층의 응답시간이 서로 다르면 실패 순서와 시간적 여유가 사고 결과에 영향을 줄 수 있다.
따라서 사고경로 분석을
확률 + 시간 + 보호계층 상태
의 결합 문제로 발전시키면 단순한 위험성 평가보다 훨씬 전문적인 콘텐츠가 된다.
10. LOPA에서 ETA와 FTA로 확장하는 방법
이 주제의 장기적인 콘텐츠 확장성도 매우 높다.
LOPA는 하나의 원인-결과 시나리오를 중심으로 보호계층의 위험저감 효과를 평가하는 데 유용하지만, 복잡한 사고경로에서는 ETA(Event Tree Analysis)와 FTA(Fault Tree Analysis)를 함께 활용할 수 있다. LOPA가 FTA, ETA, HRA 등의 정량적 기법으로 확장될 수 있다는 연구도 보고되어 있다.
Event Tree
개시사건
↓
보호계층 1 성공 / 실패
↓
보호계층 2 성공 / 실패
↓
보호계층 3 성공 / 실패
↓
사고 결과
ETA는 보호기능의 성공과 실패에 따라 사고경로가 분기되는 구조를 표현하기 때문에 보호계층 실패에 따른 사고경로 변화를 시각적으로 설명하기 좋다.
Fault Tree
반대로 최종 사고가 발생하기 위해 어떤 고장 조합이 필요한지를 역으로 분석할 수 있다.
최종 사고
↓
OR / AND 논리
↓
보호계층 실패
↓
센서 고장 / 전원 상실 / 논리계통 고장 / 작동기 고장
이런 방식으로 내려가면 보호계층의 신뢰성 분석과 설비 신뢰성공학을 직접 연결할 수 있다.
11. 독립보호계층의 가정이 무너지면 위험도는 어떻게 달라지는가
이 글에서 가장 전문적인 분석 주제로 발전시킬 수 있는 부분이다.
단순 LOPA에서는 독립적인 보호계층의 PFD를 곱하여 사고빈도를 계산할 수 있지만, 실제 보호계층 사이에 종속성이 존재하면 이 계산은 달라질 수 있다.
즉,
독립 가정
P(A∩B) = P(A) × P(B)
와
종속 상태
P(A∩B) ≠ P(A) × P(B)
를 구분해야 한다.
보호계층의 공통 전원, 공통 센서, 공통 제어시스템, 동일 작업자, 동일 유지보수 절차 등이 존재하면 계층 간 종속성이 생길 수 있다.
따라서 “보호계층의 개수”보다 “실제로 얼마나 독립되어 있는가”가 위험도 평가에서 더 중요할 수 있다.
실제로 보호계층 확률계산의 독립성 가정에는 한계가 있으며, 복잡한 경우에는 Fault Tree뿐 아니라 Markov 모델이나 Petri Net과 같은 보다 확장된 모델이 필요할 수 있다는 연구도 제시되어 있다.
12. 전문가 관점에서 봐야 할 핵심 지표
이 주제는 다음과 같은 지표로 세분화하면 장기적인 전문 콘텐츠로 확장하기 좋다.
| 분석 항목 | 핵심 질문 |
|---|---|
| 개시사건 빈도 | 사고경로를 시작시키는 사건은 얼마나 자주 발생하는가? |
| IPL PFD | 각 보호계층이 요구 시 실패할 확률은 얼마인가? |
| 위험감소계수 | 각 보호계층이 위험을 얼마나 감소시키는가? |
| 독립성 | 보호계층이 실제로 서로 독립적인가? |
| 공통원인 고장 | 하나의 원인이 여러 계층을 동시에 무력화할 수 있는가? |
| 비가용도 | 정비·고장 상태에서 보호기능이 얼마나 감소하는가? |
| 응답시간 | 사고 진행속도보다 보호계층의 대응이 충분히 빠른가? |
| 사고경로 민감도 | 어떤 계층의 실패가 사고확률을 가장 크게 증가시키는가? |
13. 독창적 분석 : “가장 약한 보호계층”보다 “가장 영향력이 큰 보호계층”을 찾아야 한다
보호계층 분석에서 단순히 고장확률이 가장 높은 계층을 개선 대상으로 선정하는 것은 충분하지 않을 수 있다.
예를 들어 A 계층의 PFD가 0.1이고 B 계층의 PFD가 0.01이라고 하더라도, A 계층의 실패가 다른 보호계층에 의해 충분히 보완된다면 전체 사고위험에 대한 영향은 제한적일 수 있다.
반면 B 계층은 단독으로 사고 진행을 차단하는 마지막 방어선이라면 작은 PFD 변화도 최종 사고빈도에 큰 영향을 줄 수 있다.
따라서 실무적으로는
보호계층 자체의 신뢰성
뿐만 아니라
해당 보호계층이 사고경로에서 차지하는 위치와 실패 시 추가되는 사고경로의 크기
를 함께 평가하는 것이 더 의미가 있다.
이것을 보호계층 민감도 분석으로 발전시키면 상당히 좋은 전문 콘텐츠가 된다.
14. 이 주제를 장기 콘텐츠로 확장하는 방법
이 글 하나에서 끝내지 않고 다음과 같이 하나의 전문 카테고리로 확장할 수 있다.
보호 계층 및 사고경로 분석
- 보호 계층의 개념과 독립성 판단
- LOPA에서 IPL의 실패확률 계산
- 보호계층 하나의 실패가 사고빈도에 미치는 영향
- 다중 보호계층 실패의 사고확률 변화
- 보호계층 공통원인 고장과 위험도 증가
- 정비 중 보호계층 비가용 상태의 위험도
- 안전계장시스템(SIS) 실패와 사고경로 변화
- 경보 실패와 작업자 대응 실패의 결합효과
- ETA를 이용한 보호계층 실패 경로 분석
- FTA를 이용한 보호계층 공통원인 분석
- 보호계층 간 종속성에 따른 위험도 변화
- 보호계층 실패 순서와 사고 진행시간
- 보호계층 비가용시간과 평균 위험도
- 보호계층 신뢰도와 목표 위험도 비교
- 보호계층 민감도 분석을 통한 위험저감 우선순위
- LOPA와 설비 신뢰성 분석의 연계
- LOPA와 HAZOP의 차이 및 상호보완
- LOPA와 QRA의 관계
- 인간오류를 포함한 보호계층 실패확률
- 동적 보호계층 상태를 반영한 사고위험 분석
15. 결론
보호 계층의 목적은 단순히 사고를 예방하는 장치를 여러 개 설치하는 것이 아니다.
핵심은 개시사건이 발생했을 때 사고 결과까지 연결되는 경로를 여러 단계에서 차단하는 것이다.
따라서 안전공학적 위험도 분석에서는
개시사건 → 보호계층 → 보호계층 실패 → 사고경로 변화 → 최종 결과
라는 구조로 접근할 필요가 있다.
특히 보호계층의 독립성, PFD, 공통원인 고장, 정비 중 비가용 상태, 인간오류, 응답시간을 함께 고려하면 단순한 안전장치 설명을 넘어 확률론적 안전성 평가와 설비 신뢰성 분석을 연결하는 전문 분야로 발전시킬 수 있다.
결국 중요한 질문은
“보호계층이 몇 개 존재하는가?”
가 아니라,
“특정 보호계층이 실패했을 때 사고경로의 확률이 얼마나 변하며, 그 변화가 전체 위험도에 어느 정도 영향을 미치는가?”
이다.
이 질문을 중심으로 분석하면 LOPA, ETA, FTA, SIS, 인간신뢰도, 공통원인고장, 설비 신뢰성까지 하나의 일관된 전문 콘텐츠 체계로 연결할 수 있다.




댓글 0
첫 댓글을 남겨보세요.