안전 계측 시스템, Control Valve Handbook 13장

Control Valve Handbook Chapter 12
안전계측시스템과 제어밸브 최종요소

용어·약어·상호관계 중심 재구성

문서의 목적

Chapter 12의 핵심은 높은 등급의 밸브나 제어기를 개별적으로 구매하는 것이 아니다.

공정위험을 분석하고, 특정 위험을 처리하는 안전계측기능을 정의하며, 그 기능에 필요한 안전무결성수준을 부여해야 한다.

그다음 센서, 로직 솔버 및 최종요소로 안전기능을 구현하고, 검증시험과 부분 스트로크 시험을 통해 숨은 위험고장을 관리해야 한다.

위험 식별위험감소 요구 결정SIF 정의목표 SIL 할당SIF 설계PFD 검증Proof Test와 PST기능안전 유지\boxed{ \begin{aligned} &\text{위험 식별} \rightarrow \text{위험감소 요구 결정} \rightarrow \text{SIF 정의}\\ &\rightarrow \text{목표 SIL 할당} \rightarrow \text{SIF 설계}\\ &\rightarrow \text{PFD 검증} \rightarrow \text{Proof Test와 PST}\\ &\rightarrow \text{기능안전 유지} \end{aligned} }

본문의 부분집합, 교집합 및 독립 기호는 표준에 직접 사용된 수학적 정의가 아니다.

Chapter 12의 용어 관계를 쉽게 이해하기 위한 개념적 표현이다.

관계 기호의 의미

기호 의미 SIS 예시
ABA\subset B A가 B의 구성요소 또는 하위개념 SIFiSIS\mathrm{SIF}_i\subset\mathrm{SIS}
ABA\cap B 두 개념이 일부 목적이나 영역을 공유 HIPPS와 Relief System은 과압방지 목적을 공유
ABA\cap B\approx\varnothing 기능적으로 분리·독립되도록 설계 BPCSSIS\mathrm{BPCS}\cap\mathrm{SIS}\approx\varnothing
ABA\rightarrow B 정보 또는 동작의 전달방향 Sensor \rightarrow Logic Solver \rightarrow Final Element
A=attribute(B)A=\operatorname{attribute}(B) A가 B의 구성품이 아니라 B의 속성 SILi=target(SIFi)\mathrm{SIL}_i=\operatorname{target}(\mathrm{SIF}_i)
ABA\neq B 두 용어가 서로 다른 개념 SISSIF\mathrm{SIS}\neq\mathrm{SIF}, SIFSIL\mathrm{SIF}\neq\mathrm{SIL}
DADBD_A\subset D_B A가 검출하는 고장집합이 B보다 작음 DPSTDProofD_{\mathrm{PST}}\subset D_{\mathrm{Proof}}

주요 약어와 용어

약어 영문 국문 핵심 관계
약어 영문 국문 핵심 관계
BPCS Basic Process Control System 기본공정제어시스템 SIS와 동일 공정을 다루지만 안전기능 경로는 분리
SIS Safety Instrumented System 안전계측시스템 여러 SIF를 포함하는 상위 시스템
SIF Safety Instrumented Function 안전계측기능 특정 위험에 대응하는 개별 안전기능
SIL Safety Integrity Level 안전무결성수준 SIF에 부여되는 성능목표
LS Logic Solver 로직 솔버 Sensor 신호를 판정하여 Final Element에 출력
FE Final Element 또는 Final Control Element 최종요소 또는 최종제어요소 안전동작을 실제 공정에 구현
IPL Independent Protection Layer 독립보호계층 독립적으로 위험을 감소시키는 보호계층
HAZOP Hazard and Operability Study 위험 및 운전성 검토 공정위험분석에 사용하는 대표적 위험식별 기법
PHA Process Hazard Analysis 공정위험분석 위험 식별과 위험감소 요구 결정의 상위 활동
PFD Probability of Failure on Demand 요구 시 고장확률 안전기능이 요구될 때 실패할 확률
PFDavg Average Probability of Failure on Demand 평균 요구 시 고장확률 시험주기 동안 변화하는 PFD의 평균
RRF Risk Reduction Factor 위험감소계수 1/PFDavg1/\mathrm{PFD}_{\mathrm{avg}}
HFT Hardware Fault Tolerance 하드웨어 고장허용도 몇 개의 하드웨어 고장을 견딜 수 있는지 표현
TI Test Interval 시험간격 증가할수록 일반적으로 PFDavg\mathrm{PFD}_{\mathrm{avg}} 증가
PST Partial Stroke Testing 부분 스트로크 시험 최종요소의 일부 스트로크를 시험
ESD Emergency Shutdown 비상정지 또는 비상차단 최종요소가 공정을 격리하는 안전동작
BDV Blowdown Valve 비상감압밸브 안전요구 시 열려 설비를 감압
HIPPS High-Integrity Pressure Protection System 고신뢰성 압력보호시스템 고압원을 차단하는 SIS 적용사례
OREDA Offshore and Onshore Reliability Data 해상·육상 설비 신뢰성 데이터 고장률과 PFD 계산에 사용하는 데이터 출처
MooN M out of N N개 중 M개 동작논리 Voting Architecture의 일반표현
1oo1 One out of One 1개 중 1개 동작 단일채널 구조
1oo2 One out of Two 2개 중 1개 성공 HIPPS 직렬 차단밸브의 기능성공 구조
2oo3 Two out of Three 3개 중 2개 Voting HIPPS 압력센서의 대표 구조

12.1 플랜트 안전과 보호계층

플랜트 안전은 하나의 장치로 확보하지 않는다.

사고 발생을 방지하는 예방계층과 사고 발생 후 피해를 줄이는 완화계층을 함께 사용한다.

Plant Safety=Prevention LayersMitigation Layers\boxed{ \text{Plant Safety} = \text{Prevention Layers} \cup \text{Mitigation Layers} }

BPCS,Operator Intervention,SISPrevention Layers\mathrm{BPCS},\ \text{Operator Intervention},\ \mathrm{SIS} \subset \text{Prevention Layers}

Relief,Containment,Emergency ResponseMitigation Layers\text{Relief},\ \text{Containment},\ \text{Emergency Response} \subset \text{Mitigation Layers}

따라서 SIS는 플랜트 안전 전체가 아니라 여러 보호계층 중 하나이다.

12.2 BPCS와 SIS

BPCS의 역할

BPCS는 정상운전에서 압력, 온도, 유량 및 레벨을 목표값에 유지한다.

BPCS 목적=생산 안정성+품질+생산량\boxed{ \text{BPCS 목적} = \text{생산 안정성} + \text{품질} + \text{생산량} }

정상 압력제어는 다음과 같이 구성된다.

Pressure TransmitterControllerControl Valve\text{Pressure Transmitter} \rightarrow \text{Controller} \rightarrow \text{Control Valve}

SIS의 역할

SIS는 위급상황이 발생하면 공정을 사전에 정의한 안전상태로 전환하는 전용 시스템이다.

SIS 목적=위험상태 검출+안전동작 실행\boxed{ \text{SIS 목적} = \text{위험상태 검출} + \text{안전동작 실행} }

BPCS와 SIS의 독립

BPCSSIS\boxed{ \mathrm{BPCS}\cap\mathrm{SIS}\approx\varnothing }

이는 두 시스템이 현실적으로 아무 접점도 없다는 뜻이 아니다.

동일 공정을 대상으로 하지만 다음 항목을 가능한 한 독립적으로 구성한다는 의미이다.

  • 공정 센서와 Process Tap

  • 로직과 프로그램

  • 입출력 채널

  • 최종요소

  • 전원과 통신

  • 시험 및 정비절차

Process DomainBPCSProcess DomainSIS\text{Process Domain}_{\mathrm{BPCS}} \cap \text{Process Domain}_{\mathrm{SIS}} \neq \varnothing

즉, 같은 공정을 다루지만 안전기능 수행경로는 분리한다.

SIS, SIF 및 SIL의 관계

SIS는 여러 SIF를 포함한다

하나의 SIS에는 여러 위험에 대응하는 복수의 안전계측기능이 포함될 수 있다.

SIS={SIF1,SIF2,,SIFn}\boxed{ \mathrm{SIS} = \{ \mathrm{SIF}_1,\mathrm{SIF}_2,\ldots,\mathrm{SIF}_n \} }

따라서:

SIFiSIS\boxed{ \mathrm{SIF}_i\subset\mathrm{SIS} }

반응기 SIS 예

  • SIF-1: 반응기 고압 시 원료공급밸브 폐쇄

  • SIF-2: 반응기 고온 시 열원 차단

  • SIF-3: 냉각유량 저하 시 비상냉각밸브 개방

  • SIF-4: 비상상황에서 Blowdown Valve 개방

SIL은 SIF에 부여되는 성능목표이다

SIL은 SIF 내부의 장치가 아니다.

SILi=target(SIFi)\boxed{ \mathrm{SIL}_i = \operatorname{target}(\mathrm{SIF}_i) }

따라서:

SILSIF\mathrm{SIL}\not\subset\mathrm{SIF}

SILSIF\mathrm{SIL}\neq\mathrm{SIF}

“이 밸브 자체가 SIL 3이다”라는 표현은 불완전하다.

정확한 표현은 다음과 같다.

특정 SIF에 SIL 3 성능목표가 할당되었고, 이 밸브 어셈블리는 해당 SIF의 최종요소로 사용된다.

SIF의 세 구성요소

하나의 SIF는 센서, 로직 솔버 및 최종요소가 직렬로 연결된 기능구조이다.

SIF=Sensor SubsystemLSFinal Element Subsystem\boxed{ \mathrm{SIF} = \text{Sensor Subsystem} \rightarrow \mathrm{LS} \rightarrow \text{Final Element Subsystem} }

Sensor Subsystem

센서는 공정이 위험상태에 도달했는지를 측정한다.

  • Pressure Transmitter

  • Temperature Transmitter

  • Level Switch

  • Flow Transmitter

  • Gas Detector

SensorSIF\mathrm{Sensor}\subset\mathrm{SIF}

하지만:

SensorSIF\mathrm{Sensor}\neq\mathrm{SIF}

센서는 위험을 측정하지만 Trip을 판단하거나 공정을 직접 차단하지 않는다.

LS: Logic Solver

로직 솔버는 센서 신호를 판정하고 최종요소에 안전동작 명령을 보낸다.

Sensor SignalTrip LogicFinal Element Output\text{Sensor Signal} \rightarrow \text{Trip Logic} \rightarrow \text{Final Element Output}

주요 기능은 다음과 같다.

  • Trip Setpoint 판정

  • Voting Logic

  • Interlock

  • Time Delay

  • 최종요소 출력

  • 경보와 상태기록

FE: Final Element

최종요소는 로직 솔버의 판단을 실제 공정동작으로 변환한다.

Final Element=Valve+Actuator+Valve Instrumentation\boxed{ \text{Final Element} = \text{Valve} + \text{Actuator} + \text{Valve Instrumentation} }

밸브 계장품에는 다음이 포함될 수 있다.

  • Solenoid Valve

  • Digital Valve Controller

  • Limit Switch

  • Position Transmitter

  • Volume Booster

  • 공기배관과 공기공급 부속품

ValveFinalElementSIF\mathrm{Valve} \subset \mathrm{Final\ Element} \subset \mathrm{SIF}

따라서:

ValveFinalElement\mathrm{Valve} \neq \mathrm{Final\ Element}

센서와 로직 솔버가 정상이어도 밸브·액추에이터·솔레노이드 중 하나가 실패하면 안전기능을 수행하지 못할 수 있다.

Safe State, Fail-Safe 및 Fault Tolerance

Safe State

안전상태는 공정위험을 허용 가능한 수준으로 낮추는 상태이다.

안전상태가 항상 밸브 폐쇄를 의미하지는 않는다.

위험상황 필요한 안전동작의 예
가연성 원료 과다공급 원료공급밸브 폐쇄
냉각수 공급 상실 비상냉각수밸브 개방
공정용기 과압 Blowdown Valve 개방
고압원에서 저압계통으로 유입 HIPPS 차단밸브 폐쇄

Fail-Safe

Fail-Safe는 공기, 전원 또는 신호가 상실될 때 안전방향으로 이동하는 특성이다.

FailureSafe State\boxed{ \text{Failure} \rightarrow \text{Safe State} }

FailClose,FailOpenFailSafeActions\mathrm{Fail\text{-}Close}, \ \mathrm{Fail\text{-}Open} \subset \mathrm{Fail\text{-}Safe\ Actions}

Fault-Tolerant

Fault-Tolerant는 일부 고장이 발생해도 요구기능을 계속 수행하는 능력이다.

FailSafeFaultTolerant\boxed{ \mathrm{Fail\text{-}Safe} \neq \mathrm{Fault\text{-}Tolerant} }

  • Fail-Safe: 고장이 발생하면 안전상태로 전환

  • Fault-Tolerant: 일부 고장이 있어도 기능을 계속 수행

두 특성은 동시에 적용될 수 있다.

FailSafeFaultTolerant\mathrm{Fail\text{-}Safe} \cap \mathrm{Fault\text{-}Tolerant} \neq \varnothing

12.3 기능안전 표준

IEC 61508

IEC 61508은 전기·전자·프로그래머블 전자 안전관련 시스템의 기능안전을 다루는 일반표준이다.

IEC 61511

IEC 61511은 공정산업용 SIS에 적용되는 기능안전 표준이다.

ISA S84

ISA S84 계열은 공정산업의 안전계측시스템 수명주기를 다룬다.

IEC 61508=일반 기능안전 기반표준\text{IEC 61508} = \text{일반 기능안전 기반표준}

IEC 61511=공정산업 SIS 적용표준\text{IEC 61511} = \text{공정산업 SIS 적용표준}

IEC 61511ISA S84\text{IEC 61511} \cap \text{ISA S84} \neq \varnothing

두 표준체계는 공정산업 SIS라는 공통영역을 다룬다.

기능안전 수명주기

Functional Safety=설계+검증+시험+정비+문서화\boxed{ \text{Functional Safety} = \text{설계} + \text{검증} + \text{시험} + \text{정비} + \text{문서화} }

12.4 위험분석과 목표 SIL 결정

Hazard와 Risk

Hazard는 인명, 환경 또는 설비에 피해를 줄 수 있는 잠재적 원인이다.

Risk는 위험사건의 발생 가능성과 결과 심각도의 조합이다.

Risk=f(Likelihood,Consequence)\boxed{ \mathrm{Risk} = f(\mathrm{Likelihood},\mathrm{Consequence}) }

PHA와 HAZOP

PHA는 공정위험을 식별하고 필요한 위험감소 수준을 결정하는 전체 활동이다.

HAZOP은 설계의도에서 벗어나는 상태를 다분야 팀이 체계적으로 검토하는 대표적인 기법이다.

HAZOPPHATechniques\mathrm{HAZOP} \subset \mathrm{PHA\ Techniques}

예를 들어 PHA에는 다음 방법이 포함될 수 있다.

  • HAZOP

  • What-if

  • Checklist

  • 기타 공정위험분석 기법

IPL

IPL은 다른 보호수단의 실패와 독립적으로 위험을 감소시킬 수 있는 보호계층이다.

IPLProtection Layers\mathrm{IPL} \subset \text{Protection Layers}

하나의 SIF는 위험분석에서 하나의 IPL 역할을 할 수 있다.

그러나 두 용어는 동일하지 않다.

SIFIPL\mathrm{SIF}\neq\mathrm{IPL}

  • SIF: 센서·로직·최종요소로 구현된 계측 안전기능

  • IPL: 독립적으로 위험을 줄이는 보호계층의 분류

SIL 결정 흐름

위험 식별위험도 평가기존 IPL 평가추가 위험감소 요구SIF 정의목표 SIL 할당\boxed{ \begin{aligned} &\text{위험 식별} \rightarrow \text{위험도 평가}\\ &\rightarrow \text{기존 IPL 평가} \rightarrow \text{추가 위험감소 요구}\\ &\rightarrow \text{SIF 정의} \rightarrow \text{목표 SIL 할당} \end{aligned} }

SIL, PFDavg 및 RRF

PFD

PFD는 안전기능이 실제로 요구됐을 때 SIF가 작동하지 않을 확률이다.

Safety Demand+SIF Failure=Failure on Demand\boxed{ \text{Safety Demand} + \text{SIF Failure} = \text{Failure on Demand} }

PFDavg

PFDavg는 시험과 시험 사이에서 변화하는 PFD를 시간평균한 값이다.

RRF

RRF는 위험감소계수이다.

RRF=1PFDavg\boxed{ \mathrm{RRF} = \frac{1}{\mathrm{PFD}_{\mathrm{avg}}} }

예를 들어:

PFDavg=103\mathrm{PFD}_{\mathrm{avg}}=10^{-3}

이면:

RRF=1000\mathrm{RRF}=1000

이다.

저요구 모드의 SIL 범위

SIL PFDavg\mathrm{PFD}_{\mathrm{avg}} 범위 RRF 범위
SIL 1 102PFDavg<10110^{-2}\le\mathrm{PFD}_{\mathrm{avg}}<10^{-1} –100
SIL 2 103PFDavg<10210^{-3}\le\mathrm{PFD}_{\mathrm{avg}}<10^{-2} –1,000
SIL 3 104PFDavg<10310^{-4}\le\mathrm{PFD}_{\mathrm{avg}}<10^{-3} ,000–10,000
SIL 4 105PFDavg<10410^{-5}\le\mathrm{PFD}_{\mathrm{avg}}<10^{-4} ,000–100,000

PFDavgRRFSIL\mathrm{PFD}_{\mathrm{avg}}\downarrow \Longleftrightarrow \mathrm{RRF}\uparrow \Longleftrightarrow \mathrm{SIL}\uparrow

세 용어는 동일하지 않다.

  • PFDavg: 요구 시 평균 고장확률

  • RRF: 위험을 감소시키는 배수

  • SIL: PFDavg 범위를 등급화한 성능목표

SIL 달성에 필요한 세 조건

목표 SIL은 PFD 계산만으로 달성되지 않는다.

SIL 달성=Systematic IntegrityArchitectural ConstraintsRandom Integrity\boxed{ \begin{aligned} \text{SIL 달성} ={}& \text{Systematic Integrity}\\ &\cap \text{Architectural Constraints}\\ &\cap \text{Random Integrity} \end{aligned} }

Systematic Integrity

사양, 설계, 소프트웨어, 설치, 시험 및 변경관리에서 발생하는 체계적 오류를 관리한다.

예:

  • 잘못된 Trip Setpoint

  • 잘못된 Fail Action

  • 프로그램 오류

  • 배선 오류

  • 시험절차 누락

  • 무단 변경

SystematicIntegrityPFDavg\mathrm{Systematic\ Integrity} \neq \mathrm{PFD}_{\mathrm{avg}}

체계적 오류는 장치 고장률 계산만으로 충분히 관리할 수 없다.

Architectural Constraints

구성품의 수, 중복성, Voting 구조 및 고장허용도를 제한하는 구조적 요구이다.

HFT,Redundancy,VotingArchitecturalDesign\mathrm{HFT},\ \mathrm{Redundancy},\ \mathrm{Voting} \subset \mathrm{Architectural\ Design}

HFT

HFT는 하드웨어 고장이 발생해도 안전기능을 유지할 수 있는 정도이다.

  • HFT 0: 한 개 고장으로 기능 상실 가능

  • HFT 1: 한 개 고장이 발생해도 기능 유지

  • HFT 2: 두 개 고장이 발생해도 기능 유지

RedundancyHFT\mathrm{Redundancy}\neq\mathrm{HFT}

중복성은 설계수단이고, HFT는 실제 고장허용능력이다.

Random Integrity

개별 장치의 무작위 위험고장률을 사용하여 SIF의 PFDavg를 검증한다.

PFDavg,SIFPFDtarget\boxed{ \mathrm{PFD}_{\mathrm{avg,SIF}} \le \mathrm{PFD}_{\mathrm{target}} }

PFDavg 만족⇏SIL 전체 만족\mathrm{PFD}_{\mathrm{avg}}\text{ 만족} \not\Rightarrow \text{SIL 전체 만족}

체계적 무결성과 구조적 제약도 동시에 만족해야 하기 때문이다.

12.5 SIF 전체 PFD와 고장형태

핸드북은 SIF의 전체 PFD를 다음과 같이 단순화하여 설명한다.

PFDtotal=PFDsensor+PFDlogic+PFDfinal\boxed{ \mathrm{PFD}_{\mathrm{total}} = \mathrm{PFD}_{\mathrm{sensor}} + \mathrm{PFD}_{\mathrm{logic}} + \mathrm{PFD}_{\mathrm{final}} }

이 식은 각 하위시스템이 직렬로 안전기능에 기여한다는 점을 설명하기 위한 단순 합산식이다.

실제 계산에서는 중복구조, 공통원인고장, 진단, 시험효율 및 수리시간 등을 고려해야 한다.

Spurious Trip

실제 위험이 없는데 안전시스템이 불필요하게 공정을 정지시키는 고장이다.

No Hazard+Trip=Spurious Trip\text{No Hazard} + \text{Trip} = \text{Spurious Trip}

주요 영향은 생산손실과 가동률 저하이다.

Dangerous Undetected Failure

장치가 고장났지만 정상운전 중에는 검출되지 않고, 안전요구가 발생했을 때 기능을 수행하지 못하는 고장이다.

Hidden Failure+Safety Demand=Dangerous Failure\text{Hidden Failure} + \text{Safety Demand} = \text{Dangerous Failure}

SpuriousTripDangerousUndetected\mathrm{Spurious\ Trip} \cap \mathrm{Dangerous\ Undetected} \approx \varnothing

구분 Spurious Trip Dangerous Undetected
공정동작 불필요하게 정지 필요할 때 정지하지 않음
주요 영향 생산손실 사고 가능성
안전방향 대체로 안전 측 위험 측
PFD와 관계 주로 가용성 문제 PFD 증가의 핵심 원인

TI와 숨은 고장

TI는 Proof Test와 다음 Proof Test 사이의 시험간격이다.

시험 직후에는 검출되지 않은 고장이 상대적으로 적지만, 시간이 지날수록 숨은 고장이 존재할 가능성이 증가한다.

TIPFDavg\boxed{ \mathrm{TI}\uparrow \Rightarrow \mathrm{PFD}_{\mathrm{avg}}\uparrow }

핸드북의 단순 설명에서는 시험간격을 두 배로 늘리면 PFD도 대략 두 배 증가할 수 있다.

TI×2PFDavg2\mathrm{TI}\times2 \Rightarrow \mathrm{PFD}_{\mathrm{avg}}\text{ 약 }2\text{배}

따라서 시험간격은 목표 SIL 검증에서 사용한 조건과 일치하도록 관리해야 한다.

12.6 최종요소와 제어밸브

최종요소는 공정을 실제 안전상태로 전환한다.

Final Element=Valve+Actuator+Valve Instrumentation\boxed{ \text{Final Element} = \text{Valve} + \text{Actuator} + \text{Valve Instrumentation} }

핸드북의 OREDA 도표는 SIF 고장 중 최종요소가 약 50%를 차지할 수 있음을 보여준다.

따라서 고신뢰 센서와 로직 솔버만으로는 SIF의 안전성능을 확보할 수 없다.

최종요소 선정조건

  • 최대 차압에서 안전방향으로 이동 가능한가

  • 액추에이터 추력 또는 토크가 충분한가

  • 공기·전원 상실 시 안전방향이 적절한가

  • 요구 안전시간 이내에 이동하는가

  • 요구 Seat Leakage를 만족하는가

  • 솔레노이드와 공기배관이 포함되어 검증됐는가

  • 주기적인 Proof Test가 가능한가

tfinalelementtprocesssafety\boxed{ t_{\mathrm{final\ element}} \le t_{\mathrm{process\ safety}} }

다만 지나치게 빠른 폐쇄는 Surge, Water Hammer 또는 배관충격을 발생시킬 수 있다.

Proof Test, Full Stroke Test 및 PST

Proof Test

Proof Test는 정상진단으로 발견되지 않은 위험고장을 검출하고 안전기능을 확인하는 시험이다.

최종요소 Proof Test에는 다음이 포함될 수 있다.

  • 외관검사

  • 전체 스트로크

  • 안전방향 동작

  • 안전동작시간

  • 밸브 Seat Leakage

Full Stroke Test

Full Stroke Test는 밸브를 정상위치에서 최종 안전위치까지 완전히 이동시킨다.

FullStrokeTestProofTest\mathrm{Full\ Stroke\ Test} \subset \mathrm{Proof\ Test}

Full Stroke Test는 Proof Test의 중요한 항목이지만, Proof Test에는 외관검사, 누설시험 및 다른 기능검증도 포함될 수 있다.

PST

PST는 밸브를 전체 스트로크의 일부만 움직였다가 원래 위치로 복귀시키는 시험이다.

핸드북은 일반적인 PST 이동량을 약 10%로 설명하며, 플랜트 안전지침이 허용할 경우 최대 약 30%까지 사용할 수 있다고 설명한다.

xPST10%30%x_{\mathrm{PST}} \approx 10\%\sim30\%

PST로 검출 가능한 고장의 예는 다음과 같다.

  • 스템 또는 샤프트 고착

  • 패킹 마찰 증가

  • 액추에이터 이상

  • 공기배관 막힘 또는 누설

  • 안전방향 초기 이동 실패

PST와 Proof Test의 관계

DPSTDProof\boxed{ D_{\mathrm{PST}} \subset D_{\mathrm{Proof}} }

여기서 DD는 검출 가능한 고장집합이다.

PST가 완전히 확인하지 못할 수 있는 항목은 다음과 같다.

  • 전체 스트로크

  • 최종 안전위치 도달

  • 최종 Seat 접촉

  • 완전 차단 누설

  • PST 범위 밖의 국부 고착

  • 전체 이동시간

PSTFull Stroke Proof Test\boxed{ \mathrm{PST} \neq \text{Full Stroke Proof Test} }

PST는 Full Stroke Test를 제거하지 않는다.

PST는 Full Stroke Test 사이에서 일부 숨은 위험고장을 조기에 검출하여 시험주기를 합리적으로 조정하는 보조수단이다.

PST 중 실제 안전요구 발생

PST 진행Actual Safety DemandPST 중단Safe State 이동\text{PST 진행} \rightarrow \text{Actual Safety Demand} \rightarrow \text{PST 중단} \rightarrow \text{Safe State 이동}

디지털 밸브 컨트롤러는 시험 중 실제 Trip이 발생하면 부분시험을 중단하고 밸브를 안전위치로 구동해야 한다.

ESD Valve와 BDV

ESD

ESD는 Emergency Shutdown, 즉 비상정지 또는 비상차단이다.

ESD Valve는 위험물질이나 에너지 공급을 차단하는 최종요소로 사용된다.

BDV

BDV는 Blowdown Valve, 즉 비상감압밸브이다.

BDV는 안전요구 시 열려 공정압력을 안전한 처리계통으로 방출한다.

ESDValve,BDVFinalElements\mathrm{ESD\ Valve}, \ \mathrm{BDV} \subset \mathrm{Final\ Elements}

하지만:

ESDValveSIF\mathrm{ESD\ Valve}\neq\mathrm{SIF}

BDVSIF\mathrm{BDV}\neq\mathrm{SIF}

두 밸브는 SIF 전체가 아니라 센서와 로직 솔버의 출력을 실행하는 최종요소이다.

12.10 HIPPS

HIPPS는 고신뢰성 압력보호시스템이다.

고압측과 저압측 사이에서 고압원이 저압계통으로 전달되기 전에 차단한다.

High Pressure DetectionSource IsolationDownstream Protection\boxed{ \text{High Pressure Detection} \rightarrow \text{Source Isolation} \rightarrow \text{Downstream Protection} }

HIPPS와 Relief System의 관계

두 시스템 모두 과압방지를 목적으로 한다.

GoalHIPPSGoalRelief=Overpressure Protection\text{Goal}_{\mathrm{HIPPS}} \cap \text{Goal}_{\mathrm{Relief}} = \text{Overpressure Protection}

그러나 작동원리는 다르다.

구분 HIPPS Relief Valve System
기본원리 고압원 차단 초과압력 방출
사고 진행 하류 과압 발생 전 예방 압력 상승 후 완화
보호계층 SIS 기반 예방계층 능동적 완화계층
공정유체 상류측에 격리 Flare 또는 외부계통으로 방출

HIPPSRelief Valve\mathrm{HIPPS}\neq\text{Relief Valve}

12.11 HIPPS의 기능구조

핸드북의 대표적인 SIL 3 HIPPS 구조는 다음과 같다.

MooN

MooN은 N개 채널 중 최소 M개가 동작조건을 만족하면 기능을 수행하는 구조이다.

MooN=N개 중 M개 Voting\boxed{ \mathrm{MooN} = N\text{개 중 }M\text{개 Voting} }

2oo3 압력센서

2oo3:3개 중 2개 고압 검출Trip\boxed{ \mathrm{2oo3}: \quad 3\text{개 중 }2\text{개 고압 검출} \Rightarrow \text{Trip} }

장점은 다음과 같다.

  • 센서 한 개의 오동작에 의한 불필요한 Trip 감소

  • 센서 한 개 고장 시에도 안전판정 가능

  • 안전성과 운전 가용성의 균형

1oo2 차단밸브

두 차단밸브가 직렬로 설치되고 둘 다 폐쇄명령을 받는다.

안전기능 관점에서는 두 밸브 중 하나가 정상적으로 닫혀도 유로를 차단할 수 있다.

1oo2:2개 중 1개 성공안전기능 성공\boxed{ \mathrm{1oo2}: \quad 2\text{개 중 }1\text{개 성공} \Rightarrow \text{안전기능 성공} }

2oo3Voting Architectures\mathrm{2oo3} \subset \text{Voting Architectures}

1oo2Redundant Final-Element Architectures\mathrm{1oo2} \subset \text{Redundant Final-Element Architectures}

HIPPS는 하나의 밸브가 아니라 센서, 로직 솔버 및 이중 최종요소로 구성된 안전시스템 적용사례이다.

12.12 HIPPS 시험 요구사항

압력센서 시험

정상상태에서는 2oo3 Voting을 사용한다.

센서 한 개를 시험할 때는 나머지 두 센서로 임시 1oo2 구조를 구성할 수 있다.

Normal: 2oo3\text{Normal: }\mathrm{2oo3}

One Sensor Under Test: 1oo2\text{One Sensor Under Test: }\mathrm{1oo2}

Voting 변경은 승인된 절차와 Interlock으로 관리해야 한다.

로직 솔버 시험

로직 솔버에는 다음 기능이 적용될 수 있다.

  • Dual Processor

  • Continuous Self-Diagnostics

  • 고장 검출

  • 안전출력

  • Redundant Logic Solver 전환

최종요소 시험

최종요소는 정해진 주기에 다음 시험을 수행한다.

  • Full Stroke Proof Test

  • 안전동작시간 시험

  • 차단성능과 누설시험

  • 운전 중 PST

  • 솔레노이드와 공기공급 계통 시험

HIPPS Integrity=Sensor Test+Logic Test+Final Element Test\boxed{ \text{HIPPS Integrity} = \text{Sensor Test} + \text{Logic Test} + \text{Final Element Test} }

Chapter 12 전체 관계도

주요 오해와 정확한 관계

잘못된 해석 정확한 해석
SIS와 SIF는 같은 개념이다. SIS는 여러 SIF를 포함하는 상위 시스템이다.
SIL은 밸브 한 대의 등급이다. SIL은 특정 SIF에 할당되는 안전성능 목표이다.
SIL 인증 밸브를 사용하면 SIL을 달성한다. 센서·로직 솔버·최종요소와 수명주기를 함께 검증한다.
BPCS Trip 로직이면 모두 SIS이다. SIS는 BPCS와 기능적으로 독립된 안전전용 경로를 요구한다.
Valve와 Final Element는 같은 의미이다. 밸브는 액추에이터와 계장품을 포함하는 최종요소의 일부이다.
PST를 수행하면 Proof Test가 필요 없다. PST의 검출범위는 전체 Proof Test보다 작다.
시험주기가 길어져도 SIL에는 영향이 없다. 시험주기가 길어지면 숨은 고장 노출시간과 PFD가 증가한다.
HIPPS는 안전밸브처럼 압력을 방출한다. HIPPS는 고압원을 차단하여 하류 과압을 예방한다.
이중화는 항상 HFT 향상을 보장한다. 공통원인고장과 구조에 따라 실제 HFT가 달라진다.

기술사 답안용 전체 스토리

  1. HAZOP 등의 공정위험분석으로 위험을 식별한다.

  2. BPCS, 경보, Relief Device 등 기존 보호계층과 독립보호계층을 평가한다.

  3. 추가 위험감소가 필요하면 특정 위험에 대응하는 SIF를 정의한다.

  4. 요구 위험감소량에 따라 SIF의 목표 SIL을 결정한다.

  5. SIF를 Sensor, Logic Solver 및 Final Element로 설계한다.

  6. 체계적 무결성, 구조적 제약 및 무작위 무결성을 모두 검증한다.

  7. Sensor, Logic Solver 및 Final Element의 PFD 기여도를 평가한다.

  8. 최종요소의 Full Stroke Proof Test와 PST를 계획한다.

  9. 시험간격, 시험결과, 고장수리 및 변경사항을 전체 수명주기 동안 관리한다.

  10. HIPPS와 같은 고신뢰성 적용에서는 2oo3 센서와 1oo2 차단밸브 등 적절한 Voting과 이중화 구조를 적용한다.

최종 핵심 관계

SIFiSIS\boxed{ \mathrm{SIF}_i\subset\mathrm{SIS} }

SIF=SensorLSFE\boxed{ \mathrm{SIF} = \mathrm{Sensor} \rightarrow \mathrm{LS} \rightarrow \mathrm{FE} }

SILi=target(SIFi)\boxed{ \mathrm{SIL}_i = \operatorname{target}(\mathrm{SIF}_i) }

ValveFinalElementSIF\boxed{ \mathrm{Valve} \subset \mathrm{Final\ Element} \subset \mathrm{SIF} }

BPCSSIS(기능적 독립)\boxed{ \mathrm{BPCS}\cap\mathrm{SIS}\approx\varnothing \quad \text{(기능적 독립)} }

FullStrokeTestProofTest\boxed{ \mathrm{Full\ Stroke\ Test} \subset \mathrm{Proof\ Test} }

DPSTDProof\boxed{ D_{\mathrm{PST}} \subset D_{\mathrm{Proof}} }

PFDavgRRFSIL\boxed{ \mathrm{PFD}_{\mathrm{avg}}\downarrow \Longleftrightarrow \mathrm{RRF}\uparrow \Longleftrightarrow \mathrm{SIL}\uparrow }

HIPPSSIS Applications\boxed{ \mathrm{HIPPS} \subset \text{SIS Applications} }

결론

안전계측시스템은 여러 안전계측기능을 포함하는 상위 시스템이다.

각 안전계측기능은 센서, 로직 솔버 및 최종요소로 구성되며, 특정 위험에 대응하는 독립된 안전기능을 수행한다.

안전무결성수준은 장치 한 대의 명칭이 아니라 각 안전계측기능에 할당되는 성능목표이다.

최종요소는 밸브만을 뜻하지 않으며, 밸브, 액추에이터, 솔레노이드, 디지털 밸브 컨트롤러 및 공기공급 계통을 포함한다.

부분 스트로크 시험은 일부 숨은 고장을 조기에 검출하지만, 전체 스트로크와 최종 차단성능을 확인하는 Proof Test를 완전히 대체하지 못한다.

따라서 기능안전은 설계 시점의 SIL 계산으로 끝나지 않고, 시험·정비·변경관리·문서화를 포함한 전체 안전수명주기 동안 유지해야 한다.

주요 키태그

Safety Instrumented System, Safety Instrumented Function, Safety Integrity Level, Probability of Failure on Demand, Final Element, Proof Test, Partial Stroke Testing, Hardware Fault Tolerance, Protection Layer, HIPPS

참고자료

  • Emerson, Control Valve Handbook, Sixth Edition, Chapter 12: Safety Instrumented Systems.

  • IEC 61508, Functional Safety of Electrical/Electronic/ Programmable Electronic Safety-Related Systems.

  • IEC 61511, Functional Safety— Safety Instrumented Systems for the Process Industry Sector.

  • ISA 84 Series, Safety Instrumented Systems for the Process Industry Sector.

  • OREDA, Offshore and Onshore Reliability Data.

{
  "topic_id": "control_valve_sis_sif_sil_final_element_pst_hipps",
  "title": "Control Valve Handbook Chapter 12 안전계측시스템",
  "language": "ko",
  "document_type": "technical_exam_and_ai_knowledge_reference",
  "primary_source": {
    "name": "Emerson Control Valve Handbook",
    "edition": "Sixth Edition",
    "chapter": 12,
    "chapter_title": "Safety Instrumented Systems"
  },
  "purpose": [
    "안전계측시스템의 전체 구조 이해",
    "SIS, SIF, SIL의 차이와 관계 설명",
    "센서, 로직 솔버, 최종요소의 기능 설명",
    "PFDavg와 RRF를 이용한 안전성능 설명",
    "Proof Test와 Partial Stroke Test의 차이 설명",
    "제어밸브 최종요소의 중요성 설명",
    "HIPPS의 구조와 과압보호 원리 설명",
    "산업계측제어기술사 답안 작성"
  ],
  "core_statement": "공정위험을 분석하여 특정 위험에 대응하는 SIF를 정의하고 목표 SIL을 할당한 후, 센서·로직 솔버·최종요소로 구현하고 Proof Test와 PST를 통해 전체 안전수명주기 동안 요구 안전성능을 유지한다.",
  "core_workflow": [
    "공정 위험 식별",
    "위험도 평가",
    "기존 보호계층과 IPL 평가",
    "추가 위험감소 요구량 결정",
    "SIF 정의",
    "목표 SIL 할당",
    "센서·로직 솔버·최종요소 설계",
    "체계적 무결성 검증",
    "구조적 제약과 HFT 검증",
    "PFDavg 계산",
    "설치와 시운전",
    "Proof Test와 PST 수행",
    "고장수리와 변경관리",
    "기능안전 수명주기 유지"
  ],
  "relationship_notation": {
    "purpose": "용어의 포함관계, 독립성, 공통영역과 기능 흐름을 쉽게 설명하기 위한 개념적 표현",
    "source_status": "핸드북이나 기능안전 표준에서 직접 사용하는 집합론적 공식이 아니라 이해를 위한 재구성",
    "symbols": [
      {
        "symbol": "A ⊂ B",
        "meaning": "A가 B의 구성요소 또는 하위개념",
        "example": "SIF ⊂ SIS"
      },
      {
        "symbol": "A ∩ B",
        "meaning": "A와 B가 일부 목적 또는 영역을 공유",
        "example": "HIPPS와 Relief System은 과압보호 목적을 공유"
      },
      {
        "symbol": "A ∩ B ≈ ∅",
        "meaning": "두 기능경로를 가능한 한 독립적으로 구성",
        "example": "BPCS와 SIS의 기능적 독립"
      },
      {
        "symbol": "A → B",
        "meaning": "정보나 동작의 전달방향",
        "example": "Sensor → Logic Solver → Final Element"
      },
      {
        "symbol": "A = attribute(B)",
        "meaning": "A가 B의 구성품이 아니라 B에 할당되는 속성",
        "example": "SIL = target attribute of SIF"
      },
      {
        "symbol": "D_A ⊂ D_B",
        "meaning": "A가 검출할 수 있는 고장범위가 B보다 작음",
        "example": "PST 검출범위 ⊂ Full Proof Test 검출범위"
      }
    ]
  },
  "protection_layer_model": {
    "plant_safety": {
      "definition": "사고를 예방하고 사고 발생 후 피해를 완화하는 전체 안전활동",
      "conceptual_relation": "Plant Safety = Prevention Layers ∪ Mitigation Layers"
    },
    "prevention_layers": [
      {
        "name": "Basic Process Control System",
        "abbreviation": "BPCS",
        "role": "정상 공정변수를 제어하여 공정을 설계운전범위에 유지"
      },
      {
        "name": "Alarm and Operator Intervention",
        "role": "경보 후 운전자가 위험진행을 차단"
      },
      {
        "name": "Safety Instrumented System",
        "abbreviation": "SIS",
        "role": "위험상태를 검출하여 공정을 안전상태로 전환"
      }
    ],
    "mitigation_layers": [
      {
        "name": "Active Protection",
        "examples": [
          "relief valve",
          "rupture disk",
          "fire and gas system"
        ]
      },
      {
        "name": "Passive Protection",
        "examples": [
          "containment",
          "dike",
          "blast wall"
        ]
      },
      {
        "name": "Emergency Response",
        "examples": [
          "evacuation",
          "firefighting",
          "emergency procedures"
        ]
      }
    ],
    "important_relation": "SIS는 전체 플랜트 안전의 부분집합이며 여러 보호계층 중 하나이다."
  },
  "terms": {
    "BPCS": {
      "full_name": "Basic Process Control System",
      "korean": "기본공정제어시스템",
      "definition": "정상운전 중 압력, 온도, 유량, 레벨 등을 목표값에 유지하는 공정제어시스템",
      "primary_objectives": [
        "공정 안정",
        "제품 품질",
        "생산량",
        "효율"
      ],
      "relationship_to_SIS": {
        "shared_domain": "동일한 공정과 공정변수를 다룰 수 있음",
        "required_separation": "안전기능 수행경로는 가능한 한 독립",
        "conceptual_expression": "BPCS ∩ SIS ≈ ∅ for functional independence"
      }
    },
    "SIS": {
      "full_name": "Safety Instrumented System",
      "korean": "안전계측시스템",
      "definition": "위험상태를 검출하여 공정을 사전에 정의한 안전상태로 전환하는 전용 계측시스템",
      "primary_objective": "위험감소",
      "contains": [
        "one or more SIFs"
      ],
      "conceptual_expression": "SIS = {SIF_1, SIF_2, ..., SIF_n}",
      "important_note": "SIS는 정상 생산제어를 주목적으로 하는 BPCS와 구분한다."
    },
    "SIF": {
      "full_name": "Safety Instrumented Function",
      "korean": "안전계측기능",
      "definition": "하나의 특정 위험에 대응하여 공정을 안전상태로 전환하는 완결된 안전기능",
      "examples": [
        "반응기 고압 시 원료공급밸브 폐쇄",
        "탱크 고고액위 시 유입밸브 폐쇄",
        "화염 소실 시 연료가스밸브 폐쇄",
        "과압 시 Blowdown Valve 개방"
      ],
      "components": [
        "Sensor Subsystem",
        "Logic Solver",
        "Final Element Subsystem"
      ],
      "relationship_to_SIS": "SIF ⊂ SIS",
      "relationship_to_SIL": "SIL은 SIF의 구성품이 아니라 SIF에 할당되는 성능목표"
    },
    "SIL": {
      "full_name": "Safety Integrity Level",
      "korean": "안전무결성수준",
      "definition": "특정 SIF가 달성해야 하는 위험감소 성능의 등급",
      "relationship": "SIL = target attribute of SIF",
      "not_equal_to": [
        "SIS",
        "SIF",
        "valve",
        "individual device certification"
      ],
      "important_expression": "특정 SIF에 SIL 목표가 할당되고 각 구성요소가 그 목표 달성에 기여한다."
    },
    "Sensor": {
      "korean": "센서 또는 센서 하위시스템",
      "definition": "공정이 위험상태에 도달했는지를 측정하는 SIF의 입력영역",
      "examples": [
        "pressure transmitter",
        "temperature transmitter",
        "level switch",
        "flow transmitter",
        "gas detector"
      ],
      "relationship": "Sensor ⊂ SIF",
      "functional_question": "공정이 위험상태인가?"
    },
    "LS": {
      "full_name": "Logic Solver",
      "korean": "로직 솔버",
      "definition": "센서 신호를 판정하여 최종요소에 Trip 명령을 전달하는 SIF 구성요소",
      "functions": [
        "Trip 설정값 비교",
        "Voting Logic",
        "Interlock",
        "Time Delay",
        "최종요소 출력",
        "상태와 경보 기록"
      ],
      "relationship": "Sensor → Logic Solver → Final Element"
    },
    "FE": {
      "full_name": "Final Element",
      "alternative_name": "Final Control Element",
      "korean": "최종요소 또는 최종제어요소",
      "definition": "로직 솔버의 판단을 실제 공정의 차단, 개방, 감압 또는 격리 동작으로 변환하는 하위시스템",
      "composition": [
        "valve",
        "actuator",
        "solenoid valve",
        "digital valve controller",
        "limit switch",
        "position transmitter",
        "volume booster",
        "air tubing",
        "instrument air accessories"
      ],
      "conceptual_relation": "Valve ⊂ Final Element ⊂ SIF",
      "important_note": "밸브 한 대와 최종요소 전체를 같은 개념으로 보면 안 된다."
    },
    "IPL": {
      "full_name": "Independent Protection Layer",
      "korean": "독립보호계층",
      "definition": "다른 보호수단의 실패와 독립적으로 위험을 감소시키는 보호계층",
      "relationship_to_protection_layers": "IPL ⊂ Protection Layers",
      "relationship_to_SIF": "특정 SIF가 하나의 IPL 역할을 할 수 있으나 SIF와 IPL은 동일한 개념이 아니다.",
      "distinction": {
        "SIF": "계측기반 안전기능",
        "IPL": "독립적으로 위험을 감소시키는 보호계층의 자격 또는 분류"
      }
    },
    "PHA": {
      "full_name": "Process Hazard Analysis",
      "korean": "공정위험분석",
      "definition": "공정위험을 식별하고 위험도와 필요한 위험감소량을 평가하는 상위 분석활동",
      "includes_methods": [
        "HAZOP",
        "What-if",
        "Checklist",
        "other hazard analysis methods"
      ]
    },
    "HAZOP": {
      "full_name": "Hazard and Operability Study",
      "korean": "위험 및 운전성 검토",
      "definition": "다분야 팀이 공정의 설계의도에서 벗어나는 상태를 Guide Word를 이용하여 체계적으로 식별하는 분석방법",
      "relationship": "HAZOP ⊂ PHA Techniques",
      "example_deviations": [
        "No Flow",
        "More Pressure",
        "Less Temperature",
        "Reverse Flow"
      ]
    },
    "PFD": {
      "full_name": "Probability of Failure on Demand",
      "korean": "요구 시 고장확률",
      "definition": "안전기능이 실제로 요구됐을 때 해당 SIF가 기능을 수행하지 못할 확률",
      "translation_warning": "압력차가 아니라 안전기능 실패확률이다."
    },
    "PFDavg": {
      "full_name": "Average Probability of Failure on Demand",
      "korean": "평균 요구 시 고장확률",
      "definition": "Proof Test와 다음 Proof Test 사이에서 변화하는 PFD를 시간평균한 값",
      "performance_relation": "PFDavg가 낮을수록 요구 시 성공 가능성이 높다."
    },
    "RRF": {
      "full_name": "Risk Reduction Factor",
      "korean": "위험감소계수",
      "definition": "SIF가 제공하는 위험감소 성능을 배수로 표현한 값",
      "formula": "RRF = 1 / PFDavg",
      "relationship": "PFDavg 감소 ↔ RRF 증가 ↔ 높은 SIL 범위"
    },
    "HFT": {
      "full_name": "Hardware Fault Tolerance",
      "korean": "하드웨어 고장허용도",
      "definition": "하드웨어 고장이 발생해도 안전기능을 계속 수행할 수 있는 정도",
      "levels": {
        "HFT 0": "하나의 관련 하드웨어 고장으로 기능 상실 가능",
        "HFT 1": "하나의 관련 하드웨어 고장이 있어도 기능 유지",
        "HFT 2": "두 개의 관련 하드웨어 고장이 있어도 기능 유지"
      },
      "relationship_to_redundancy": "Redundancy는 설계수단이고 HFT는 실제 고장허용 성능이다.",
      "important_note": "중복설계만으로 HFT가 자동 보장되지는 않으며 공통원인고장을 고려해야 한다."
    },
    "TI": {
      "full_name": "Test Interval",
      "korean": "시험간격",
      "definition": "Proof Test와 다음 Proof Test 사이의 시간",
      "relationship": "TI 증가 → 숨은 고장 노출시간 증가 → PFDavg 증가 가능",
      "simplified_handbook_relation": "다른 조건이 동일한 단순모델에서 TI가 두 배가 되면 PFD도 대략 두 배가 될 수 있다."
    },
    "Proof_Test": {
      "korean": "검증시험 또는 성능확인시험",
      "definition": "정상진단으로 발견되지 않은 위험고장을 찾아 안전기능을 검증하는 시험",
      "possible_scope": [
        "외관검사",
        "전체 스트로크",
        "안전방향 확인",
        "안전동작시간",
        "시트 누설",
        "솔레노이드와 공기계통 확인"
      ],
      "relationship_to_full_stroke": "Full Stroke Test ⊂ Proof Test"
    },
    "Full_Stroke_Test": {
      "korean": "전체 스트로크 시험 또는 전 행정시험",
      "definition": "밸브를 정상위치에서 최종 안전위치까지 완전히 이동시켜 기능을 확인하는 시험",
      "detectable_items": [
        "전체 이동 가능 여부",
        "최종 안전위치 도달",
        "전체 이동시간",
        "중간구간 고착",
        "시트 접촉"
      ]
    },
    "PST": {
      "full_name": "Partial Stroke Testing",
      "alternative_name": "Partial Stroke Test",
      "korean": "부분 스트로크 시험 또는 부분행정시험",
      "definition": "밸브를 전체 스트로크의 일부만 이동시킨 후 원래 위치로 복귀시켜 일부 숨은 고장을 검출하는 시험",
      "typical_travel": "일반적으로 약 10%, 플랜트 안전조건이 허용하면 더 큰 범위를 적용할 수 있음",
      "detectable_faults": [
        "스템 또는 샤프트 고착",
        "패킹 마찰 증가",
        "액추에이터 이상",
        "공기배관 막힘",
        "공기 누설",
        "안전방향 초기 이동 실패"
      ],
      "limitations": [
        "전체 스트로크 미검증",
        "최종 안전위치 도달 미검증 가능",
        "최종 Seat 접촉 미검증",
        "완전 차단누설 미검증",
        "PST 이동범위 밖의 국부고착 미검증",
        "전체 이동시간 미검증"
      ],
      "relationship": "PST 검출범위 ⊂ Full Proof Test 검출범위",
      "important_note": "PST는 Full Stroke Proof Test를 완전히 대체하지 않는다."
    },
    "DC": {
      "full_name": "Diagnostic Coverage",
      "korean": "진단커버리지 또는 진단검출범위",
      "definition": "전체 위험고장 중 진단 또는 시험이 검출할 수 있는 고장의 비율",
      "conceptual_formula": "DC = 검출 가능한 위험고장률 / 전체 위험고장률",
      "relationship_to_PST": "PST의 PFD 감소효과는 PST 주기와 Diagnostic Coverage에 영향을 받는다."
    },
    "ESD": {
      "full_name": "Emergency Shutdown",
      "korean": "비상정지 또는 비상차단",
      "definition": "위험상황에서 공정의 에너지와 위험물질 공급을 차단하거나 설비를 격리하는 안전동작",
      "relationship": "ESD Valve ⊂ Final Elements",
      "important_note": "ESD Valve 하나가 전체 SIF를 의미하지 않는다."
    },
    "BDV": {
      "full_name": "Blowdown Valve",
      "korean": "비상감압밸브 또는 블로다운 밸브",
      "definition": "안전요구 시 열려 설비 압력을 안전한 처리계통으로 낮추는 최종요소",
      "relationship": "BDV ⊂ Final Elements",
      "typical_fail_action": "Fail-Open, subject to hazard analysis"
    },
    "OREDA": {
      "full_name": "Offshore and Onshore Reliability Data",
      "korean": "해상·육상 설비 신뢰성 데이터",
      "definition": "장치 고장률과 신뢰성 분석에 사용하는 산업 데이터 출처",
      "relationship": "OREDA → Failure Rate Data → PFDavg Calculation",
      "not_a_component": "SIS 구성품이 아니라 신뢰성 데이터 출처"
    },
    "HIPPS": {
      "full_name": "High-Integrity Pressure Protection System",
      "korean": "고신뢰성 압력보호시스템",
      "definition": "고압측의 압력이 저압측으로 전달되기 전에 고압원을 차단하여 하류 과압을 예방하는 안전시스템",
      "relationship_to_SIS": "HIPPS는 SIS의 대표적인 적용형태",
      "typical_components": [
        "multiple pressure sensors",
        "logic solver",
        "redundant isolation valves"
      ],
      "basic_sequence": [
        "고압 검출",
        "Voting Logic 판정",
        "Trip 출력",
        "고압원 차단",
        "하류계통 과압 방지"
      ]
    },
    "MooN": {
      "full_name": "M out of N",
      "korean": "N개 중 M개 동작논리",
      "definition": "N개 채널 중 최소 M개가 조건을 만족하면 안전동작을 수행하는 Voting Architecture",
      "examples": [
        "1oo1",
        "1oo2",
        "2oo3"
      ]
    },
    "1oo1": {
      "full_name": "One out of One",
      "korean": "1개 중 1개 동작",
      "definition": "하나의 채널이 안전기능을 수행하는 단일채널 구조",
      "general_characteristic": "구조가 단순하지만 단일 고장이 안전성과 가용성에 직접 영향을 줄 수 있다."
    },
    "1oo2": {
      "full_name": "One out of Two",
      "korean": "2개 중 1개 성공 구조",
      "definition": "두 채널 중 하나가 요구 기능을 성공하면 안전기능이 성공하는 구조",
      "HIPPS_example": "직렬 설치된 두 차단밸브 중 하나가 정상적으로 닫혀도 유로 차단 가능",
      "relationship": "1oo2 ⊂ Redundant Architectures"
    },
    "2oo3": {
      "full_name": "Two out of Three",
      "korean": "3개 중 2개 Voting",
      "definition": "세 개 입력 중 두 개가 Trip 조건을 만족하면 안전동작을 수행하는 구조",
      "HIPPS_example": "세 개 압력센서 중 두 개가 고압을 검출하면 Trip",
      "advantages": [
        "센서 하나의 오동작에 의한 불필요한 Trip 감소",
        "센서 하나 고장 시에도 판단 가능",
        "안전성과 운전 가용성의 균형"
      ],
      "relationship": "2oo3 ⊂ Voting Architectures"
    }
  },
  "sis_sif_sil_relationship": {
    "hierarchy": [
      "Plant Safety",
      "Protection Layers",
      "SIS",
      "SIF",
      "Sensor / Logic Solver / Final Element"
    ],
    "performance_assignment": "각 SIF에 목표 SIL이 할당된다.",
    "conceptual_model": {
      "system": "SIS = {SIF_1, SIF_2, ..., SIF_n}",
      "function": "SIF = Sensor → Logic Solver → Final Element",
      "target": "SIL_i = target(SIF_i)"
    },
    "example": [
      {
        "sif": "SIF-1 반응기 고압 원료차단",
        "target": "SIL 2"
      },
      {
        "sif": "SIF-2 반응기 고온 열원차단",
        "target": "SIL 1"
      },
      {
        "sif": "SIF-3 독성물질 긴급격리",
        "target": "SIL 3"
      }
    ]
  },
  "safe_state_and_failure_behavior": {
    "safe_state": {
      "definition": "위험을 허용 가능한 수준으로 낮추는 공정상태",
      "important_note": "안전상태가 항상 모든 밸브의 폐쇄를 의미하지 않는다.",
      "examples": [
        {
          "hazard": "가연성 원료 과다공급",
          "safe_action": "원료밸브 폐쇄"
        },
        {
          "hazard": "냉각 상실",
          "safe_action": "비상냉각밸브 개방"
        },
        {
          "hazard": "용기 과압",
          "safe_action": "BDV 개방"
        },
        {
          "hazard": "고압원에서 저압계통으로 유입",
          "safe_action": "HIPPS 차단밸브 폐쇄"
        }
      ]
    },
    "fail_safe": {
      "definition": "공기, 전원 또는 신호 상실 시 장치가 안전방향으로 이동하는 특성",
      "examples": [
        "Fail-Close",
        "Fail-Open"
      ],
      "relationship": "Fail-Close와 Fail-Open은 모두 공정위험분석 결과에 따라 Fail-Safe가 될 수 있다."
    },
    "fault_tolerant": {
      "definition": "일부 구성품 고장이 있어도 요구 안전기능을 계속 수행하는 능력",
      "distinction": {
        "fail_safe": "고장 시 안전상태로 이동",
        "fault_tolerant": "고장이 있어도 기능을 계속 수행"
      },
      "relationship": "Fail-Safe ≠ Fault-Tolerant, but both properties may coexist"
    }
  },
  "functional_safety_standards": {
    "IEC_61508": {
      "name": "Functional Safety of Electrical, Electronic and Programmable Electronic Safety-Related Systems",
      "role": "전기·전자·프로그래머블 전자 안전관련 시스템의 일반 기능안전 기반표준"
    },
    "IEC_61511": {
      "name": "Functional Safety - Safety Instrumented Systems for the Process Industry Sector",
      "role": "공정산업 SIS의 안전수명주기와 기술·관리 요구사항"
    },
    "ISA_S84": {
      "role": "공정산업 안전계측시스템의 기능안전 요구를 다루는 ISA 표준체계"
    },
    "relationship": [
      "IEC 61508은 일반 기반표준",
      "IEC 61511은 공정산업 적용표준",
      "IEC 61511과 ISA S84는 공정산업 SIS라는 공통영역을 다룸"
    ]
  },
  "sil_determination": {
    "inputs": [
      "Hazard identification",
      "Likelihood",
      "Consequence",
      "Existing protection layers",
      "IPL independence",
      "Tolerable risk"
    ],
    "sequence": [
      "HAZOP 또는 다른 PHA 기법으로 위험 식별",
      "발생 가능성과 결과 심각도 평가",
      "기존 BPCS, 경보, Relief Device 및 IPL 평가",
      "추가 위험감소 필요량 결정",
      "SIF 정의",
      "목표 SIL 할당"
    ],
    "risk_expression": "Risk = f(Likelihood, Consequence)",
    "important_note": "SIL은 공정의 위험도 자체가 아니라 해당 SIF에 요구되는 위험감소 성능이다."
  },
  "low_demand_sil_table": [
    {
      "sil": "SIL 1",
      "PFDavg_range": "10^-2 ≤ PFDavg < 10^-1",
      "RRF_range": "10 to 100"
    },
    {
      "sil": "SIL 2",
      "PFDavg_range": "10^-3 ≤ PFDavg < 10^-2",
      "RRF_range": "100 to 1000"
    },
    {
      "sil": "SIL 3",
      "PFDavg_range": "10^-4 ≤ PFDavg < 10^-3",
      "RRF_range": "1000 to 10000"
    },
    {
      "sil": "SIL 4",
      "PFDavg_range": "10^-5 ≤ PFDavg < 10^-4",
      "RRF_range": "10000 to 100000"
    }
  ],
  "sil_verification": {
    "required_domains": [
      {
        "name": "Systematic Integrity",
        "korean": "체계적 무결성",
        "definition": "사양, 설계, 프로그램, 설치, 시험, 운전 및 변경관리에서 발생하는 체계적 오류의 방지",
        "examples": [
          "잘못된 Trip 설정값",
          "잘못된 Fail Action",
          "프로그램 오류",
          "배선 오류",
          "시험절차 누락",
          "무단 변경"
        ]
      },
      {
        "name": "Architectural Constraints",
        "korean": "구조적 제약",
        "definition": "Voting, 중복성, HFT 및 하위시스템 구조가 목표 SIL에 적합한지 확인",
        "related_terms": [
          "HFT",
          "Redundancy",
          "Voting",
          "Common Cause Failure"
        ]
      },
      {
        "name": "Random Integrity",
        "korean": "무작위 고장 무결성",
        "definition": "구성품의 무작위 위험고장률과 시험조건을 이용하여 PFDavg를 계산하고 목표값과 비교",
        "criterion": "PFDavg,SIF ≤ PFDtarget"
      }
    ],
    "conceptual_relation": "SIL achievement = Systematic Integrity ∩ Architectural Constraints ∩ Random Integrity",
    "important_note": "PFDavg 계산을 만족하더라도 체계적 무결성과 구조적 제약이 부족하면 전체 SIL 달성으로 볼 수 없다."
  },
  "pfd_model": {
    "simplified_handbook_expression": "PFDtotal = PFDsensor + PFDlogic_solver + PFDfinal_element",
    "meaning": "센서, 로직 솔버 또는 최종요소 중 어느 하위시스템이 실패해도 전체 SIF가 요구 시 실패할 수 있음",
    "calculation_warning": "실제 정량계산에서는 중복구조, 공통원인고장, 진단, Proof Test Coverage, 수리시간과 시험간격 등을 추가로 고려한다."
  },
  "failure_modes": {
    "spurious_trip": {
      "korean": "불필요한 Trip 또는 오동작 정지",
      "definition": "실제 위험이 없는데 SIF가 공정을 정지시키는 현상",
      "primary_effect": "생산손실과 가용성 저하",
      "conceptual_expression": "No Hazard + Trip = Spurious Trip"
    },
    "dangerous_undetected_failure": {
      "korean": "미검출 위험고장",
      "definition": "정상운전 중 발견되지 않고 실제 안전요구 시 SIF가 기능하지 못하게 하는 고장",
      "primary_effect": "PFD 증가와 사고 가능성",
      "conceptual_expression": "Hidden Failure + Safety Demand = Dangerous Failure"
    },
    "relationship": "Spurious Trip과 Dangerous Undetected Failure는 주요 결과와 방향이 서로 다르다."
  },
  "final_element_engineering": {
    "importance": "센서와 로직 솔버가 정상이어도 최종요소가 이동하지 않으면 SIF는 실패한다.",
    "composition": "Final Element = Valve + Actuator + Valve Instrumentation",
    "design_checks": [
      "최대 차압에서 안전방향 이동 가능 여부",
      "액추에이터 추력 또는 토크",
      "공기·전원·신호 상실 시 안전방향",
      "요구 안전시간 내 이동",
      "Seat Leakage",
      "Solenoid Valve 기능",
      "공기배관과 공급압력",
      "PST와 Full Proof Test 수행 가능성"
    ],
    "response_time_criterion": "t_final_element ≤ t_process_safety",
    "speed_warning": "지나치게 빠른 밸브 폐쇄는 Surge, Water Hammer, 배관충격을 유발할 수 있다."
  },
  "test_relationships": {
    "proof_test": {
      "purpose": "숨은 위험고장을 검출하고 SIF 성능을 복원",
      "scope": [
        "inspection",
        "full stroke",
        "safe direction",
        "stroke time",
        "seat leakage",
        "auxiliary equipment"
      ]
    },
    "full_stroke_test": {
      "relationship": "Full Stroke Test ⊂ Proof Test",
      "purpose": "전체 이동경로와 최종 안전위치 확인"
    },
    "PST": {
      "relationship": "Detectable Faults by PST ⊂ Detectable Faults by Full Proof Test",
      "role": "Full Proof Test 사이에 일부 숨은 고장을 조기검출",
      "not_a_replacement": true
    },
    "test_interval": {
      "relationship": "TI 증가 → PFDavg 증가 가능",
      "management_rule": "실제 시험주기는 SIL 검증에 사용한 가정과 일치해야 한다."
    }
  },
  "hipps": {
    "definition": "고압측의 압력이 저압측으로 전달되기 전에 고압원을 차단하는 고신뢰성 압력보호시스템",
    "system_relation": "HIPPS ⊂ SIS Applications",
    "typical_function_relation": "HIPPS의 과압차단기능은 하나의 SIF로 구현",
    "typical_architecture": {
      "sensor_subsystem": "3 pressure sensors with 2oo3 voting",
      "logic_solver": "high-pressure trip logic",
      "final_element_subsystem": "2 series isolation valves with 1oo2 functional success"
    },
    "sequence": [
      "상류 고압 검출",
      "2oo3 Voting",
      "Logic Solver Trip",
      "두 차단밸브 폐쇄명령",
      "고압원 격리",
      "하류 저압계통 보호"
    ],
    "relation_to_relief_system": {
      "common_goal": "Overpressure Protection",
      "HIPPS_method": "고압원 차단",
      "relief_method": "초과압력 방출",
      "relationship": "공통목적은 있으나 보호원리와 보호계층은 다름"
    },
    "testing": [
      "pressure sensor test",
      "logic solver test",
      "full stroke proof test",
      "partial stroke test",
      "stroke time test",
      "seat leakage test",
      "solenoid and air supply test"
    ]
  },
  "relationship_summary": [
    {
      "expression": "SIF ⊂ SIS",
      "meaning": "하나의 SIS는 여러 SIF를 포함한다."
    },
    {
      "expression": "SIF = Sensor → Logic Solver → Final Element",
      "meaning": "SIF는 측정, 판단, 실행의 직렬 기능구조이다."
    },
    {
      "expression": "SIL = target(SIF)",
      "meaning": "SIL은 SIF에 할당되는 안전성능 목표이다."
    },
    {
      "expression": "Valve ⊂ Final Element ⊂ SIF",
      "meaning": "밸브는 최종요소의 일부이고 최종요소는 SIF의 일부이다."
    },
    {
      "expression": "BPCS ∩ SIS ≈ ∅",
      "meaning": "같은 공정을 다루더라도 안전기능 경로는 가능한 한 독립한다."
    },
    {
      "expression": "HAZOP ⊂ PHA Techniques",
      "meaning": "HAZOP은 공정위험분석을 수행하는 대표적 기법이다."
    },
    {
      "expression": "Full Stroke Test ⊂ Proof Test",
      "meaning": "전체 스트로크 시험은 Proof Test의 주요 항목 중 하나이다."
    },
    {
      "expression": "PST Fault Coverage ⊂ Full Proof Test Fault Coverage",
      "meaning": "PST는 전체 Proof Test보다 검출 가능한 고장범위가 작다."
    },
    {
      "expression": "PFDavg ↓ ↔ RRF ↑ ↔ higher SIL range",
      "meaning": "평균 요구 시 고장확률이 낮을수록 위험감소성능이 커진다."
    },
    {
      "expression": "HIPPS ⊂ SIS Applications",
      "meaning": "HIPPS는 SIS의 대표적인 과압보호 적용형태이다."
    }
  ],
  "common_misconceptions": [
    {
      "incorrect": "SIS와 SIF는 같은 개념이다.",
      "correct": "SIS는 여러 SIF를 포함하는 상위 시스템이다."
    },
    {
      "incorrect": "SIL은 밸브 한 대의 고유 등급이다.",
      "correct": "SIL은 특정 SIF에 할당되는 안전성능 목표이다."
    },
    {
      "incorrect": "SIL 인증 장치를 사용하면 전체 SIF가 자동으로 목표 SIL을 달성한다.",
      "correct": "센서, 로직 솔버, 최종요소, 구조, 시험주기와 수명주기를 함께 검증해야 한다."
    },
    {
      "incorrect": "BPCS의 모든 Trip 기능은 SIS이다.",
      "correct": "SIS는 독립성과 기능안전 수명주기 요구를 만족하는 안전전용 시스템이다."
    },
    {
      "incorrect": "Valve와 Final Element는 같은 의미이다.",
      "correct": "최종요소에는 밸브, 액추에이터, 솔레노이드 및 관련 계장품이 포함된다."
    },
    {
      "incorrect": "PST를 수행하면 Full Stroke Proof Test가 필요 없다.",
      "correct": "PST의 검출범위는 제한되므로 Full Proof Test를 완전히 대체하지 못한다."
    },
    {
      "incorrect": "시험간격이 길어져도 SIL에는 영향이 없다.",
      "correct": "시험간격이 증가하면 숨은 위험고장의 평균 노출시간과 PFDavg가 증가할 수 있다."
    },
    {
      "incorrect": "HIPPS는 Relief Valve처럼 압력을 방출한다.",
      "correct": "HIPPS는 고압원을 차단하여 하류 과압을 예방한다."
    },
    {
      "incorrect": "이중화하면 항상 HFT와 안전성이 증가한다.",
      "correct": "Voting 구조, 고장모드와 공통원인고장을 함께 검토해야 한다."
    }
  ],
  "exam_answer_structure": {
    "background": "공정플랜트는 단일 보호수단이 아니라 BPCS, 운전자 개입, SIS, 능동·수동 보호 및 비상대응의 다중 보호계층으로 위험을 관리한다.",
    "definition": "SIS는 하나 이상의 SIF를 포함하며, 각 SIF는 센서·로직 솔버·최종요소로 구성된다.",
    "sil_assignment": "HAZOP 등의 PHA를 통해 위험과 기존 IPL을 평가하고 추가 위험감소량에 따라 각 SIF의 목표 SIL을 결정한다.",
    "quantitative_relation": [
      "RRF = 1 / PFDavg",
      "PFDtotal ≈ PFDsensor + PFDlogic + PFDfinal in the handbook simplified model"
    ],
    "verification": [
      "Systematic Integrity",
      "Architectural Constraints and HFT",
      "Random Integrity and PFDavg"
    ],
    "maintenance": "Proof Test로 전체 안전기능을 검증하고 PST로 일부 숨은 고장을 운전 중 조기검출한다.",
    "application": "HIPPS는 2oo3 압력센서, 로직 솔버와 1oo2 직렬 차단밸브를 이용해 고압원을 차단한다.",
    "conclusion": "기능안전은 설계 시 SIL 계산으로 끝나지 않으며 시험, 정비, 변경관리와 문서화를 포함한 전체 안전수명주기 동안 유지해야 한다."
  },
  "keytags": [
    "Safety Instrumented System",
    "Safety Instrumented Function",
    "Safety Integrity Level",
    "Probability of Failure on Demand",
    "Independent Protection Layer",
    "Final Element",
    "Proof Test",
    "Partial Stroke Testing",
    "Hardware Fault Tolerance",
    "HIPPS"
  ]
}

댓글 달기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다

이 사이트는 Akismet을 사용하여 스팸을 줄입니다. 댓글 데이터가 어떻게 처리되는지 알아보세요.

위로 스크롤