왜 IEC 61511인가
공정 산업의 중대 사고:
- 1984 인도 Bhopal: 메틸이소시안염 누출 (4,000+ 사망)
- 1986 우크라이나 체르노빌: 원전 사고
- 2005 미국 BP 텍사스시티 정유: 폭발 (15 사망)
- 2010 멕시코만 Deepwater Horizon: 시추 폭발 (11 사망)
- 2017 사우디 페트로라빅 (TRITON): SIS 사이버 공격
- 2020 인도 LG화학: 12 사망
이 모든 사고의 공통점:
- SIS (Safety Instrumented System·안전 계장 시스템) 설계 부족
- 위험 평가 미흡
- 비상 정지 (ESD) 실패
- 인터로크 우회
**IEC 61511(공정 산업 기능안전·Functional Safety for the Process Industries)**은 이를 방어하는 글로벌 표준.
표준 구조:
- IEC 61508: 일반 기능안전 (모든 산업)
- IEC 61511: 공정 산업 특화 (61508 기반)
- IEC 62061: 기계 안전 (61508 기반)
- ISO 26262: 자동차 (61508 기반)
- IEC 61513: 원자력
IEC 61511 핵심 개념:
SIF (Safety Instrumented Function·안전 계장 기능):
- 특정 위험을 방어하는 기능
- 센서 → 논리 솔버 → 액추에이터
- 예: 압력 초과 → SIS 감지 → 안전 밸브 작동
SIS (Safety Instrumented System·안전 계장 시스템):
- SIF의 집합
- DCS와 분리 (보통)
- 고신뢰성 하드웨어·소프트웨어
SIL (Safety Integrity Level·안전 무결성 수준):
- SIL 1: 약한 보호 (PFD 0.1~0.01)
- SIL 2: 보통 (PFD 0.01~0.001)
- SIL 3: 강한 보호 (PFD 0.001~0.0001)
- SIL 4: 매우 강함 (PFD <0.0001)
대부분 공정 산업 SIS는 SIL 2·3.
대상:
- 화학 (석유화학·정밀화학)
- 정유
- 발전 (화력·복합)
- 시멘트·제철
- 식음료·제약 (고위험 공정)
- PSM 대상 사업장
이 블로그는 한국 중소·중견 화학·정유·발전 회사의 IEC 61511 5단계 도입 로드맵을 정리한다.
IEC 61511 성숙도 5단계
| 단계 | 상태 | SIS 운영 |
|---|---|---|
| L0 | SIS 미인지 또는 단순 | 비표준 |
| L1 | SIS 도입·SIL 부분 적용 | 시작 |
| L2 | LOPA·SRS 정착 | 본격 |
| L3 | 외부 평가·인증 | 표준 |
| L4 | 디지털·AI·통합 | 차세대 |
대부분 한국 중소·중견 화학사는 L1~L2. PSM·KOSHA P 등급 회사는 L3 권장.
Stage 1 — 진단·HAZOP·SIL 결정 (12~16주)
1.1 적용 필요성
다음 시 IEC 61511 필수:
1.2 HAZOP 진행
위험 요소 평가:
- P&ID 노드별
- 가이드워드 (No·More·Less·Reverse·Other than·As well as·Part of)
- 편차·원인·결과
- 기존 안전 통제·갭
HAZOP 결과 → SIF 후보 식별.
1.3 LOPA (Layer of Protection Analysis)
안전 계층 분석:
일반 안전 계층 (순서):
- 공정 설계 (Inherent Safety)
- 기본 제어 (BPCS)
- 알람·운전원 개입
- 안전 계장 시스템 (SIS)
- 물리적 보호 (안전 밸브·디스크)
- 격리 (Containment)
- 비상 대응 (ERP)
각 계층의 신뢰도 평가.
LOPA 절차:
- 시나리오 식별 (HAZOP에서)
- 초기 사건 빈도
- 영향 (S·E·F·R)
- 기존 보호 계층의 PFD
- 잔여 빈도 계산
- 허용 한계 비교
- SIL 결정 (필요 시 SIS 추가)
1.4 SIL 결정
각 SIF의 SIL:
| SIL | PFD | RRF | 의미 |
|---|---|---|---|
| 1 | 0.1~0.01 | 10~100 | 약 |
| 2 | 0.01~0.001 | 100~1,000 | 보통 |
| 3 | 0.001~0.0001 | 1,000~10,000 | 강 |
| 4 | <0.0001 | >10,000 | 매우 강 |
(PFD = Probability of Failure on Demand·요구 시 고장 확률) (RRF = Risk Reduction Factor·위험 감소 인수)
화학·정유 대부분 SIL 2·3.
1.5 PSM·14요소 통합
IEC 61511 = PSM의 SIS 부분:
- HAZOP·PHA (요소 2)
- 안전운전절차 (요소 3·4)
- 가동 전 점검 (요소 6)
- MOC (요소 7)
- 자체감사 (요소 8)
1.6 임원·EHS·생산 합의
- 임원: 18~36개월 인증·예산
- EHS·안전: PSM·SIS 책임
- 생산·운영: 운전·정비
- 외부 컨설팅·인증
투자 규모: 5~200억원.
Stage 1 산출물: HAZOP, LOPA, SIL 결정, PSM 통합, 임원 합의.
Stage 2 — SRS·SIS 설계 (16~24주)
2.1 SRS (Safety Requirements Specification)
각 SIF의 SRS:
- SIF 목적·범위
- SIL 수준
- 안전 상태 (Safe State)
- 작동 조건 (Trip Point)
- 응답 시간 (Response Time)
- 모드 (정상·시운전·정비)
- 시험 주기·방법
2.2 SIS 아키텍처
SIS = 센서 + 논리 솔버 + 액추에이터.
센서:
- 압력·온도·유량·레벨
- 가스 검출 (가연성·독성)
- 화재·연기
논리 솔버 (Logic Solver):
- 전용 SIS 컨트롤러 (TÜV 인증)
- Honeywell Safety Manager
- Yokogawa ProSafe-RS
- Triconex (Schneider)
- Siemens S7-1500F·F-CPU
액추에이터:
- 안전 밸브 (자동 차단)
- 비상정지 (ESD)
- 알람·경고
- 자동 대피
2.3 SIL 인증 부품
각 부품 SIL 인증:
- 센서·트랜스미터: TÜV 인증
- 논리 솔버: TÜV·exida 인증
- 액추에이터·솔레노이드 밸브: TÜV 인증
비인증 부품 사용 시 SIL 달성 불가.
2.4 다중화·이중화
SIL 2 이상 필수:
- 1oo2 (1 of 2): 2개 중 1개
- 2oo3 (2 of 3): 3개 중 2개
- 1oo2D (Diagnostic)
- 2oo4
다중화로 PFD 감소.
2.5 PFD·SFF·HFT 계산
SIL 수학:
- PFDavg: 평균 PFD
- SFF (Safe Failure Fraction): 안전 고장 비율
- HFT (Hardware Fault Tolerance): 하드웨어 결함 허용도
계산 도구:
- exida exSILentia·SILver
- Siemens SET·SISTEMA
- 자체 Excel·통계
2.6 BPCS·SIS 분리
BPCS (Basic Process Control System) ↔ SIS:
- 물리적 분리
- 통신 통제
- BPCS는 일반 DCS
- SIS는 별도 시스템
2.7 IEC 62443 사이버보안 통합
TRITON 같은 SIS 공격 방어:
- SIS 사이버보안
- 접근 통제
- 네트워크 분리
- 모니터링
Stage 2 산출물: SRS, SIS 아키텍처, SIL 인증 부품, 다중화, PFD·SFF·HFT 계산, BPCS·SIS 분리, 사이버보안.
Stage 3 — 검증·시운전·운영 (지속·6~12개월)
3.1 FAT·SAT
- FAT (Factory Acceptance Test): 공장 시험
- SAT (Site Acceptance Test): 현장 시험
- 모든 SIF 시험·검증
3.2 가동 전 점검 (PSSR)
PSSR:
- SIS 설치·완성도
- 운전 절차·교육
- 안전 시험 통과
- 운영자 자격
3.3 SIL 검증·증명
연 1회·정기 SIL 검증:
- 부품 PFD 측정
- 다중화 동작 시험
- SFF·HFT 재확인
- 인증서 갱신
3.4 정기 시험 (Proof Test)
SIL별 시험 주기:
- SIL 1: 5~10년
- SIL 2: 1~5년
- SIL 3: 6개월~2년
- SIL 4: 매월~6개월
시험 시 SIS Bypass 또는 작동 시뮬레이션.
3.5 MOC (Management of Change)
PSM MOC + SIS 변경:
- 변경 영향 평가
- SIL 재평가
- 시험·검증
- 가동 전 점검
3.6 OTS·VR 훈련
운영자 훈련:
- 가상 시뮬레이터
- SIS 동작 훈련
- 비상 시나리오
- 자격 평가
3.7 사고·아차사고 분석
발생 시:
Stage 3 산출물: FAT·SAT, PSSR, SIL 검증, 정기 시험, MOC·SIS, OTS 훈련, 사고 분석.
Stage 4 — 외부 평가·인증 (12~16주)
4.1 평가 기관·인증
IEC 61511 외부 평가:
- TÜV SÜD·Rheinland·Nord (가장 광범위)
- exida (전문)
- DNV·BV·SGS
평가:
- 시스템 인증 (회사 시스템)
- 제품 인증 (장비 제조사)
4.2 내부 평가
외부 인증 6~12주 전:
- 11개 IEC 61511 조항
- SRS·SIL·PFD·시험 점검
- 부적합 시정
4.3 외부 평가
평가 진행:
- 1단계: 문서 (2~4주)
- 2단계: 현장 (1~3주)
- SIS 동작 시험
- 운영자 인터뷰
평가원 확인:
- HAZOP·LOPA 적절성
- SRS 완성도
- SIS 설계·검증
- 운영·정비
- 사이버보안
4.4 부적합·인증서
- Major: 60일 시정
- Minor: 90일 시정
시정 후 인증서. 유효기간 3년·매년 사후.
4.5 KOSHA P 등급
한국 PSM 평가:
- IEC 61511 = PSM SIS 핵심
- KOSHA P 등급 = 정부 사후 관리 면제
4.6 글로벌 OEM·고객
IEC 61511 인증 활용:
- 화학·정유 글로벌 그룹
- 고객 사이버보안 요구
- 입찰 가점
Stage 4 산출물: 내부 평가, 외부 평가 보고서, 부적합 시정, IEC 61511 인증서, KOSHA P 등급, 글로벌 OEM 활용.
Stage 5 — 디지털·AI·지속·생태계 (지속·1~3년)
5.1 IIoT·PIMS 통합
SIS 데이터:
- 자동 PIMS Historian
- 트렌드·통계
- 이상 자동 감지
5.2 AI·Predictive Safety
- 위험 패턴 사전 예측
- SIS 부품 고장 예측
- 자동 시험·진단
5.3 Digital Twin·OTS
- 가상 SIS 시뮬레이션
- 운전원 훈련 가속
- What-if 분석
5.4 IEC 62443 통합
SIS + 사이버:
- TRITON·SIS 공격 방어
- 통합 보안 시스템
- 인증 통합
5.5 신규 비즈니스
- SIS 운영 서비스
- 컨설팅·교육
- AI Safety 모델
5.6 협력사·생태계
- 협력사 IEC 61511 확산
- 산업 컨소시엄
- 글로벌 공급망
5.7 KPI
IEC 61511 운영 KPI:
- 각 SIF SIL 달성
- PFDavg
- 시험 성공률
- 사고·아차사고
- 협력사 응답
- 외부 평가 부적합 (목표: 0)
Stage 5 산출물: IIoT·PIMS 통합, AI Predictive Safety, Digital Twin·OTS, IEC 62443 통합, 신규 비즈니스, 협력사·생태계, KPI 대시보드.
비용·일정 가이드
| 항목 | 소규모 (10~30 SIF) | 중규모 (50~200) | 대규모 (500+) |
|---|---|---|---|
| 외부 컨설팅·HAZOP·LOPA | 1~3억원 | 3~10억원 | 10~30억원 |
| SIS 하드웨어·소프트웨어 | 5~20억원 | 20~100억원 | 100~500억원 |
| 검증·시험·인증 | 1~3억원 | 3~10억원 | 10~30억원 |
| 운영자 교육·OTS | 5천만~1.5억원 | 1.5~5억원 | 5~15억원 |
| 정기 시험·정비 (연) | 5천만~1.5억원 | 1.5~5억원 | 5~15억원 |
| 합계 (인증까지) | 8~30억원 | 30~130억원 | 130~600억원 |
| 1차 인증 기간 | 18~24개월 | 24~36개월 | 36~48개월 |
ROI는 보통 60~120개월. 사고 회피·PSM·보험으로 회수.
IEC 61511 vs IEC 61508 vs ISO 26262 비교
| 항목 | IEC 61511 | IEC 61508 | ISO 26262 |
|---|---|---|---|
| 본질 | 공정 산업 SIS | 일반 기능안전 | 자동차 기능안전 |
| 대상 | 화학·정유·발전 | 모든 산업 | 자동차 E/E |
| 핵심 도구 | HAZOP·LOPA·SIL | 위험 평가·SIL | HARA·ASIL·V-Model |
| 사이클 | 양산·운영 | 일반 | V-Model 개발 |
| 한국 적용 | 화학·정유 | 일부 | 자동차 |
관계: IEC 61508이 일반 표준. IEC 61511이 공정 산업 특화. ISO 26262가 자동차 특화. 셋 다 SIL·기능안전 개념 공유.
한국 중소·중견 적용 사례
사례 1: 정밀화학 (충남 서산)
- 매출 380억, 특수 화학
- 도입 전: SIS 비표준·PSM C 등급
- 도입: IEC 61511 + Yokogawa ProSafe-RS + LOPA
- 결과: PSM P 등급, 사고 -75%, 글로벌 화학 그룹 진입
- 기간: 30개월·총 투자 28억원
사례 2: 정유 (전남 여수)
- 매출 480억, 정유
- 도입 전: 노후 SIS·TRITON 우려
- 도입: IEC 61511 + IEC 62443 통합 + AI
- 결과: 사이버·기능안전 통합, 사고 0건 (3년), 정유 그룹 통합
- 기간: 36개월·총 투자 65억원
사례 3: 발전 (충남 보령)
- 매출 480억, 화력·복합
- 도입 전: SIS 운영 부족
- 도입: IEC 61511 + Triconex SIS + Digital Twin
- 결과: 사고 -60%, 가용성 +5%p, 매출 안정
- 기간: 42개월·총 투자 80억원
세 사례 공통점: 모두 HAZOP·LOPA·SRS·SIL 검증과 IEC 62443 통합이 효과 핵심.
자가 진단 체크리스트
다음 12가지 중 6개 이상 “예”라면 IEC 61511 도입 검토.
- 화학·정유·발전·시멘트 등 PSM 사업장인가
- SIS·ESD·인터로크 운영 부족·노후한가
- HAZOP·LOPA·SIL 결정 부족한가
- SIS·DCS 분리 부족한가
- SIS 사이버 위험 (TRITON) 우려 있는가
- 글로벌 OEM·고객 SIS 요구 받는가
- KOSHA·KISA 평가 향상 필요한가
- 사고·아차사고 잦거나 우려 있는가
- 정기 SIS 시험 부족한가
- 운영자 시뮬레이터·훈련 부족한가
- ISO 27001·IEC 62443·22301 통합 필요한가
- 18
48개월·8600억원 투자 가능한가
7개 이상이면 Phase 1 진단부터 즉시 착수 권장.
마무리 — 공정 산업 안전의 글로벌 표준
화학·정유·발전 산업의 중대 사고는 거의 모두 SIS 설계·운영 부족의 결과. IEC 61511이 SIS의 글로벌 표준.
한국 화학·정유·발전 회사의 PSM·KOSHA P 등급의 핵심이 IEC 61511. IEC 62443·OT 사이버보안과 통합 운영 필수.
핵심은 HAZOP·LOPA·SRS·SIL 검증 + SIS 분리 + IEC 62443 통합 + 정기 시험·MOC. 18~48개월 단계적.
CONTIS은 한국 중소·중견 화학·정유·발전 회사의 PSM·IEC 62443·OT 사이버보안·ISO 45001·22301·DCS·SCADA·MOM·IIoT·PIMS·Digital Twin·AI·AR·VR·OTS·ESG·CBAM·5 Why·A3·Yokoten·Industry 4.0과 통합한 IEC 61511 도입을 지원합니다. 진단·HAZOP·SIL·외부 평가·통합·지속까지 단계별 동행이 필요하면 상담 요청으로 문의 바랍니다.
