Bow-Tie 분석 — 사고 시나리오 구조화 해석
1. 본 코드의 위치 — RISK-009 이후, FTA·ETA 이전
RISK-001~008은 "위험성 평가 결과를 어떻게 계산하는가"를 다뤘고, RISK-009는 그 계산들이 왜 그렇게 설계됐는지의 해석 구조를 다뤘습니다. 두 층 모두 전제가 있습니다 — 이미 어떤 사고 시나리오가 있는지 안다는 전제입니다.
실무에서 그 전제가 가장 먼저 무너집니다. 시나리오를 처음 구조화할 때 엔지니어가 마주치는 질문들은 이렇습니다:
- 이 Hazard에서 어떤 Top Event가 나오는가?
- Top Event가 발생하면 어떤 Consequence로 이어지는가?
- 지금 설치된 방호계층이 Preventive인가 Mitigative인가?
- 방호계층이 실패한다면 어떤 방식으로 실패하는가?
Bow-Tie는 이 질문들에 답하는 사고 프레임입니다. 본 코드는 Bow-Tie의 도구 사용법(사례·소프트웨어 조작)을 다루지 않습니다. Bow-Tie가 왜 그 구조를 갖는지, 각 요소를 어떻게 판단하는지, 그 결과가 이후 정량 분석의 입력 재료로 어떤 형태를 갖는지를 다룹니다.
EX 축과의 역할 분리
Bow-Tie 소프트웨어 조작 절차, 실제 현장 사례 작성 예시는 EX 축에서 다룹니다. 본 코드(RISK 축)는 분석 논리와 판단 기준에만 집중합니다.2. Bow-Tie의 목적 — "보여주기"가 아니라 "구조화"
Bow-Tie가 자주 오해받는 지점은 "커뮤니케이션 도구"로만 취급될 때입니다. 경영진 보고용 시각화, 안전 교육 슬라이드에 자주 등장하기 때문입니다. 그러나 Bow-Tie의 원래 목적은 다릅니다 — 사고 시나리오의 구조를 분석가가 스스로 명확히 하기 위한 사고 도구입니다.
Bow-Tie가 강제하는 세 가지 명시화
"가스 누출", "압력 초과"처럼 모호한 사고 기술이 아니라, 물리적으로 정의 가능한 단일 제어 상실 사건(Loss of Containment, Pressure Exceeding MAWP 등)으로 특정하도록 강제합니다. Top Event가 모호하면 Bow-Tie의 나머지가 전부 흔들립니다
② 방향 분리
Top Event 왼쪽(원인 방향)과 오른쪽(결과 방향)을 강제로 분리함으로써, "원인을 통제하는 방호"와 "결과를 줄이는 방호"를 구분하지 않고 섞어 쓰는 실수를 방지합니다
③ Barrier 가시화
어떤 방호계층이 존재하는지뿐 아니라, 그 방호계층이 어느 위치(Preventive/Mitigative)에서 어떤 역할을 하는지 명시하도록 강제합니다. 방호계층의 존재를 아는 것과 그 위치와 역할을 아는 것은 다릅니다
이 세 가지 명시화가 완료되어야 이후 정량 분석의 시나리오 구성이 가능합니다. Bow-Tie는 정량 분석의 전 단계 구조화 작업입니다.
3. Hazard → Top Event → Consequence 구조
3.1 Hazard — 위험의 근원 조건
Hazard는 사고 시나리오의 출발점이지만, "가연성 가스"나 "고압 시스템" 같은 포괄적 기술은 Hazard가 아닙니다. Bow-Tie에서 Hazard는 특정 에너지 또는 물질이 특정 물리적 상태에 있는 조건으로 기술합니다.
| 잘못된 Hazard 기술 | 올바른 Hazard 기술 | 이유 |
|---|---|---|
| 가연성 가스 | 액화 프로판 50톤, 저장압력 15 barg 상태의 구형 탱크 | 에너지 규모·물리 상태가 특정되어야 Top Event와 Consequence의 규모가 결정됨 |
| 고압 반응기 | 125°C, 30 barg 조건의 에틸렌 산화 반응기 | 조건이 특정되어야 어떤 Threat(개시원인)이 현실적인지 판단 가능 |
| 독성 물질 취급 | IDLH 10 ppm 기준 염소 가스, 공정 최대 유량 200 kg/h 배관 | 독성 기준치와 유량이 특정되어야 Consequence의 영향 범위 추정 가능 |
3.2 Top Event — 제어 상실의 단일 순간
Top Event는 Bow-Tie 구조 전체의 중심점입니다. Hazard에 대한 제어가 상실되는 물리적 순간으로 정의합니다. 여기서 두 가지 오류가 자주 발생합니다.
오류 1 — Top Event를 너무 넓게 설정
오류 2 — 단일 Bow-Tie에 Top Event 복수 설정
3.3 Threat — Top Event를 유발하는 개시원인
Bow-Tie 왼쪽(원인 방향)에 위치하는 Threat는 Top Event를 유발하는 개시 원인입니다. 차이점은 Bow-Tie에서는 하나의 Top Event에 여러 Threat를 동시에 나열한다는 점입니다.
Threat 분류 — 물리적 실패 / 인적 오류 / 외부 사건
배관 부식 누설, 가스켓 열화, 안전밸브 불량 개방, 펌프 씰 파손 등. 고장 이력·고장률 데이터를 통해 빈도 추정이 가능한 유형
인적 오류 Threat
잘못된 밸브 조작, 차단 불이행, 절차 미준수 등. 정량화는 별도 인적 신뢰도 분석(HRA) 방법론을 따르며, 정량화가 어려울 경우 보수적 빈도를 가정합니다
외부 사건 Threat
지진, 홍수, 인접 설비 화재 등. 발생 빈도가 낮으나 공통원인고장(CCF) 가능성이 높아 별도 Bow-Tie 또는 주석 처리로 분리하는 것이 원칙입니다
3.4 Consequence — Top Event 이후의 결과
Bow-Tie 오른쪽에 위치하는 Consequence는 단일하지 않습니다. 동일한 Top Event(예: 인화성 액체 누출)라도 점화 여부, 점화 시점, 기상 조건에 따라 Flash Fire, BLEVE, Jet Fire, 독성 구름 확산 등 복수의 결과가 가지를 칩니다. 이 분기 구조를 상세화하는 것이 RISK-012 ETA의 역할입니다.
Bow-Tie에서 Consequence는 통상 2~4개 수준의 대표적 결과 유형으로 기술하되, 각각의 심각도(Severity)를 함께 기재합니다. 이 심각도는 이후 정량 분석에서 허용 가능 위험 기준과 비교하는 입력값이 됩니다.
4. Preventive / Mitigative Barrier 구분
Barrier는 Bow-Tie에서 가장 핵심적인 판단 대상입니다. 위치(Top Event 기준 왼쪽/오른쪽)만으로 분류하는 것이 아니라, 그 Barrier가 무엇을 막는지를 기준으로 판단합니다.
Preventive vs Mitigative — 판단 기준
Threat → Top Event 경로를 차단합니다. Top Event 자체의 발생 빈도를 낮추는 역할입니다. 예: 고압 차단 인터록(PAHH), 압력 방출 밸브(PSV), 부식 모니터링 시스템
Mitigative Barrier (완화 배리어)
Top Event → Consequence 경로에서 피해 규모를 줄입니다. Top Event 발생 빈도는 건드리지 않고, 발생했을 때의 결과를 제한합니다. 예: 방류둑(Bund), 비상 샤워시설, 스프링클러, 대피 경보 시스템
같은 장치가 두 역할을 동시에 할 수 없음
ESD(Emergency Shutdown Device)는 고압 상황에서 차단하면 Preventive이지만, 누출 이후 공급 차단에 사용하면 Mitigative입니다. 같은 장치라도 시나리오 내 작동 시점에 따라 분류가 달라집니다. 이 구분이 모호하면 동일 장치가 양쪽 역할로 동시에 계산되어 방호 신뢰도가 실제보다 과대평가됩니다.| 장치/수단 | 분류 | 조건 |
|---|---|---|
| 고압 차단 인터록 (PAHH) | Preventive | Top Event(배관 파열) 이전에 작동 |
| 압력 방출 밸브 (PSV) | Preventive | 설계압력 초과 전 작동 시. 단 방출 자체가 Consequence를 유발할 수 있어 별도 분석 필요 |
| 방류둑 (Bund Wall) | Mitigative | 누출(Top Event) 이후 확산 범위 제한 |
| 스프링클러 시스템 | Mitigative | 화재(Consequence) 확대 억제 |
| ESD 밸브 | Preventive 또는 Mitigative | 작동 시점에 따라 결정. 시나리오별 명시 필요 |
| 가스 검지기 + 경보 | Preventive | 누출 초기 감지 → 운전원 대응 유도로 Top Event 확대 방지 |
5. Barrier 성능 판단 기준
Bow-Tie에서 Barrier를 나열하는 것과 그 Barrier가 실제로 신뢰할 수 있는지 판단하는 것은 다른 작업입니다. Barrier 성능 판단은 다음 세 가지 기준으로 수행합니다.
5.1 독립성 (Independence)
Barrier는 해당 시나리오의 Threat 및 Top Event와 공통원인고장(CCF)을 공유하지 않아야 합니다. 같은 전원 계통, 같은 계기 루프, 같은 운전원 행동에 의존하는 복수의 Barrier는 독립된 Barrier로 볼 수 없습니다. 독립성이 없는 Barrier를 복수로 계산하면 실제보다 방호 능력이 높게 평가됩니다.
5.2 효과성 (Effectiveness)
Barrier가 실제로 설계 조건에서 의도한 기능을 수행하는지입니다. 효과성은 세 가지 하위 조건으로 구성됩니다:
효과성 세 가지 하위 조건
해당 시나리오 발생 시점에 Barrier가 작동 가능 상태인가. 요구 시 작동 실패 확률(PFD)로 정량화됩니다
② 범위 적합성 (Coverage)
Barrier가 해당 시나리오의 모든 Threat에 대해 작동하는가, 아니면 일부 Threat에만 작동하는가. PSV는 내부 과압에는 효과적이지만 외부 화재로 인한 BLEVE에는 작동 타임라인이 다를 수 있습니다
③ 응답 시간 적합성 (Response Time)
Barrier가 작동하기까지 걸리는 시간이 사고 진전 속도보다 빠른가. 인터록의 응답 시간과 공정 압력 상승 속도를 비교해야 합니다
5.3 감사가능성 (Auditability)
Barrier의 작동 상태를 주기적으로 확인할 수 있는가입니다. 감사가능성이 없는 Barrier는 신뢰도를 주장하기 어렵습니다. 시험할 수 없는 기능은 설계상 성능이 실제로 유지되는지 확인할 방법이 없기 때문입니다.
6. Barrier 실패 모델 — 왜 실패하는가
Bow-Tie에서 Barrier를 나열한 후 그 Barrier가 실패하는 이유를 명시하는 것이 고급 분석의 핵심입니다. 실패 모드가 명시되지 않으면 Barrier 개선 방향을 알 수 없고, FTA(RISK-011)로의 심화도 불가능합니다.
Barrier 실패 유형 분류
평상시 정상으로 보이지만 실제 위험 상황에서 작동하지 않는 경우입니다. 주기적 기능시험으로만 발견 가능한 잠재 결함(Dangerous Undetected Failure)이 여기에 해당합니다
② 성능 저하 실패 (Degraded Performance)
Barrier 자체는 작동하지만 설계 성능의 일부만 발휘하는 경우입니다. 부분적으로 막힌 PSV, 센서 드리프트, 방류둑 균열 등이 해당합니다
③ 공통원인고장 (Common Cause Failure, CCF)
같은 환경 조건(진동, 온도, 부식)이나 같은 설계 오류로 인해 복수의 Barrier가 동시에 실패하는 경우입니다. 다중화 설계가 CCF 앞에서 무력화되는 주요 경로입니다
④ 인적 오류에 의한 실패 (Human-Induced Failure)
Barrier를 Bypass하거나 비활성화하는 운전원 행동, 잘못된 정비 후 복구 누락 등입니다. 절차 문서만으로는 막기 어렵고 변경관리 체계와 연동되어야 합니다
Escalation Factor — 실패를 악화시키는 조건
일부 Bow-Tie 방법론에서는 Barrier 실패에 더해 "Escalation Factor"를 명시합니다. 이는 특정 조건이 존재할 때 Barrier 실패 가능성이 높아지는 요인(야간 작업, 정비 중 상태, 고온 시즌 등)입니다. Escalation Factor는 정량화하기 어렵지만, 빈도 추정 시 보수적 가정의 근거로 활용합니다.7. Bow-Tie의 개념적 위치 — 정량 분석 체계와의 관계
Bow-Tie는 사고 시나리오를 구조화하는 틀입니다. 그 틀 안에서 도출된 Hazard, Threat, Barrier, Consequence는 이후 정량 분석의 입력 재료가 됩니다. 그러나 본 코드는 그 정량 분석 방법을 정의하지 않습니다 — 각각의 분석 방법론은 해당 분석 체계가 정의합니다.
개념적 위치를 명확히 하면 이렇습니다. Bow-Tie는 "무엇을 분석할 것인가"를 결정하는 단계입니다. 그 이후 "어떻게 계산할 것인가"는 Bow-Tie 바깥의 영역입니다. 이 경계가 지켜져야 Bow-Tie가 정량 분석 체계를 대체하거나 재정의하는 상황을 막을 수 있습니다.
Bow-Tie가 결정하는 것 / 결정하지 않는 것
어떤 Hazard를 다루는가, Top Event는 무엇인가, 어떤 Threat가 존재하는가, 어떤 Barrier가 어느 위치에 있는가, 어떤 Consequence가 가능한가 — 즉 사고 시나리오의 형태
Bow-Tie가 결정하지 않는 것
Threat의 발생 빈도 수치, Barrier의 PFD 값, Consequence의 피해 규모 계산, 허용 가능 위험 기준 — 즉 사고 시나리오의 크기
본 코드의 범위 한정
Bow-Tie 구조에서 도출된 Threat·Barrier·Consequence를 정량 분석 체계(LOPA, SIL, QRA 등)에서 어떻게 처리하는지는 해당 분석 체계의 정의를 따릅니다. 본 코드는 그 연결 방식을 정의하지 않습니다. 연결 방식을 먼저 정의하면 Bow-Tie가 분석 체계를 대체하게 되어 각 체계의 독립성이 깨집니다.8. 잘못된 Bow-Tie 사례
오류 1 — Top Event를 Consequence로 설정
"폭발" 또는 "화재"를 Top Event로 설정
오류 2 — Barrier 없이 절차만 나열
Barrier 위치에 "운전원 순찰", "일일 점검 절차" 기재
오류 3 — 단일 Bow-Tie에 복수 Top Event
같은 그림에 "누출"과 "폭발" 두 Top Event를 동시에 표현
오류 4 — 동일 Barrier를 Preventive·Mitigative 양쪽에 계산
ESD를 Bow-Tie 좌우 양쪽에 동시 기재, 이중 방호 크레딧 적용
9. Bow-Tie 이후 — 분석 순서에 대한 원칙
Bow-Tie는 사고 시나리오의 형태를 확정하는 마지막 단계입니다. Bow-Tie가 완성되면 분석가는 이후 두 방향 중 하나를 선택합니다.
Bow-Tie 완성 이후 분석 방향 선택
Bow-Tie의 Threat가 단일 원인으로 충분히 설명되지 않을 때, Threat 자체를 논리 구조로 분해하는 작업이 필요합니다. 이는 Bow-Tie와 다른 분석 체계의 영역입니다
결과 방향 심화 — "Top Event 이후 어떤 경로로 Consequence가 갈라지는가"
동일한 Top Event에서 복수의 Consequence가 분기될 때, 각 경로의 조건과 확률을 전개하는 작업이 필요합니다. 이 역시 Bow-Tie 바깥의 영역입니다
두 방향 모두 Bow-Tie가 먼저 완성되어야 시작할 수 있다는 점이 핵심입니다. Bow-Tie 없이 원인 분해를 시작하면 어떤 Top Event를 기준으로 분해하는지가 불명확해지고, 결과 분기를 전개하면 어떤 Top Event에서 출발하는지가 정의되지 않습니다.
Bow-Tie가 경계 문서인 이유
본 코드(RISK-010)는 Bow-Tie 구조 자체를 정의하는 것으로 역할을 마칩니다. 이후 원인 방향·결과 방향 심화 분석은 각각의 분석 방법론이 독립적으로 정의합니다. Bow-Tie가 그 방법론을 미리 규정하면 분석 방법론의 독립성이 훼손됩니다.10. 관련 문서
- ARC-RISK-009 — Process Safety Engineering 해석 구조: Bow-Tie의 물리적·설계 계층 배경
- ARC-RISK-001 — LOPA 절차: Bow-Tie에서 구조화된 시나리오가 정량 평가로 이어지는 방법론
- ARC-RISK-002 — IPL 인정 기준: Barrier의 독립성·효과성 판단이 실제 계산에서 어떻게 처리되는가
11. 참고 자료
- IEC/ISO 17776:2016 — Bow-Tie 방법론 국제 표준 원전 (석유·가스 산업 적용)
- CCPS "Bow-Ties in Risk Management" — Barrier 분류 및 성능 판단 기준
- Energy Institute "Bowtie Master Class" — Escalation Factor 개념 포함 심화 지침
- IEC 61511 — SIF로 지정된 Barrier의 SIL 요구사항
- CCPS "Layer of Protection Analysis" — LOPA와 Bow-Tie 연결 구조 원전