Fault Tree Analysis — 원인 구조 해석
1. 본 코드의 위치 — 원인 방향 심화 분석
RISK-010 Bow-Tie는 사고 시나리오의 전체 구조를 표현합니다 — Hazard에서 Top Event로, Top Event에서 Consequence로 이어지는 흐름과 그 사이의 Barrier를 하나의 그림으로 보여줍니다. 이 구조는 "무엇이 어디에 있는가"를 보여주지만, "왜 그 원인이 발생하는가"를 설명하지는 않습니다.
FTA(Fault Tree Analysis, 결함 수목 분석)는 그 "왜"를 파고드는 분석입니다. Top Event 하나를 기준으로, 그것이 발생하기 위한 원인 조합을 논리 구조로 분해합니다. 위에서 아래로 진행하는 Bow-Tie의 인과 흐름과 달리, FTA는 Top Event에서 출발해 아래 방향으로 원인을 전개합니다.
본 코드의 범위
본 코드는 FTA의 원인 구조 해석 논리를 다룹니다. FTA 소프트웨어 조작, 실제 현장 FTA 작성 사례는 EX 축에서 다룹니다. 정량 고장률 계산, PFD 도출 절차는 해당 분석 체계의 영역이며 본 코드는 그 방법을 정의하지 않습니다.2. FTA의 목적 — 원인을 "조합"으로 이해하기
FTA가 다른 원인 분석 방법과 구별되는 핵심은 원인의 논리적 조합을 다룬다는 점입니다. 단순히 "무엇이 원인인가"를 나열하는 것이 아니라, "어떤 원인들이 동시에 또는 어느 하나라도 발생했을 때 Top Event가 일어나는가"를 논리 게이트(AND/OR)로 표현합니다.
이 접근의 실무적 가치는 두 가지입니다.
FTA의 두 가지 실무 가치
하나의 원인만으로 Top Event가 발생할 수 있는 경로가 있다면, 그 원인은 어떤 다른 방호계층도 차단하지 못하는 구조적 취약점입니다. FTA는 이런 경로를 논리 구조로 명시하여, 설계 검토 단계에서 발견하지 못하면 이후에 더 큰 비용으로 드러납니다
② 방호 중복 확인
복수의 원인이 AND 관계(동시 발생)로만 Top Event를 유발한다면, 그중 하나를 차단하는 것만으로 충분합니다. 방호가 중복 투자되어 있거나, 반대로 AND처럼 보이지만 실제로는 OR 관계인 경우를 구분하는 데 FTA가 유효합니다
3. Top Event 정의 — FTA의 시작이자 범위
FTA의 출발점은 Top Event입니다. Top Event가 모호하거나 너무 넓으면 FTA 전체가 무의미해집니다. RISK-010에서 Bow-Tie의 Top Event를 먼저 정의한 이유가 여기 있습니다 — Bow-Tie에서 확정된 Top Event를 FTA의 시작점으로 그대로 사용합니다.
3.1 Top Event 기준 — 물리적으로 특정 가능한 단일 사건
| 잘못된 Top Event | 올바른 Top Event | 이유 |
|---|---|---|
| 공정 이상 | 반응기 내부 압력 MAWP 초과 | "이상"은 범위가 없어 어떤 원인도 포함될 수 있음. FTA 경계가 없어짐 |
| 화재 발생 | 인화성 액체 누출 후 점화원 접촉 | "화재"는 이미 Consequence. Top Event는 제어 상실 순간이어야 함 |
| 설비 고장 | 펌프 씰 파손으로 인한 탄화수소 누출 | 어떤 설비의 어떤 고장 모드인지 특정되어야 원인 분해가 가능 |
| 인적 오류 | 긴급 차단 밸브 오조작으로 인한 차단 불이행 | Top Event는 인적 오류 자체가 아니라 인적 오류가 야기하는 물리적 결과 |
3.2 Top Event 범위 조정 — 너무 넓으면 분해, 너무 좁으면 통합
Top Event가 너무 넓으면 FTA의 하위 가지가 무한히 뻗어나가 분석을 완결할 수 없습니다. 너무 좁으면 의미 있는 원인 조합이 포착되지 않습니다. 실무에서는 아래 기준으로 범위를 조정합니다.
Top Event 범위 조정 기준
Top Event 아래 첫 번째 분해에서 10개 이상의 Intermediate Event가 나온다. 이 경우 Top Event를 물리적 서브시스템 단위로 분리하여 별도 FTA로 분해합니다
너무 좁은 신호
Top Event 아래 Basic Event가 2개 이하이고 논리 게이트가 없다. 이 경우 FTA 없이 단순 원인 목록으로 충분하며, FTA를 강제로 적용할 필요가 없습니다
적절한 범위
Top Event 아래 3~4 계층, 총 10~30개 Basic Event로 완결되는 수준. 이 범위에서 Minimal Cut Set 분석이 실용적으로 가능합니다
4. Basic Event / Intermediate Event
4.1 Basic Event — 더 이상 분해하지 않는 원인
Basic Event는 FTA에서 더 이상 원인을 분해하지 않는 최하위 사건입니다. 더 이상 분해하지 않는 이유는 두 가지입니다 — ① 그 자체로 충분히 구체적이어서 대응 조치를 직접 도출할 수 있거나, ② 분석의 범위(System Boundary) 밖의 사건으로 간주하기 때문입니다.
Basic Event로 결정하는 기준
"센서 오작동", "밸브 시트 마모", "배선 단선"처럼 구체적인 부품 수준 고장 모드이면 더 이상 분해 없이 Basic Event로 처리합니다. 이 수준에서 유지보수·교체·설계 변경 등 직접 대응이 가능합니다
분해 중단 기준 ②: 시스템 경계 밖
"전원 공급 중단", "지진", "외부 차량 충돌"처럼 분석 대상 시스템 외부에서 발생하는 사건은 내부 원인으로 분해할 수 없습니다. 이런 사건은 발생 확률만 부여하는 Basic Event로 처리합니다
분해 계속 기준: 논리 조합이 필요한 경우
"펌프 씰 파손"이 "부식 진행"과 "진동 초과"의 AND 조합으로만 발생한다면, 이는 Intermediate Event이며 더 분해해야 합니다
4.2 Intermediate Event — 원인들의 논리 조합 결과
Intermediate Event는 Basic Event들의 논리 조합으로 발생하는 중간 단계 사건입니다. Top Event와 Basic Event 사이의 모든 중간 사건이 여기에 해당합니다. Intermediate Event는 자체적으로 발생하는 것이 아니라, 아래 계층의 원인 조합이 충족될 때만 발생합니다.
실무에서 Intermediate Event를 잘못 설정하는 경우는 대부분 하나의 원인을 단순히 두 번 쓴 것입니다 — 예를 들어 "압력 초과"를 Top Event로 설정하고, "압력 상승"을 Intermediate Event로 그 아래에 놓는 경우입니다. 이는 분해가 아니라 동어 반복입니다.
동어 반복 Intermediate Event
Intermediate Event: "반응기 내 고압 상태" → "압력 상승 발생"
이 경우 Intermediate Event는 Top Event를 다른 말로 반복한 것입니다. 게이트 아래에는 그 상태가 "왜" 발생하는지(냉각 실패, 발열 반응 제어 실패, 입구 밸브 고착 등)가 위치해야 합니다.
5. AND / OR Gate 논리
FTA의 구조적 핵심은 Gate입니다. Gate는 하위 사건들이 어떤 조합으로 상위 사건을 유발하는지를 표현합니다. Gate의 선택이 잘못되면 FTA의 결론이 완전히 뒤바뀝니다.
5.1 OR Gate — 하나라도 발생하면
OR Gate 아래의 입력 사건 중 하나라도 발생하면 출력 사건이 발생합니다. 여러 독립적인 원인이 각각 단독으로 Top Event를 유발할 수 있을 때 OR Gate를 사용합니다.
OR Gate 적용 판단 기준
"배관 파손"은 ① 부식으로 인한 두께 감소, ② 수격 현상(Water Hammer), ③ 지지대 탈락으로 인한 응력 집중 중 하나만으로도 발생할 수 있습니다 → OR Gate
OR Gate를 잘못 쓰는 경우
방호계층이 복수로 있는 상황에서 "방호 실패"를 모든 방호가 OR 관계라고 설정하면, 하나의 방호만 실패해도 Top Event가 발생하는 것처럼 분석됩니다. 방호는 대부분 AND 관계(모두 실패해야 Top Event 발생)입니다
5.2 AND Gate — 모두 동시에 발생해야
AND Gate 아래의 입력 사건이 모두 발생해야 출력 사건이 발생합니다. 복수의 방호계층이 모두 실패했을 때 비로소 사고가 발생하는 구조를 표현할 때 사용합니다.
AND Gate 적용 판단 기준
"인터록 미작동으로 인한 과압"은 ① 1차 압력 센서 오작동 AND ② 2차 압력 센서 오작동 AND ③ 운전원 수동 개입 실패가 동시에 충족될 때만 발생합니다 → AND Gate
AND Gate를 잘못 쓰는 경우
독립적인 단일 원인들을 AND로 연결하면 그 원인 조합이 없으면 Top Event가 절대 발생하지 않는 것처럼 보입니다. 실제로는 각 원인이 단독으로도 Top Event를 유발할 수 있다면 OR Gate가 맞습니다
Gate 선택의 실질 의미
OR Gate는 "이 원인들 중 어느 것도 허용할 수 없다"는 의미입니다. 하나만 발생해도 Top Event로 이어지기 때문입니다. AND Gate는 "이 원인들이 동시에 일어나지 않으면 안전하다"는 의미입니다. Gate 선택을 바꾸면 어떤 원인을 제거하는 것이 더 효과적인지에 대한 판단이 바뀝니다.5.3 기타 Gate — 실무에서의 판단
FTA 표준(IEC 61025)에는 INHIBIT Gate, Priority AND Gate, Exclusive OR Gate 등이 정의되어 있습니다. 실무에서는 대부분 AND/OR Gate만으로 충분하며, 추가 Gate 유형은 분석의 복잡도를 높이는 경향이 있습니다. 처음 FTA를 구성할 때는 AND/OR로만 시작하고, 타임 의존성이나 조건부 발생이 명확히 필요한 경우에만 INHIBIT Gate를 도입합니다.
6. Minimal Cut Set — 가장 취약한 원인 조합
FTA를 완성한 후 얻을 수 있는 핵심 결과물이 Minimal Cut Set(MCS, 최소 단절 집합)입니다. MCS는 Top Event를 발생시키기 위해 필요한 최소한의 Basic Event 조합입니다.
Minimal Cut Set의 의미
Basic Event 하나만으로 Top Event가 발생합니다. 이는 단일 실패점(Single Point of Failure)을 의미하며, 설계 검토에서 최우선으로 다루어야 합니다. 어떤 다중화나 방호계층도 이 경로를 차단하지 못하는 상황입니다
MCS 크기 = 2
두 개의 Basic Event가 동시에 발생해야 Top Event가 유발됩니다. 한 층의 방호가 있는 상태로 해석할 수 있습니다
MCS 크기 = 3 이상
세 개 이상의 원인이 동시에 충족되어야 합니다. 방호 깊이가 깊을수록 MCS 크기가 커지며, 일반적으로 크기가 클수록 해당 경로의 발생 가능성이 낮습니다
MCS 분석의 실무적 가치는 여러 개의 MCS 중 어떤 경로가 가장 취약한가를 구조적으로 보여준다는 점입니다. MCS 크기가 작을수록, 그리고 그 안의 Basic Event 발생 가능성이 높을수록 우선순위가 높은 개선 대상입니다.
MCS와 공통원인고장(CCF)
MCS 안의 Basic Event들이 서로 독립적이지 않고 공통 원인을 공유할 경우, AND Gate로 연결되어 있어도 실제로는 OR Gate처럼 동작합니다. 예를 들어 두 개의 센서가 같은 제조사 동일 배치 제품이면, 동일한 잠재 결함을 공유할 수 있습니다. CCF 가능성은 MCS 해석 시 별도로 검토해야 합니다.7. 정성 분석과 정량 분석의 경계
FTA는 정성적(Qualitative)으로도 정량적(Quantitative)으로도 사용할 수 있습니다. 두 용도는 분석의 목적과 입력 데이터 수준에 따라 결정하며, 혼용하거나 목적 없이 정량 계산을 진행하면 오히려 신뢰도가 낮아집니다.
7.1 정성 FTA — 구조 파악이 목적
정성 FTA는 MCS 도출까지를 목표로 합니다. 어떤 원인 조합이 Top Event를 유발하는지 구조를 파악하고, 단일 실패점을 식별하며, 설계 개선 방향을 도출합니다. Basic Event에 수치를 부여하지 않습니다.
정성 FTA만으로 충분한 경우: 초기 설계 검토, 사고 조사(어떤 경로로 사고가 발생했는가), Bow-Tie Threat의 원인 구조 확인.
7.2 정량 FTA — 발생 확률이 필요할 때만
정량 FTA는 각 Basic Event에 발생 확률 또는 고장률을 부여하여 Top Event의 발생 확률을 계산합니다. 이 계산은 별도의 고장률 데이터베이스(예: OREDA, MIL-HDBK-217)와 CCF 인수 설정이 필요하며, 데이터 품질이 결과의 신뢰도를 결정합니다.
정량 FTA를 피해야 하는 경우
② FTA 구조 자체(Gate 선택, Intermediate Event 정의)가 아직 검증되지 않은 상태 — 잘못된 구조에 숫자를 넣으면 오류가 정밀하게 증폭됩니다
③ 분석 목적이 원인 구조 이해이지 확률 계산이 아닐 때 — 정성 FTA로 목적이 달성된다면 정량화를 강요할 필요가 없습니다
8. 잘못된 FTA 사례
오류 1 — Top Event가 Consequence와 혼동
"폭발로 인한 인명 피해"를 Top Event로 설정
오류 2 — Gate 방향 혼동
방호계층 실패를 OR Gate로 연결
오류 3 — FTA 비대화 (Over-expansion)
시스템 경계 없이 모든 원인을 무한 분해
오류 4 — CCF 미고려
AND Gate 아래 Basic Event를 무조건 독립으로 취급
9. Bow-Tie와의 위치 관계
FTA와 Bow-Tie는 같은 사고 시나리오를 서로 다른 시각으로 표현합니다. 둘의 관계는 종속이나 연결이 아니라 관점의 차이입니다.
Bow-Tie와 FTA의 관점 차이
사고 시나리오 전체의 구조: Hazard에서 Top Event까지의 Threat, Top Event에서 Consequence까지의 결과 분기, 그 사이의 Barrier 위치. 넓게, 전체적으로 보기
FTA가 보여주는 것
Top Event 하나의 원인 조합: 어떤 Basic Event들이 어떤 논리 관계로 조합되어 Top Event를 유발하는가. 좁게, 깊게 파고들기
둘의 관계
Bow-Tie의 각 Threat 하나를 FTA의 Top Event로 삼아 원인을 더 깊이 분해할 수 있습니다. 그러나 FTA가 Bow-Tie의 구조를 재정의하거나 Bow-Tie에 없는 새로운 Threat를 암묵적으로 추가하면 두 분석이 충돌합니다. FTA는 Bow-Tie가 이미 식별한 범위 안에서 원인 구조를 심화하는 역할입니다
FTA 결과가 Bow-Tie를 수정하는 경우
FTA를 진행하다 Bow-Tie에서 식별하지 못한 Threat 경로가 발견되는 경우가 있습니다. 이때는 FTA에서 그 경로를 처리하는 것이 아니라, Bow-Tie로 돌아가 Threat를 추가하고 Bow-Tie를 먼저 수정합니다. 분석의 출발점이 항상 Bow-Tie여야 두 분석이 일관성을 유지합니다.10. 관련 문서
- ARC-RISK-010 — Bow-Tie 분석: FTA의 Top Event가 출발하는 사고 시나리오 구조화 틀
- ARC-RISK-009 — Process Safety Engineering 해석 구조: FTA가 다루는 원인 계층의 물리적 배경
11. 참고 자료
- IEC 61025:2006 — Fault Tree Analysis 국제 표준 (게이트 정의, 기호 규정, MCS 계산 절차)
- IEC 61508-7 — 정량 FTA의 SIL 검증 적용 지침 (Annex B)
- NUREG-0492 — NRC Fault Tree Handbook (NASA/원자력 기원의 FTA 원전 교재)
- CCPS "Guidelines for Chemical Process Quantitative Risk Analysis" — FTA와 ETA를 QRA 구성 요소로 사용하는 방법론 원전
- OREDA Handbook — 석유·가스 산업 고장률 데이터 (정량 FTA Basic Event 데이터 출처)