Event Tree Analysis — 결과 구조 해석
1. 본 코드의 위치 — 결과 방향 분석
RISK-011 FTA는 Top Event 하나를 기준으로 위로 올라갑니다 — 어떤 원인 조합이 그 사건을 유발하는가를 분해합니다. ETA(Event Tree Analysis, 사건 수목 분석)는 반대 방향입니다. Initiating Event 하나를 기준으로 아래로 전개합니다 — 그 사건 이후 어떤 결과 경로가 가능한가를 펼쳐 보입니다.
FTA가 "왜 발생했는가"를 묻는다면, ETA는 "발생한 이후 무슨 일이 일어나는가"를 묻습니다. 두 분석은 서로 다른 방향을 향하지만 같은 사고 시나리오를 다루며, 함께 사용할 때 사고의 전체 인과 구조가 완성됩니다.
본 코드의 범위
본 코드는 ETA의 결과 구조 해석 논리를 다룹니다. Barrier의 신뢰도 수치 계산, Safety Function의 PFD 도출, 분기 확률 산정 절차는 해당 분석 체계의 영역이며 본 코드는 그 방법을 정의하지 않습니다. ETA 소프트웨어 조작과 실제 현장 작성 사례는 EX 축에서 다룹니다.2. ETA의 목적 — 하나의 사건이 여러 결과로 갈라지는 구조 이해
동일한 Initiating Event가 발생해도 결과는 단일하지 않습니다. 누출이 발생했을 때 점화가 일어나는가, 점화가 일어난다면 즉시 점화인가 지연 점화인가, 비상 차단이 작동하는가, 소방 설비가 개입하는가 — 이 분기들 각각이 다른 결과로 이어집니다.
ETA는 이 분기 구조를 명시합니다. 분기를 명시하는 행위 자체가 ETA의 핵심 가치입니다 — 어떤 Safety Function이 이 사건에서 의미 있는 역할을 하는지, 어떤 순서로 개입하는지, 그 개입이 성공했을 때와 실패했을 때 결과가 어떻게 달라지는지를 구조적으로 보여줍니다.
ETA가 강제하는 세 가지 명시화
Initiating Event 이후 개입할 수 있는 Safety Function(방호 기능)을 순서대로 나열합니다. 나열 순서는 실제 개입 시간 순서를 따릅니다. 순서가 틀리면 분기 구조가 물리적 현실을 반영하지 못합니다
② 분기의 이분화
각 Safety Function마다 성공(Success)과 실패(Failure) 두 경로만 허용합니다. "부분 성공"이나 "불확실"은 ETA에서 허용되지 않습니다. 부분 성공이 존재한다면 Safety Function 정의 자체를 수정해야 합니다
③ Outcome의 명시적 기술
각 경로의 끝에는 구체적인 Outcome(결과 상태)이 기재되어야 합니다. "사고" 또는 "안전"처럼 모호한 기술은 허용되지 않으며, 물리적으로 특정 가능한 결과 상태를 기술합니다
3. Initiating Event 정의
ETA에서 Initiating Event는 FTA의 Top Event, Bow-Tie의 Top Event와 동일한 개념입니다. 세 방법론이 같은 사건을 서로 다른 방향에서 다루기 때문에, 하나의 분석에서 정의한 Top Event를 다른 분석에서 그대로 사용합니다.
ETA에서 Initiating Event를 새롭게 정의할 경우, 반드시 RISK-010 Bow-Tie에서 이미 식별된 Top Event 목록과 일치하는지 확인합니다. Bow-Tie에 없는 Initiating Event를 ETA에서 독립적으로 도입하면 사고 시나리오 목록이 두 분석 간에 불일치하게 됩니다.
3.1 Initiating Event 기술 기준
| 잘못된 기술 | 올바른 기술 | 이유 |
|---|---|---|
| 공정 이상 발생 | 냉각수 공급 차단으로 인한 반응기 온도 상승 | "이상"은 범위가 없어 Safety Function 나열 시 어떤 기능이 포함되어야 하는지 결정할 수 없음 |
| 가스 누출 | 플랜지 가스켓 파손으로 인한 인화성 가스 누출 (누출률 추정 범위 포함) | 누출 규모가 특정되어야 이후 점화, 폭발 경로의 결과 규모가 달라짐 |
| 화재 | 탱크 오버플로우로 인한 인화성 액체 유출 | "화재"는 Initiating Event가 아니라 Outcome. 제어 상실 시점이 Initiating Event |
3.2 Initiating Event 빈도 — ETA가 정의하지 않는 영역
ETA는 Initiating Event의 발생 빈도를 정의하지 않습니다. 빈도는 별도의 분석 체계(고장률 데이터베이스, FTA 정량 분석 등)에서 산정합니다. ETA의 역할은 그 사건이 발생한 이후의 결과 경로 구조를 표현하는 것입니다.
4. Safety Function / Barrier 분기
ETA에서 Safety Function은 Initiating Event 이후 결과 경로를 갈라지게 만드는 개입 기능입니다. Bow-Tie의 Mitigative Barrier와 개념적으로 유사하지만, ETA에서는 개입 순서와 각 개입의 성공/실패가 결과에 어떤 영향을 미치는지를 명시적으로 전개합니다.
4.1 Safety Function 나열 순서 — 물리적 개입 시간 순
Safety Function은 Initiating Event 발생 후 실제로 개입하는 시간 순서로 나열합니다. 이 순서가 중요한 이유는, 앞의 Safety Function이 성공하면 뒤의 Safety Function은 작동할 기회 자체가 없거나 불필요해지기 때문입니다.
Safety Function 나열 순서 판단 기준
① 가스 검지 및 경보 (누출 발생 직후, 수 초~수 분)
② 비상 차단 (ESD 작동, 수 초)
③ 점화원 격리 (구역 차단, 수 분)
④ 긴급 대피 (수 분~수십 분)
⑤ 소방 개입 (수십 분)
이 순서에서 ②가 성공하면 가스 공급이 차단되어 ③~⑤는 작동 조건 자체가 달라집니다. ETA 분기는 이 물리적 타임라인을 그대로 반영합니다
4.2 Safety Function 선택 기준 — 포함과 제외
모든 방호 수단을 Safety Function으로 나열하면 ETA는 분기 수가 기하급수적으로 늘어 다루기 어려워집니다. ETA에 포함할 Safety Function은 해당 시나리오에서 결과에 의미 있는 차이를 만드는 기능으로 한정합니다.
Safety Function 포함·제외 기준
이 Safety Function이 성공했을 때와 실패했을 때 Outcome이 달라지는가. 달라진다면 포함합니다
제외 기준
① 해당 시나리오에서 실질적으로 작동하지 않는 기능 (예: 화재 시나리오에서 유독가스 모니터링 — 관련 없음)
② 앞의 Safety Function 성공 시 조건 자체가 사라지는 기능 — 별도 분기로 처리하거나 주석으로 명시
③ 결과에 차이를 만들지 않는 중복 기능 — ETA에서는 동일 Outcome으로 귀결되므로 합산 처리 가능
Safety Function 성능 수치 — ETA의 범위 밖
각 Safety Function이 성공할 확률(신뢰도)은 ETA가 정의하지 않습니다. ETA는 분기 구조와 각 경로의 Outcome을 정의합니다. Safety Function의 성능 수치는 해당 Safety Function의 설계 분석 체계에서 별도로 도출됩니다.5. Success Path / Failure Path
ETA의 각 분기는 Success(성공)와 Failure(실패) 두 경로로만 구성합니다. 이 이분화는 ETA의 구조적 전제입니다.
5.1 Success / Failure 정의 기준
Success와 Failure는 Safety Function이 설계된 목적을 기준으로 정의합니다. 부분적 작동이나 지연 작동이 있다면, 그것이 설계 목적을 충족하는가 충족하지 못하는가로 판단합니다.
| Safety Function | Success 정의 | Failure 정의 |
|---|---|---|
| 가스 검지기 + 경보 | 누출 발생 후 설계 농도 이하에서 경보 발령 | 경보 미발령 또는 설계 응답 시간 초과 |
| 비상 차단 밸브 (ESD) | 신호 수신 후 설계 시간 내 완전 차단 | 미작동 또는 부분 차단 |
| 방류둑 (Bund) | 누출량을 설계 용량 내 완전 수용 | 용량 초과 또는 구조 파손으로 인한 외부 유출 |
| 스프링클러 | 화재 발생 후 설계 시간 내 작동, 설계 방수량 이상 유지 | 미작동 또는 방수량 미달 |
5.2 조건부 분기 — Success 경로에도 분기가 필요한 경우
Safety Function이 성공해도 외부 조건에 따라 결과가 달라지는 경우가 있습니다. 예를 들어 비상 차단이 성공해도 이미 누출된 가스의 양에 따라 점화 가능성이 다릅니다. 이런 경우 Success 경로에도 추가 분기를 넣습니다.
그러나 Success 경로 분기를 과도하게 추가하면 ETA가 복잡해집니다. 조건부 분기는 Outcome에 의미 있는 차이를 만드는 경우에만 추가하며, 그렇지 않으면 보수적 가정(더 불리한 조건으로 단순화)을 적용합니다.
6. Outcome 분류
ETA의 각 경로 끝에 위치하는 Outcome은 사고 시나리오의 결과 상태입니다. Outcome은 두 가지 기준으로 분류합니다 — 물리적 상태와 심각도입니다.
6.1 물리적 상태 기준 Outcome
| Outcome 유형 | 물리적 상태 | 전형적 예 |
|---|---|---|
| Safe State | Initiating Event는 발생했으나 Safety Function 성공으로 피해 없음 | 소량 누출 후 자동 차단, 확산 없음 |
| Minor Release | 제한적 누출, 현장 내 영향 | 방류둑 내 수용, 대기 방출 없음 |
| Major Release | 대규모 누출, 현장 밖 영향 가능 | 방류둑 초과, 인접 지역 영향 가능 |
| Fire (Jet/Pool) | 점화로 인한 국소 화재 | 즉시 점화, 제한적 방사열 영향 |
| Explosion (VCE/BLEVE) | 점화로 인한 폭발 및 충격파 | 지연 점화 + 가스운 형성, 광역 피해 |
| Toxic Release | 독성 물질 대기 확산 | 누출 후 미점화, 바람 방향 영향 |
6.2 심각도 기준 — ETA가 정의하는 것과 정의하지 않는 것
ETA는 Outcome의 유형을 분류합니다. 각 Outcome의 피해 규모(영향 면적, 예상 사망자 수 등)는 ETA가 정의하지 않습니다. 피해 규모 산정은 별도의 결과 분석 체계의 영역입니다.
ETA에서 Outcome에 심각도 등급(예: S1~S4)을 병기하는 경우가 있는데, 이는 가독성을 위한 참조 표기이며 심각도 등급 자체의 정의는 해당 위험성평가 체계를 따릅니다.
6.3 Outcome 통합 — ETA 단순화
여러 경로가 동일한 Outcome으로 귀결되는 경우, 이를 하나로 통합하여 ETA를 단순화할 수 있습니다. 단, 통합 시 각 경로가 실제로 동일한 물리적 결과를 낳는지 확인해야 합니다. 심각도가 다른 Outcome을 같은 유형으로 묶으면 분석이 왜곡됩니다.
7. ETA 작성 오류 사례
오류 1 — Initiating Event가 Outcome과 혼동
"폭발"을 Initiating Event로 설정
오류 2 — Safety Function 순서가 물리적 타임라인 불일치
소방 개입(수십 분 후)을 비상 차단(수 초)보다 앞에 나열
오류 3 — "부분 성공" 경로 추가
ESD "부분 차단"을 별도 경로로 나열
오류 4 — Outcome을 "사고" / "안전"으로만 기술
모든 Failure 경로의 Outcome을 "사고 발생"으로 통일
오류 5 — Safety Function을 과도하게 나열한 ETA 비대화
해당 시나리오와 무관한 Safety Function 포함
8. FTA와 ETA의 관계 — 원인 방향과 결과 방향
FTA와 ETA는 하나의 사고 시나리오를 서로 반대 방향에서 분석합니다.
FTA vs ETA — 방향과 역할
Top Event ← 원인 조합. "왜 이 사건이 발생하는가"를 논리 게이트로 분해합니다. 어떤 원인 조합이 가장 취약한가(Minimal Cut Set)를 도출합니다
ETA (결과 방향)
Initiating Event → 결과 분기. "이 사건 이후 무슨 일이 일어나는가"를 Safety Function 개입 성공/실패로 전개합니다. 어떤 결과 유형이 가능하고 어떤 경로가 그것으로 이어지는가를 보여줍니다
둘을 결합하는 방식
FTA가 도출한 Top Event의 원인 구조와 ETA가 전개하는 결과 경로가 같은 Top Event(= Initiating Event)를 공유할 때, 두 분석이 완전한 사고 인과 구조를 형성합니다. FTA는 "왜", ETA는 "그래서 어떻게"를 담당합니다
FTA와 ETA 중 무엇을 먼저 하는가
정해진 순서는 없습니다. 그러나 실무에서는 ETA를 먼저 작성하고 FTA로 심화하는 방식이 많습니다. 이유는 ETA가 어떤 Initiating Event가 중요한가를 먼저 보여주고, 그 중 심각한 결과 경로로 이어지는 Initiating Event를 FTA로 원인 분해하는 순서가 분석 자원을 집중하기 효과적이기 때문입니다.9. Bow-Tie와의 위치 관계
RISK-010 Bow-Tie는 사고 시나리오 전체 구조를 하나의 그림으로 표현합니다. ETA는 그 Bow-Tie의 오른쪽(Top Event → Consequence 방향)을 상세화하는 분석입니다.
Bow-Tie와 ETA의 위치 관계
Top Event → Consequence 경로에 Mitigative Barrier가 어디에 위치하는가. 전체 구조의 개요
ETA가 심화하는 것
Bow-Tie의 Mitigative Barrier 각각이 실제로 Safety Function으로서 어떤 순서로 개입하고, 개입 성공/실패에 따라 Consequence가 어떻게 분기되는가. 오른쪽 구조의 상세 전개
일관성 유지 원칙
ETA에서 새로운 Safety Function이 식별되면 Bow-Tie의 Mitigative Barrier 목록과 대조합니다. ETA에 있는 Safety Function이 Bow-Tie에 없다면 Bow-Tie를 보완합니다. ETA가 Bow-Tie를 대체하거나 재정의하지 않습니다
마찬가지로, ETA에서 식별되는 Initiating Event는 Bow-Tie에서 이미 정의한 Top Event 목록과 일치해야 합니다. ETA가 독립적으로 새로운 Initiating Event를 도입하면 Bow-Tie와 ETA 사이의 시나리오 목록이 불일치하게 됩니다.
10. 관련 문서
- ARC-RISK-010 — Bow-Tie 분석: ETA의 Initiating Event가 출발하는 사고 시나리오 구조화 틀, Mitigative Barrier 목록의 원전
- ARC-RISK-011 — FTA: ETA의 Initiating Event 원인을 반대 방향에서 분해하는 분석
- ARC-RISK-009 — Process Safety Engineering 해석 구조: ETA의 Safety Function과 물리 계층의 관계
11. 참고 자료
- IEC 62502:2010 — Event Tree Analysis 국제 표준 (기호 정의, 작성 절차, 정량화 지침)
- IEC 61025:2006 — FTA 표준: ETA와 결합하여 사고 인과 구조를 완성하는 방법론 참조
- NUREG/CR-2300 — NRC PRA Procedures Guide: ETA 상세 절차 원전 (원자력 기원, 일반 산업 적용 가능)
- CCPS "Guidelines for Chemical Process Quantitative Risk Analysis" — ETA와 FTA를 결합한 Bow-Tie 전개 방법론 원전
- Energy Institute "Bowtie Master Class" — Bow-Tie Consequence 분기와 ETA 전개의 관계 설명