ARC-RISK-013 risk

불확실성과 데이터 품질 — 분석 신뢰도 계층

개정: 2026.06 v1.0

1. 본 코드의 위치 — 분석 모델 이후, 결과 해석 이전

RISK-010~012는 사고 시나리오를 어떻게 구조화하고, 원인을 어떻게 분해하며, 결과가 어떻게 전개되는가를 다룹니다. 이 세 문서는 모델 구조(model structure) 를 정의합니다.

그런데 모델 구조가 완성된 이후에도 하나의 질문이 남습니다.

"이 분석 결과를 얼마나 믿을 수 있는가?"

이 질문은 분석 방법의 문제가 아닙니다. FTA 게이트 선택이 올바르고 ETA 분기 순서가 맞더라도, 그 분석에 투입된 입력 데이터가 부정확하거나 가정이 현실과 다르면 결과는 잘못된 확신을 만들어냅니다. 잘못된 확신은 분석 오류보다 더 위험합니다 — 오류는 드러나지만, 확신은 검토를 막습니다.

본 코드는 분석 입력의 신뢰도, 모델 가정의 한계, 결과 해석의 범위를 다룹니다. 분석 결과를 어떻게 판단하고 승인하는가는 이 코드의 범위 밖입니다.

본 코드의 범위 한정

확률 계산 절차, 고장률 수치 산정, 허용 가능 위험 기준, 잔여위험 판단 및 승인 절차는 본 코드의 범위가 아닙니다. 본 코드는 어떤 분석 결과를 해석할 때 그 결과가 가진 신뢰 범위와 한계를 이해하는 데 집중합니다.

2. 불확실성의 두 종류 — 줄일 수 있는 것과 없는 것

위험성 분석에서 불확실성은 단일하지 않습니다. 성격이 다른 두 종류가 섞여 있으며, 이를 구분하지 않으면 대응 방향 자체가 잘못됩니다.

인식론적 불확실성 vs 우연적 불확실성

인식론적 불확실성 (Epistemic Uncertainty) — 줄일 수 있음
지식이나 데이터의 부족에서 비롯됩니다. 고장률 데이터가 없어서 문헌 값을 사용하는 것, 실제 운전 조건이 아닌 설계 조건으로 분석하는 것, 특정 고장 모드가 누락된 것이 여기에 해당합니다. 더 많은 데이터, 더 세밀한 현장 조사, 더 정교한 모델로 줄일 수 있습니다

우연적 불확실성 (Aleatory Uncertainty) — 줄일 수 없음
현상 자체의 확률적 본질에서 비롯됩니다. 동일한 조건의 밸브가 언제 고장날지는 원리적으로 예측할 수 없습니다. 더 많은 데이터를 모아도 이 불확실성은 사라지지 않으며, 확률 분포의 형태를 더 잘 알게 될 뿐입니다

실무에서 이 구분이 중요한 이유는 하나입니다. 인식론적 불확실성은 "더 조사하면 해결된다"는 착각을 낳을 수 있고, 우연적 불확실성은 "확률이 낮으니 안전하다"는 착각을 낳을 수 있습니다. 두 착각 모두 분석 결과를 실제보다 더 확실한 것처럼 취급하게 만듭니다.


3. 입력 데이터 품질 — 수치가 있다고 신뢰도가 있지 않다

위험성 분석에서 가장 흔한 오해는 "숫자가 있으면 분석이 정확하다"는 것입니다. 숫자의 존재와 숫자의 신뢰도는 다릅니다. 고장률 0.01/yr이라는 수치가 있어도, 그 수치의 출처와 적용 조건이 분명하지 않으면 그 분석은 정확한 척하는 분석에 불과합니다.

3.1 데이터 출처 등급

등급출처 유형신뢰도주의사항
1등급해당 설비의 실제 고장 이력 데이터가장 높음충분한 운전 기간과 샘플 수가 필요. 이력 기록의 완전성 확인 필수
2등급동종 설비 산업 데이터베이스 (OREDA, EXIDA 등)높음운전 환경·조건이 해당 설비와 유사한지 확인. 데이터 수집 연도 고려
3등급제조사 제공 데이터 또는 문헌 값중간제조사 데이터는 최적 조건 기준일 수 있음. 실제 환경 보정 필요
4등급전문가 판단 (Engineering Judgement)낮음전문가 판단의 근거와 가정을 명시해야 사용 가능. 명시 없으면 사용 금지
5등급출처 불명 또는 준용 없이 임의 설정없음분석에 사용 불가. 이 등급 데이터가 포함된 분석 결과는 수치의 정밀도와 무관하게 신뢰할 수 없음

3.2 데이터 적용 조건 불일치 — 가장 흔한 오류

올바른 출처의 데이터라도 적용 조건이 다르면 오류가 됩니다. 데이터와 분석 대상 사이에 아래 조건 차이가 있는지 반드시 확인합니다.

데이터 적용 조건 불일치 체크

운전 환경 — 데이터가 수집된 온도·압력·부식 환경이 해당 설비와 다른가
점검 주기 — 데이터의 Proof Test 주기가 해당 설비의 실제 점검 주기와 다른가
고장 정의 — 데이터의 "고장" 기준이 해당 분석의 Top Event 또는 Basic Event 기준과 동일한가
운전 모드 — 연속 운전(Continuous) 데이터를 요구 시 작동(Demand mode) 설비에 적용하거나 그 반대인가
유지보수 수준 — 데이터 수집 조건의 유지보수 빈도·품질이 현장과 유사한가

4. 모델 가정의 불확실성

모든 위험성 분석 모델은 가정 위에 서 있습니다. 가정을 명시하지 않은 분석은 가정이 없는 것이 아니라 가정이 숨겨진 것입니다. 숨겨진 가정은 검토할 수 없고, 검토할 수 없는 가정은 오류를 내포할 수 있습니다.

4.1 주요 모델 가정 유형

분석 모델에서 흔히 숨겨지는 가정들

독립성 가정
FTA에서 AND Gate 아래 Basic Event들이 서로 독립이라고 가정합니다. 실제로 공통 원인(공통 전원, 공통 제조사, 공통 환경)을 공유하면 독립성 가정이 깨집니다. 이 가정이 깨지면 AND Gate 계산 결과가 실제보다 낙관적이 됩니다

정상 상태 가정
분석은 대부분 정상 운전 조건을 기준으로 합니다. 기동·정지·비정상 운전 구간은 고장률이 다르지만 분석에서 제외되는 경우가 많습니다. 이 가정이 명시되지 않으면 분석 결과가 정상 운전 구간에만 적용됨을 인지하지 못하게 됩니다

완전한 시나리오 식별 가정
Bow-Tie 또는 HAZOP에서 식별된 시나리오 목록이 실제 위험 시나리오를 망라한다고 가정합니다. 알려지지 않은 실패 모드(Unknown Unknowns)는 어떤 분석 방법으로도 포착할 수 없으며, 이는 모든 위험성 분석의 근본적 한계입니다

선형 외삽 가정
저빈도 데이터에서 고빈도 구간으로, 또는 소규모 설비에서 대규모 설비로 고장률을 외삽할 때 선형 관계를 가정합니다. 실제 고장 메커니즘은 비선형인 경우가 많습니다

4.2 가정 명시 원칙

분석 문서에 가정을 명시하는 것은 분석의 약점을 드러내는 것이 아닙니다. 가정을 명시해야 그 가정이 변했을 때 재분석이 필요한지를 판단할 수 있습니다. 가정이 숨겨지면 가정 변경의 영향을 평가할 수 없습니다.

가정 명시 없는 분석의 위험

분석 보고서에 "설비 A의 고장률은 1×10⁻⁴/yr로 가정한다"만 있고 출처와 적용 조건이 없으면, 그 수치가 현장 조건과 다를 때 어떤 재검토도 촉발되지 않습니다. 가정의 근거와 적용 범위가 명시되어야 "이 조건이 바뀌었으니 가정을 재검토해야 한다"는 판단이 가능합니다.

5. 민감도 분석 — 어떤 가정이 결과를 가장 많이 바꾸는가

민감도 분석(Sensitivity Analysis)은 분석 결과가 특정 입력값 또는 가정의 변화에 얼마나 민감하게 반응하는지를 확인하는 작업입니다. 정교한 수치 계산 방법이 아닙니다 — 핵심 질문은 하나입니다.

"이 가정이 틀렸다면 결론이 바뀌는가?"

5.1 민감도 분석의 목적

민감도 분석으로 확인하는 세 가지

① 결론을 지배하는 입력값 식별
특정 고장률을 두 배로 바꿨을 때 전체 분석 결과가 크게 달라진다면, 그 고장률이 분석의 핵심 가정입니다. 이 가정은 데이터 품질을 최우선으로 높여야 하는 항목이 됩니다

② 결론에 영향이 없는 항목 확인
특정 가정을 크게 바꿔도 결론이 변하지 않는다면, 그 항목에 데이터 수집 자원을 투입할 필요가 줄어듭니다. 민감도 분석은 분석 자원의 우선순위를 결정합니다

③ 결론의 강건성(Robustness) 확인
가정을 합리적 범위에서 다양하게 바꿔도 결론이 유지된다면, 그 분석 결론은 강건합니다. 반대로 가정에 따라 결론이 크게 바뀐다면, 그 분석 결론은 조건부로만 유효합니다

5.2 민감도 분석 수행 방법 — 개념 수준

본 코드는 민감도 분석의 수치 계산 절차를 정의하지 않습니다. 개념 수준의 접근 방식만 기술합니다.

단일 파라미터 변화 확인: 입력값 하나를 기준값의 절반 또는 두 배로 바꿨을 때 최종 결과가 얼마나 변하는지를 확인합니다. 결과가 10배 이상 변한다면 그 입력값은 핵심 가정입니다.

최악 조건 조합 확인: 분석에 포함된 불확실한 가정들을 모두 불리한 방향으로 설정했을 때 결론이 달라지는지를 확인합니다. 이 조합에서도 결론이 유지된다면 분석의 강건성이 확인됩니다.

임계값 역산: 결론이 바뀌는 임계 입력값을 역산합니다. 예를 들어 "고장률이 몇 배가 되어야 이 결론이 뒤집히는가"를 계산하면, 그 배수가 현실적으로 가능한지를 판단할 수 있습니다.


6. 보수적 가정의 역할 — 무조건 보수적은 해결책이 아니다

데이터가 불충분하거나 가정이 불확실할 때 가장 흔히 쓰이는 대응은 "보수적 가정"입니다. 불확실한 항목을 더 불리한 방향으로 가정하면 안전 측에서 틀리게 됩니다. 그러나 보수적 가정에는 두 가지 위험이 있습니다.

보수적 가정의 두 가지 위험

① 과도한 보수성이 자원 낭비를 만든다
모든 불확실한 항목을 최대 불리 방향으로 가정하면 실제보다 훨씬 과도한 방호 투자로 이어집니다. 보수적 가정은 불확실성의 크기와 결과에 대한 영향에 비례해서 적용해야 합니다. 모든 항목에 동일한 보수성을 적용하는 것은 전략적이지 않습니다

② 보수적 가정이 중첩되면 현실과 괴리가 커진다
분석에 여러 보수적 가정이 중첩되면 전체 분석 결과는 현실에서 매우 멀어집니다. 개별 가정이 각각 보수적이어도 그 조합이 실제 상황을 대표하지 못하면, 분석은 "안전을 위한 과장"이 됩니다. 과장된 분석은 장기적으로 신뢰성을 잃습니다

보수적 가정의 올바른 적용 기준

적용 대상
결과에 민감하게 영향을 미치는 핵심 가정, 데이터 등급이 낮은(3등급 이하) 입력값, 과거 유사 설비에서 실제 조건이 설계 조건보다 불리했던 항목

적용 규모
불확실성 범위에 비례. 데이터가 완전히 없으면 1~2 오더(order of magnitude), 문헌 값과 현장 조건 차이가 있는 경우 보정 계수 명시

명시 의무
보수적 가정을 적용했다면 반드시 명시합니다. "이 항목은 데이터 부재로 인해 ○○ 값을 보수적으로 적용하였음"이 문서에 있어야 합니다. 명시 없는 보수적 가정은 단순 오류와 구분되지 않습니다

7. 분석 결과 해석 한계 — 숫자가 말해주지 않는 것

위험성 분석이 내놓는 결과는 대부분 확률 또는 빈도 수치입니다. 이 수치가 무엇을 의미하고 무엇을 의미하지 않는지를 명확히 하지 않으면, 결과를 사용하는 사람이 잘못된 결론을 내립니다.

7.1 수치가 말해주지 않는 것

흔한 오해실제 의미
"발생 확률 10⁻⁶/yr이면 100만 년에 한 번이다"이 수치는 해당 분석의 입력 가정과 모델 구조 하에서 계산된 값입니다. 입력 오차, 시나리오 누락, 가정 오류가 포함될 수 있습니다. "절대적 안전 보장"을 의미하지 않습니다
"FTA 결과가 정량적이므로 객관적이다"FTA의 정량 결과는 Basic Event 고장률 입력값과 게이트 구조에 종속됩니다. 입력이 달라지면 결과가 달라집니다. 정량적 형식이 객관성을 보장하지 않습니다
"이 분석에서 위험하지 않다고 나왔으므로 안전하다"분석은 분석된 시나리오 내에서만 유효합니다. 분석에 포함되지 않은 시나리오, 분석 이후 변경된 조건, 모델에 포함되지 않은 고장 모드는 분석 결과 밖의 영역입니다
"두 번 분석했으므로 더 신뢰할 수 있다"같은 가정과 데이터로 반복 분석하면 같은 결과가 나옵니다. 신뢰도를 높이려면 가정의 독립적 검토, 다른 분석 방법 적용, 더 나은 데이터 확보가 필요합니다

7.2 불확실성 전달 원칙

분석 결과를 보고하거나 의사결정에 활용할 때, 결과 수치와 함께 불확실성 정보가 함께 전달되어야 합니다. 불확실성을 숨기는 방향으로 결과를 제시하면 의사결정자가 잘못된 수준의 확신을 갖게 됩니다.

불확실성 전달 시 포함해야 할 정보

핵심 가정 목록
분석 결과에 가장 큰 영향을 미치는 가정 3~5개를 명시합니다. 이 가정들이 변하면 결과가 어떻게 달라지는지를 간단히 기술합니다

데이터 등급 요약
주요 입력값의 출처 등급을 명시합니다. 4등급(전문가 판단) 이하 데이터가 결론에 영향을 준다면 이를 강조합니다

분석 범위 경계
이 분석이 포함한 시나리오와 포함하지 않은 시나리오의 경계를 명시합니다. "이 분석은 정상 운전 조건만 포함하며 기동·정지 구간은 별도 분석이 필요하다"와 같은 기술이 여기에 해당합니다

민감도 핵심 결과
결론이 가장 민감하게 반응하는 입력값과 그 변화 범위를 요약합니다

8. 오류 사례 — 불확실성이 잘못 다뤄지는 방식

오류 1 — 출처 없는 수치의 반복 사용

"업계 관행으로 사용되는 값"을 검증 없이 적용

특정 고장률 값이 여러 분석 보고서에 반복 등장하면 그 값이 "표준값"처럼 보입니다. 그러나 출처와 적용 조건을 추적하면 최초 출처가 수십 년 전 다른 조건의 설비였거나 전문가 판단값이었던 경우가 많습니다. 반복 사용이 신뢰도를 만들지 않습니다. 모든 입력값은 최초 출처와 적용 조건이 확인되어야 합니다.

오류 2 — 정밀도를 정확도로 혼동

소수점 6자리 계산 결과를 그대로 보고

고장률 입력값의 불확실성이 1~2 오더(order of magnitude)인 상황에서 최종 결과를 1.234×10⁻⁶/yr처럼 소수점 4자리로 제시하는 것은 의사결정자에게 잘못된 정밀도 인상을 줍니다. 입력 불확실성에 비례한 유효 자리만 보고합니다. 대부분의 위험성 분석 결과는 1~2 오더 정밀도만 의미 있습니다.

오류 3 — 보수적 가정의 무한 누적

모든 불확실 항목을 최대 불리 방향으로 설정

분석 항목 10개 모두에 보수적 가정을 적용하면 최종 결과는 현실에서 수 오더 벗어날 수 있습니다. 이 결과를 기반으로 방호 설계를 하면 실제 필요보다 훨씬 과도한 투자가 발생합니다. 보수적 가정은 민감도 분석으로 확인된 핵심 항목에 집중하고, 나머지는 현실적 최선 추정값(Best Estimate)을 사용합니다.

오류 4 — 분석 범위 밖에 대한 결론 도출

"정상 운전 조건 분석 결과"로 전체 운전 기간 안전성 주장

정상 운전 조건 기준으로 분석한 결과로 기동, 정지, 비상 운전, 장기 정지 후 재기동 등 비정상 구간에 대한 안전성을 주장하는 것은 분석 범위 밖의 결론입니다. 분석 결과는 그 분석의 범위 경계 내에서만 유효하며, 범위 밖은 별도 분석 또는 명시적 보수적 가정이 필요합니다.

9. RISK 체인 내 위치

본 코드는 RISK-010~012(사고 모델링 3종)가 만들어낸 분석 구조에 적용됩니다. 시나리오 구조화(RISK-010), 원인 분해(RISK-011), 결과 분기(RISK-012) 각각에서 사용된 데이터의 품질, 적용된 가정의 범위, 결과가 가진 한계를 해석하는 공통 원칙을 제공합니다.

세 분석 방법 중 어느 것도 불확실성에서 자유롭지 않습니다. FTA의 Minimal Cut Set 확률, ETA의 경로별 발생 빈도, Bow-Tie의 Barrier 성능 가정 모두 입력 데이터 품질과 모델 가정에 종속됩니다. 본 코드의 원칙은 그 종속성을 명시하고 결과를 올바른 범위로 해석하는 데 적용됩니다.

분석 결과의 판단·승인과 본 코드의 경계

분석 결과를 바탕으로 잔여위험이 허용 가능한지 판단하고 승인하는 절차, 법적 충분성 기준과 비교하는 방법은 본 코드의 범위 밖입니다. 본 코드는 그 판단에 투입되는 분석 결과의 신뢰 범위를 이해하는 데 사용합니다.

10. 관련 문서

  • ARC-RISK-010 — Bow-Tie 분석: Barrier 성능 가정의 불확실성이 적용되는 시나리오 구조
  • ARC-RISK-011 — FTA: Basic Event 고장률 데이터 품질이 Minimal Cut Set 결과에 미치는 영향
  • ARC-RISK-012 — ETA: Safety Function 성능 가정의 불확실성이 Outcome 경로 분포에 미치는 영향
  • ARC-RISK-009 — Process Safety Engineering 해석 구조: 불확실성이 설계 여유(Safety Margin)와 어떻게 연결되는가의 물리적 배경

11. 참고 자료

  • NUREG/CR-6823 — Handbook of Parameter Estimation for Probabilistic Risk Assessment (데이터 품질 등급 체계 원전)
  • ISO 31000:2018 — Risk Management Guidelines (불확실성 처리 원칙 국제 표준)
  • CCPS "Guidelines for Chemical Process Quantitative Risk Analysis" Ch. 2 — 위험성 분석 데이터 출처와 불확실성 다루기
  • IEC 61511-1:2016 Annex F — 데이터 부족 상황에서의 불확실성 처리 및 보수적 가정 적용 지침
  • OREDA Handbook (최신판) — 석유·가스 산업 고장률 데이터 원전. 데이터 수집 조건·환경이 명시되어 있어 적용 조건 불일치 확인에 활용