Risk Assurance & Verification — 위험 보증 및 검증 계층
1. 본 코드의 위치 — Treatment 이후, 운영 관리 이전
RISK-016(Treatment Layer)이 "어떤 방식으로 위험을 낮출 것인가"를 결정하면, 다음 질문이 따릅니다. 선택한 통제 수단이 의도한 효과를 실제로 내고 있는가? 시간이 지나도 그 효과가 유지되는가?
이 질문은 통제 수단을 선택하는 단계(RISK-016)와도 다르고, 점검 주기를 관리하거나 담당자를 지정하는 운영 절차(SAFE)와도 다릅니다. 적용된 통제가 의도대로 기능하고 있다는 근거를 어떻게 확보하는가, 그 개념 구조를 다루는 것이 본 코드(RISK-017)의 역할입니다.
본 코드의 3가지 경계
Risk Assurance ≠ Analysis Confidence(RISK-013). RISK-013은 분석 입력 데이터의 신뢰도를 다룹니다. 본 코드는 분석 이후 적용된 통제 수단의 지속 효과를 검증하는 구조를 다룹니다. 시간축이 다릅니다.Verification ≠ Barrier 구조 재정의(RISK-010). RISK-010은 Barrier의 보호 기능 구조와 시나리오 방호 분석을 담당합니다. 본 코드는 Barrier를 포함한 통제 수단의 성능 근거 개념만 다루며, 구조 자체를 재정의하지 않습니다.
Assurance ≠ Audit 절차(SAFE). 감사 수행 절차, 점검 주기, 담당자 지정, 완료 추적은 SAFE 영역입니다. 본 코드는 검증 근거의 개념적 위치와 피드백 구조만 다룹니다.
2. Assurance의 의미
Assurance는 "보증"으로 번역되지만, 단순히 "확인했다"는 선언이 아닙니다. 근거 기반의 신뢰를 의미합니다. 어떤 통제 수단이 작동하고 있다는 주장이 아니라, 그것이 작동하고 있다는 것을 어떤 근거로 알 수 있는가에 대한 구조입니다.
위험 관리 체계에서 Assurance가 필요한 이유는 다음과 같습니다. 통제 수단은 설계 시점에 유효하지만, 시간이 지남에 따라 열화, 운영 환경 변화, 인적 요인, 조직 변화 등으로 효과가 저하될 수 있습니다. Assurance는 이 저하를 감지하고 대응하기 위한 개념적 기반입니다.
3. Assurance Level 개념
모든 통제 수단에 동일한 수준의 검증이 필요한 것은 아닙니다. 위험도와 통제 수단의 중요도에 따라 요구되는 Assurance의 수준이 달라집니다.
3.1 Assurance Level 결정 요소
위험도 수준(RISK-015): 높은 위험도에 대응하는 통제일수록 더 높은 Assurance가 필요합니다. ALARP 구간의 통제는 Broadly Acceptable 구간의 통제보다 더 엄격한 검증 근거를 요구합니다.
통제 유형(RISK-016 Hierarchy): Engineering Control은 Administrative Control이나 PPE보다 일반적으로 높은 고유 신뢰성을 가지지만, 그만큼 고장 시 영향도 큽니다. SIS(Safety Instrumented System)는 SIL 등급(RISK-004)에 따라 요구되는 검증 수준이 명시됩니다.
시간 의존성: 통제 효과가 시간에 따라 저하되는 수단(예: 기계적 인터록, 방호벽 구조물)은 주기적 검증이 필요합니다. 반면 설계에 내재된 수단(예: 고유 안전 설계)은 상대적으로 낮은 주기적 검증 부담을 가집니다.
3.2 Assurance Level 구분 예시
| 수준 | 대상 | 요구 근거 |
|---|---|---|
| High | SIL 등급 SIS, 핵심 IPL | Proof Test 결과(RISK-006), 기능 시험 기록, 독립 검증 |
| Medium | 일반 Engineering Control | 점검 이력, 운영 데이터, 정기 기능 확인 |
| Low | Administrative Control, PPE | 절차 준수 기록, 교육훈련 이력 |
Assurance Level과 Proof Test 주기
Assurance Level High에 해당하는 SIS의 검증 주기는 RISK-006(Proof Test 및 시험 주기)에서 다루며, 여기서는 개념적 수준만 정의합니다. 실제 시험 주기 결정, 담당자 지정, 이행 관리는 SAFE 영역입니다.4. Control Effectiveness Verification
통제 효과 검증은 두 가지 질문에 답하는 구조입니다.
질문 1: 통제 수단이 설계된 대로 존재하는가? 물리적 존재 확인(설비 점검), 절차 문서 최신화 여부, 담당자 인지 여부 등이 해당됩니다. 이는 통제의 구조적 무결성을 확인합니다.
질문 2: 통제 수단이 의도한 기능을 수행할 수 있는가? 기능 시험, Proof Test, 모의 시나리오 검증 등이 해당됩니다. 이는 통제의 기능적 유효성을 확인합니다.
두 질문 모두 "예"일 때 해당 통제에 대한 Assurance가 확보됩니다. 구조적 무결성은 있으나 기능적 유효성이 확인되지 않은 경우, 또는 그 반대의 경우는 불완전한 Assurance 상태입니다.
5. Performance Evidence 개념
Assurance를 뒷받침하는 것은 성능 근거(Performance Evidence)입니다. 성능 근거는 통제 수단이 의도한 기능을 수행하고 있다는 객관적 자료입니다.
성능 근거의 유형은 다음과 같습니다.
직접 근거: Proof Test 결과, 기능 시험 데이터, 작동 이력(실제 위험 상황에서의 작동 기록). 가장 신뢰성이 높지만, 실제 사고 발생 없이 직접 근거를 얻기 어려운 수단도 있습니다.
간접 근거: 유사 설비·환경에서의 성능 데이터, 제조사 신뢰성 데이터, 산업 통계. 직접 근거를 보완하는 역할을 합니다.
절차적 근거: 점검 이력, 유지보수 기록, 교육훈련 완료 기록. Administrative Control과 PPE에서 주로 사용됩니다.
성능 근거가 부재하거나 오래된 경우, 해당 통제에 대한 Assurance는 약화됩니다. 이 상태는 분석 신뢰도(RISK-013)에도 영향을 미치며, 위험도 재평가의 트리거가 될 수 있습니다.
6. Verification Feedback Loop
Assurance는 일회성 확인이 아닙니다. 검증 결과가 위험 관리 체계로 환류되는 구조가 있어야 합니다.
| 검증 결과 | 환류 방향 | 연결 계층 |
|---|---|---|
| 통제 효과 유지 확인 | 현 위험도 수준 유지 가능 → Risk Register 갱신 | RISK-015 Decision |
| 통제 효과 저하 감지 | 추가 Treatment 검토 또는 대체 수단 선택 | RISK-016 Treatment |
| 성능 근거 불충분 | 분석 불확실성 상승 → 보수적 가정 재적용 | RISK-013 Confidence |
| 통제 구조 변경 필요 | Barrier 재배치 또는 시나리오 재분석 | RISK-010 Scenario |
피드백 루프의 실행(누가 언제 어떻게 갱신하는가)은 SAFE 영역입니다. 본 코드는 검증 결과가 어느 계층으로 환류되는지의 개념적 구조만 정의합니다.
7. RISK 체인 연결 요약
| 코드 | 역할 | RISK-017 연결점 |
|---|---|---|
| RISK-004~006 | SIL / SIS / Proof Test | High Assurance Level 통제의 검증 근거 기준 |
| RISK-010 | Barrier / Scenario | Barrier 성능 근거 확보 시 구조 참조 (재정의 금지) |
| RISK-013 | Analysis Confidence | 성능 근거 불충분 시 불확실성 상승 → Confidence 재평가 |
| RISK-015 | Risk Decision | Assurance 확보 시 현 위험도 수준 유지 판단 근거 |
| RISK-016 | Risk Treatment | 효과 저하 감지 시 Treatment 재검토 트리거 |
| RISK-017 | Risk Assurance | 적용된 통제의 지속 효과 검증 개념, 피드백 루프 구조 |