안전 무결성 수준(SIL)으로 기능안전 요구사항 설계하기

안전 무결성 수준(SIL)의 등급, PFD, IEC61508 관계와 위험 분석부터 검증·인증까지 기능안전 시스템 설계에 필요한 핵심을 정리한다.

2026-08-14 · 최초 발행 2025-05-23

위험 감소 요구를 안전 기능의 수준으로 바꾸는 기준

안전 무결성 수준(Safety Integrity Level, SIL)은 산업 시스템이 위험 상황에서 요구된 안전 기능을 수행할 신뢰성을 평가하고 보증하기 위한 척도다. IEC61508 기능안전 표준에서 정의하며, 안전 기능의 실패 확률을 정량적으로 다룬다.

SIL은 일반적인 품질 수준을 뜻하지 않는다. 사고를 방지하거나 리스크를 줄이는 안전 기능이 필요할 때, 그 기능이 실패할 가능성을 기준으로 요구 수준을 정한다. 수준이 높아질수록 허용되는 고장 확률은 낮아지고, 요구되는 안전 무결성은 높아진다.

주요 적용 대상은 전기·전자·프로그래머블 전자 안전 관련 시스템(E/E/PE)이다. SIL은 가장 낮은 SIL 1부터 가장 높은 SIL 4까지 구분하며, 사고 방지와 리스크 감소 효과를 판단하는 기준으로 사용된다.

위험 분석에서 생명주기 관리까지 이어지는 흐름

SIL은 시스템 경계를 정하는 일부터 시작한다. 어떤 설비와 기능을 대상으로 삼는지 명확히 하고, 안전 요구사항과 안전 기능, 위험원을 식별한다.

이후 위험원과 그 영향을 분석하고 리스크를 평가한다. 필요한 리스크 감소 요구사항을 결정한 뒤, 이를 만족하기 위한 SIL 수준과 안전 무결성 요구사항을 정량화한다. 마지막으로 SIL 등급을 확정하고 구현 검증 방안과 생명주기 전반의 검증 계획을 수립한다.

시스템 경계 정의위험원 식별리스크 평가안전 기능 정의SIL 도출SIL 할당검증 확인생명주기 관리

PFD와 위험 감소율로 보는 SIL 등급

PFD(Probability of Failure on Demand)는 안전 기능이 요구되었을 때 이를 수행하지 못할 확률이다. SIL 등급은 이 확률과 위험 감소율을 함께 기준으로 삼는다.

SIL 등급 위험 감소율 안전 기능 고장 확률(PFD) 적용 사례
SIL 4 10,000~100,000 10^-5 ~ 10^-4 원자력 발전소 비상정지 시스템, 항공 제어 시스템
SIL 3 1,000~10,000 10^-4 ~ 10^-3 철도 신호 시스템, 화학 플랜트 비상 차단 시스템
SIL 2 100~1,000 10^-3 ~ 10^-2 공정 제어 시스템, 의료 장비
SIL 1 10~100 10^-2 ~ 10^-1 일반 자동화 시스템, 경보 시스템

등급이 올라갈수록 안전 기능의 실패 가능성을 더 엄격하게 제한해야 한다. 따라서 같은 시스템이라도 위험 분석 결과와 요구되는 리스크 감소 수준에 따라 설계와 검증의 깊이가 달라진다.

IEC61508이 제공하는 기능안전의 기반

IEC61508은 기능안전을 다루는 국제 표준이며 SIL 개념의 근간이다. 이 표준은 설계 단계만 보지 않고 시스템의 설계부터 폐기까지 전 과정에서 안전성을 확보하는 생명주기 접근방식을 취한다.

위험 분석으로 필요한 안전 무결성 수준을 정하고, 확률론적 고장률 계산을 통해 안전성을 정량적으로 평가한다. 또한 여러 산업별 표준이 이 기본 표준을 토대로 확장된다.

IEC61508 기본 표준IEC61511: 공정산업IEC62061: 기계류 안전ISO26262: 자동차 산업IEC61513: 원자력 발전기타 산업별 표준

구현 시 함께 다뤄야 할 하드웨어와 소프트웨어

하드웨어 측면에서는 단일 고장이 전체 시스템의 실패로 이어지지 않도록 고장 허용률을 고려해야 한다. 시스템이 스스로 고장을 탐지하는 진단 커버리지, 전체 고장 가운데 안전 상태로 이어지는 고장의 비율인 안전 고장 비율(SFF), 단일 원인으로 다중 고장이 발생하지 않도록 하는 공통 원인 고장(CCF) 방지 방안도 핵심이다.

소프트웨어는 목표 SIL에 맞는 개발 프로세스를 적용해야 한다. 체계적인 테스트와 검증 절차, 안전 중심의 코딩 가이드라인 준수, 검증 및 확인이 필요하다. 높은 SIL에서는 수학적 모델링과 검증을 포함한 정형 기법도 요구된다.

산업 현장에서 나타나는 설계 방식

대규모 석유화학 플랜트에서는 압력 과대 상황을 감지하고 비상 방출 밸브를 작동시키는 안전 계장 시스템에 SIL 3 수준을 적용했다. 이 시스템은 다중화된 센서 시스템인 2oo3 투표 로직, 독립적인 제어 로직, 정기적인 기능 테스트 체계, 실시간 진단 기능을 갖추는 방식으로 구현했다.

고속철도의 신호 및 열차 제어 시스템은 SIL 4 수준을 요구한다. 완전 이중화 아키텍처를 바탕으로 하드웨어와 소프트웨어에 다양성을 두고, 엄격한 소프트웨어 검증 및 확인 절차를 적용한다. 자동 진단과 안전 상태 전환 메커니즘도 포함된다.

평가와 인증에서 확인하는 항목

SIL 인증은 기능 안전 평가 계획을 세우는 단계에서 시작한다. 평가 범위와 일정, 자원을 정한 뒤 위험 분석과 안전 요구사항 정의를 통해 필요 SIL 수준을 도출한다.

설계와 구현은 확정된 SIL 요구사항을 따라 진행되며, 테스트·분석·검토를 통해 요구사항 충족 여부를 검증하고 확인한다. 이어 제3자 인증기관의 독립적인 평가를 받고, 전 과정의 상세 문서를 남긴다. 공인된 인증기관이 SIL 인증서를 발행하는 것으로 절차가 마무리된다.

높은 안전 무결성이 요구하는 운영 부담

높은 SIL 수준은 상당한 비용을 수반한다. 안전성을 높이는 설계와 시스템 복잡성 사이에서 균형을 잡아야 하며, 낮은 고장률을 입증하려면 방대한 데이터가 필요하다.

소프트웨어는 정량적 평가에 기술적 한계가 있고, 인증을 얻은 뒤에도 생명주기 전체에서 정해진 SIL 수준을 유지하기 위한 지속적인 유지보수가 필요하다.

확장되는 적용 범위

사이버-물리 시스템으로 디지털 트랜스포메이션이 진행되면서 SIL 적용 범위도 확대되고 있다. 기계학습 기반 시스템의 안전 무결성을 평가하는 방법론, 기능 안전과 정보 보안을 함께 관리하는 접근, 모델 기반 개발 방법론과 SIL 검증의 결합이 발전 방향으로 제시된다.

새로운 기술과 산업을 포괄하도록 표준도 계속 발전한다. SIL은 위험을 정량적으로 평가하고, 설계와 검증에 필요한 요구사항을 연결하는 기능안전의 토대다.

안전무결성수준기능안전IEC61508리스크평가시스템안전