IEC 61508 기능 안전성 표준과 SIL 기반 안전 시스템 개발
IEC 61508의 기능 안전성 체계, 안전 수명 주기와 SIL 등급, 산업별 적용 및 안전 관련 시스템 개발 활동을 정리한다.
2026-08-14 · 최초 발행 2025-05-23
기능 안전성을 수명 주기로 다루는 표준
IEC 61508은 전기·전자·프로그램 가능한 전자 시스템(E/E/PES)의 기능 안전성(Functional Safety)을 규정하는 국제 표준이다. 안전 관련 시스템이 요구된 안전 기능을 올바르게 수행해 위험을 허용 가능한 수준까지 낮추는 능력이 기능 안전성의 대상이다.
이 표준은 안전 기능을 개별 장치의 속성으로만 보지 않는다. 설계와 구현에서 시작해 운영과 폐기에 이르기까지 안전 수명 주기(Safety Lifecycle)를 적용한다. 자동차, 원자력, 철도, 의료기기처럼 안전이 중요한 산업에서 활용되는 이유도 여기에 있다.
요구사항과 적용을 연결하는 표준 파트
IEC 61508은 총 7개의 파트로 구성된다. Part 0부터 Part 3까지는 기술적 요구사항을, Part 4부터 Part 7까지는 이해와 적용을 지원하는 정보를 제공한다.
Part 0은 기능 안전성의 목적, 기본 원리, 다른 파트 사이의 관계를 다룬다. Part 1에서는 안전 수명 주기 모델, 안전 관리와 문서화, 안전 무결성 수준(SIL), 안전 요구사항 명세의 틀을 제시한다.
Part 2는 전기·전자·프로그램 가능한 전자장치 안전 관련 시스템의 하드웨어 설계와 구현을 대상으로 한다. 하드웨어 고장 관리, SIL 달성 방법, 하드웨어 신뢰성 평가가 이 범위에 포함된다. Part 3은 안전 관련 소프트웨어의 개발 생명주기와 설계·구현·검증·확인 방법, 소프트웨어 안전 무결성 확보 기법, 테스트와 분석 요구사항을 다룬다.
지원 파트도 개발 현장에서 직접적인 역할을 한다.
- Part 4는 표준 전반에서 쓰이는 정의, 기술 용어, 약어를 정리한다.
- Part 5는 위험 분석과 평가를 포함해 SIL을 할당하는 정량적·정성적 방법론과 산업 사례를 제시한다.
- Part 6은 Part 2와 Part 3을 적용할 때의 지침, 설계·구현 과정의 조언, 문제점과 해결 방안을 다룬다.
- Part 7은 안전 요구사항을 충족하기 위한 기법과 수단, 안전 분석·평가 도구, 검증·확인 방법론 및 기술 동향을 제공한다.
안전 기능은 위험 분석에서 요구사항까지 이어진다
안전 기능을 정하려면 먼저 시스템이 무엇을 하고 어떤 환경에서 운용되는지 정해야 한다. 시스템 경계와 외부 시스템의 인터페이스를 식별하고, 초기 아키텍처를 세우는 과정이 출발점이다.
이후 안전성 평가 대상의 물리적·기능적 범위를 정하고, 관련 규제와 법적 요구사항, 이해관계자 요구사항을 확인한다.
위험 분석 단계에서는 잠재적 위험원(Hazard)을 식별하고 위험(Risk)을 평가·분류한다. 사고 시나리오를 구성한 뒤 위험 감소 대책이 필요한지 판단한다.
이 과정에는 HAZOP(Hazard and Operability Study), FMEA(Failure Mode and Effects Analysis), FTA(Fault Tree Analysis), ETA(Event Tree Analysis) 같은 분석 기법을 활용할 수 있다.
분석 결과를 바탕으로 위험에 대응할 안전 기능을 정의한다. 각 기능의 동작 조건과 성능 요구사항, 기능 실패 시 시스템이 취할 대응 방식을 명세하고 SIL을 결정한다. 이어서 기능을 시스템 컴포넌트에 할당하며, 하드웨어와 소프트웨어의 책임을 나누고 이중화(Redundancy) 및 다양성(Diversity) 설계 여부와 컴포넌트별 상세 요구사항을 정한다.
구현 방안은 기술적 실현 가능성과 비용-효과를 검토해 선택한다. 이 단계에서 다양한 방법론을 비교하는 일은 안전 기능 자체를 바꾸는 것이 아니라, 요구사항을 만족하는 안전 설계 접근법을 확정하는 일이다.
SIL은 요구되는 안전 무결성의 수준을 정한다
안전 무결성 수준(SIL, Safety Integrity Level)은 위험도와 안전 기능의 중요도에 따라 1~4등급으로 나뉜다.
- SIL 1은 낮은 수준의 안전 무결성이며, 위험 감소 요소는 10~100배다.
- SIL 2는 중간 수준의 안전 무결성이며, 위험 감소 요소는 100~1,000배다.
- SIL 3은 높은 수준의 안전 무결성이며, 위험 감소 요소는 1,000~10,000배다.
- SIL 4는 매우 높은 수준의 안전 무결성이며, 위험 감소 요소는 10,000~100,000배다.
SIL이 높아질수록 개발 프로세스의 엄격성, 검증 및 확인 방법, 문서화 수준, 테스트 범위와 깊이, 하드웨어 고장 허용률, 소프트웨어 개발 기법에 대한 요구사항이 달라진다.
산업별 안전 관련 시스템에 적용되는 방식
자동차 분야에서는 ISO 26262가 IEC 61508을 기반으로 개발됐으며, 자율주행 시스템의 안전 요구사항과 브레이크 제어 시스템, 조향 보조 시스템 등에 적용된다. 자동 긴급 제동 시스템(AEBS)은 SIL 3 수준으로 개발된다.
철도에서는 EN 50128, EN 50129 등의 안전 표준이 IEC 61508을 기반으로 한다. 신호 제어 시스템과 자동 열차 보호 시스템에 적용되며, 일반적으로 SIL 4 수준의 고안전성이 요구된다. ETCS(European Train Control System)는 SIL 4로 개발된다.
의료기기 산업에서는 IEC 60601-1 등의 안전 표준과 연계해 생명 유지 장치와 투약 시스템에 적용한다. 위험도에 따라 SIL 2~3 수준이 요구되고, 인공호흡기 제어 시스템은 SIL 3으로 개발된다.
공정 산업은 화학 플랜트와 석유화학 시설의 안전 시스템에 IEC 61508을 적용한다. 비상 정지 시스템(ESD), 화재 및 가스 감지 시스템 개발이 대표적이다. 위험도에 따라 SIL 13을 적용하며, 고압 설비의 과압 방지 시스템은 SIL 23으로 구현된다.
준수 활동은 문서, 설계, 검증, 조직에 걸쳐 있다
IEC 61508 준수에는 안전 계획(Safety Plan), 위험 분석 보고서, 안전 요구사항 명세서, 검증 및 확인 계획·보고서, 안전 사례(Safety Case)와 같은 문서화가 필요하다.
설계에서는 결함 감지와 진단 메커니즘을 구현하고, 이중화 설계(Redundant Design), 다양성 설계(Diversity), 안전 상태(Safe State), 방어적 프로그래밍(Defensive Programming)을 적용한다.
검증 및 확인은 코드 리뷰와 정적 분석, 단위 테스트·통합 테스트·시스템 테스트, 오류 주입 테스트(Fault Injection Testing), 성능 및 스트레스 테스트, 독립적인 검증 및 확인(IV&V)으로 수행된다. 조직 차원에서는 안전 관리 시스템, 역할과 책임, 인적 역량 관리, 변경 관리 프로세스, 공급업체 관리가 뒷받침돼야 한다.
기능 안전성과 개발 방식의 접점
IEC 61508은 안전 관련 시스템을 개발하고 관리하는 체계적 접근법을 제공한다. 디지털화와 자동화가 증가하는 산업 환경에서 이 표준은 다양한 산업의 핵심 안전 표준으로 자리 잡고 있다.
최근에는 사이버 보안과 기능 안전성을 통합하는 접근법, 인공지능 및 머신러닝을 포함한 신기술 적용 지침, 애자일(Agile)·DevOps와의 조화가 다뤄지고 있다. 디지털 트윈과 시뮬레이션을 활용한 안전성 검증, 시스템 오브 시스템(System of Systems)의 안전성 평가 방법론도 함께 발전하고 있다.