로봇 기능 안전의 PL과 SIL: 협동 작업에서 위험 감소 수준을 읽는 방법

로봇 기능 안전에서 PL과 SIL은 사고 가능성을 0으로 만든다는 표시가 아닙니다. 위험 평가로 필요한 안전 기능을 정한 뒤, 그 기능이 고장 나 위험한 상태로 갈 확률을 충분히 낮추도록 제어 시스템의 구조·진단·신뢰성을 설계하고 검증하는 수준입니다. ISO 13849-1은 Performance Level, IEC 62061은 Safety Integrity Level 체계를 사용하며 적용 범위와 계산 방법이 다릅니다.

PL과 SIL은 특정 안전 기능의 위험 감소 능력을 나타낸다

PL은 ISO 13849-1에서 안전 관련 제어부가 안전 기능을 수행할 능력을 a에서 e까지 표현합니다. 요구 Performance Level인 PLr은 위험 평가로 정하고, 달성 PL은 구조 카테고리, 위험 고장까지의 평균 시간 MTTFd, 진단 범위 DC와 공통 원인 고장 CCF 등을 이용해 평가합니다.

SIL은 IEC 62061 같은 기능 안전 규격에서 안전 기능의 위험 고장 확률 범위를 1에서 3까지 표현합니다. PL과 SIL 사이에 위험 고장 확률 범위의 대응 관계가 있지만, 문자와 숫자를 단순 변환해 설계 절차를 생략할 수는 없습니다. 적용 표준과 시스템 경계를 먼저 정해야 합니다.

위험 평가에서 요구 수준이 정해지는 순서

위험 식별에서는 끼임·충돌·낙하·예기치 않은 기동과 에너지원을 작업 단계별로 찾습니다. 위험 추정에서는 상해 심각도, 노출 빈도와 회피 가능성을 평가해 필요한 위험 감소를 정합니다. 안전 기능 정의에서는 비상 정지·보호 정지·속도·공간·토크 감시 등 기능과 안전 상태를 명시합니다.

요구 수준 할당에서는 적용 표준에 따라 각 기능의 PLr 또는 SIL 요구를 정합니다. 구현·검증에서는 아키텍처·진단·고장률을 계산하고 고장 주입과 정지 시험으로 기능을 확인합니다.

안전 계층이 제어 알고리즘 하나보다 넓은 이유

안전 계층에는 위험을 없애는 기계 설계, 가드·스캐너·인터록, 안전 제어기, 드라이브의 STO·SS1, 일반 제어 소프트웨어와 운영 절차가 함께 들어갑니다. AI 모델이 사람을 인식하거나 충돌을 추정하는 기능은 유용할 수 있지만 안전 기능으로 사용하려면 정해진 고장 가정과 진단, 검증 범위가 필요합니다.

협동 작업에서는 사람 접근 시 속도를 줄이거나 정지하고, 안전 조건이 회복된 뒤 의도적인 재시작 절차를 거쳐야 합니다. 감지 센서 응답, 안전 제어 처리, 드라이브 반응, 기계 감속을 모두 합한 정지 시간이 실제 보호 거리 계산에 들어갑니다.

로봇의 위험 평가와 안전 기능 제어 구조 보호 장치를 여러 계층으로 나눈 도식
PL과 SIL은 로봇 전체가 안전하다는 등급이 아니라 특정 안전 기능이 요구되는 위험 감소를 수행할 신뢰 수준을 나타냅니다. 출처: Luka Peternel / Wikimedia Commons. 라이선스: CC BY-SA 4.0.

카테고리·진단 범위·고장률을 함께 봐야 한다

구조 카테고리에서는 단일·이중 채널과 고장 시 기능 유지 방식이 아키텍처의 기본 내고장성을 정합니다. 부품 신뢰성에서는 위험 고장률과 MTTFd가 채널이 고장 날 가능성을 나타냅니다.

진단 범위에서는 자체 점검과 상호 감시가 위험 고장을 얼마나 발견하는지 평가합니다. 공통 원인 고장에서는 같은 전원·환경·설계 오류가 두 채널을 함께 무너뜨리는 가능성을 줄입니다.

ISO 13849의 PL과 IEC 62061의 SIL은 계산 체계가 다르다

PL과 SIL은 모두 기능 안전 무결성을 다루지만 사용하는 규격, 용어와 계산 절차가 다릅니다. 조직이 익숙한 체계보다 적용 기계·법규·고객 요구와 안전 기능 범위를 기준으로 선택합니다.

한 로봇 셀 안에서도 기계 제어부는 ISO 13849로, 공정의 다른 안전 계장 기능은 IEC 62061 계열로 다룰 수 있습니다. 경계와 인터페이스에서 각 기능의 요구 수준이 끊기지 않게 문서화해야 합니다.

구분PLSIL
대표 규격ISO 13849-1IEC 62061
수준 표기a·b·c·d·e1·2·3
주요 설계 요소카테고리·MTTFd·DC·CCF아키텍처·고장률·진단
적용 단위안전 관련 제어부의 기능안전 관련 제어 기능

PFHd와 PLr·SIL 요구를 같은 기능에 연결해야 한다

PFHd는 시간당 위험 고장 확률을 나타내지만 계산값 하나로 검증이 끝나지 않습니다. 안전 요구 사양에 정의한 입력·논리·출력, 응답 시간, 안전 상태와 재시작 조건을 모두 시험해야 합니다.

정지 기능은 논리 등급뿐 아니라 실제 정지 거리와 잔류 에너지가 중요합니다. 최대 속도·최대 하중·불리한 자세에서 센서부터 완전 정지까지 측정하고 보호 거리와 비교합니다.

확인 항목설계 문서시험 값누락 시 위험
안전 기능입력·논리·출력·안전 상태기능 동작범위 모호
무결성 수준PLr 또는 SIL 요구계산·도구 결과위험 감소 부족
응답 시간센서-정지 예산최대 정지 시간보호 거리 부족
고장 대응진단·고장 반응주입 시험 결과잠재 고장 누적

로봇 안전 기능을 설계하는 실제 순서

위험 평가 수행에서는 로봇 수명주기와 작업 모드별 위험원·사람 노출·회피 가능성을 기록합니다. 안전 요구 사양 작성에서는 각 기능의 트리거·안전 상태·응답 시간·재시작·PLr 또는 SIL을 정의합니다. 아키텍처 설계에서는 센서·논리·출력 채널과 전원·배선·진단·공통 원인 대책을 구성합니다.

계산과 검증 계획에서는 부품 데이터로 무결성을 계산하고 기능·고장 주입·정지 시험을 계획합니다. 변경 관리에서는 소프트웨어·툴·하중·속도·배치 변경이 위험 평가와 검증에 미치는 영향을 승인합니다.

인증 부품을 썼는데도 시스템이 실패하는 이유

로봇 전체에 PL d 표시에서는 PL은 비상 정지·속도 감시 같은 특정 기능에 적용되므로 범위가 불명확해집니다. 인증 부품 조합만 확인에서는 배선·논리·진단·응답 시간과 공통 원인 고장이 시스템에서 새로 생깁니다. 일반 PLC와 안전 PLC 혼용에서는 안전 기능 경계와 통신 고장 시 상태가 모호해질 수 있습니다.

정지 시간 평균 사용에서는 최대 하중과 불리한 자세의 긴 정지 거리가 보호 영역을 넘을 수 있습니다. 자동 재시작에서는 사람이 위험 영역에 남았는데 조건 회복만으로 기동될 수 있습니다.

고장 주입과 정지 거리로 안전 기능을 검증한다

기능 시험에서는 각 안전 입력에서 정의된 안전 상태와 표시·로그가 나오는지 확인합니다. 단선·단락 주입에서는 센서·배선·출력 채널 고장이 진단되고 안전 상태로 가는지 봅니다. 공통 전원 고장에서는 두 채널이 같은 전원·접지·환경 고장에 동시에 무너지지 않는지 확인합니다.

최악 정지 시험에서는 최대 속도·하중·자세에서 센서 감지부터 완전 정지까지 반복 측정합니다. 재시작 시험에서는 위험 제거·리셋·의도적 시작 순서가 지켜지고 예기치 않은 기동이 없는지 봅니다.

협동 작업의 감시·정지·재시작을 연결하는 구조

협동 셀에서는 안전 스캐너가 보호 영역 침범을 감지하고 안전 PLC가 속도 감시나 보호 정지를 요청하며, 드라이브가 SS1·STO 같은 안전 기능을 수행합니다. 일반 로봇 제어기는 작업 상태를 관리하지만 안전 신호를 우회할 수 없어야 합니다.

도식은 위험 평가에서 안전 기능을 정의하고 PLr·SIL 요구를 할당한 뒤 센서·논리·출력 아키텍처와 고장률 계산, 고장 주입·정지 거리 검증으로 이어지는 순서를 보여줍니다. 문서와 실제 시험이 같은 기능 ID로 연결돼야 추적성이 생깁니다.

위험 식별과 위험 추정에서 안전 기능을 정의하고 PLr 또는 SIL을 할당해 설계 검증하는 과정
위험에서 안전 기능과 PL·SIL 요구를 정하는 순서. 출처: 피지컬 AI Lab.

기능 안전 등급이 물리적 위험 평가를 대신하지 않는다

본문은 규격의 구조를 이해하기 위한 설명이며 특정 설비의 적합성 평가나 인증 결론이 아닙니다. 적용 국가 법규, 최신 규격판, 로봇 유형과 통합 범위는 자격 있는 안전 전문가와 확인해야 합니다.

PL·SIL 달성은 위험을 완전히 제거하지 않습니다. 가능한 위험은 본질 안전 설계로 먼저 줄이고, 보호 장치와 정보·교육은 남은 위험에 맞춰 계층적으로 적용해야 합니다.

충돌 감지와 안전 규격 글을 함께 읽는 방법

이 주제를 더 넓게 이해하려면 로봇 충돌 감지, 피지컬 AI 안전, 로봇 관절 브레이크와 안전 정지를 함께 읽는 편이 좋습니다. 각 글은 부품, 제어, 데이터 계층을 서로 다른 질문으로 나누어 설명합니다.

본문의 기술 범위는 다음 1차 자료를 기준으로 확인했습니다. ISO 10218-1:2025은 산업용 로봇 자체의 안전 요구사항과 통합 범위를 정의합니다. ISO 13849-1 개요은 PLr·카테고리·진단 범위와 안전 관련 제어부 평가 구조를 설명합니다. IEC 62061은 기능 안전과 SIL 체계의 기본 개념과 적용 맥락을 제공합니다. 수치와 적용 범위는 각 자료의 시험 조건을 벗어나 일반화하지 않았습니다.

로봇 기능 안전의 PL과 SIL에서 자주 묻는 질문

PL e가 SIL 3보다 무조건 높은가요?

두 체계는 적용 규격과 설계 절차가 달라 단순 서열로 비교하면 안 됩니다. 위험 고장 확률 범위의 대응은 가능하지만 해당 표준에 따른 전체 평가가 필요합니다.

안전 PLC를 쓰면 PL·SIL이 자동으로 나오나요?

아닙니다. 센서·논리·출력 전체 채널, 배선·진단·공통 원인 고장과 실제 응답 시간을 포함해 안전 기능 단위로 평가해야 합니다.

협동로봇이면 울타리가 없어도 되나요?

로봇 이름만으로 결정되지 않습니다. 작업물·툴·속도·접근·끼임과 사람 노출을 위험 평가해 필요한 감시·제한·가드를 정합니다.

AI 비전으로 사람을 찾으면 안전 센서가 되나요?

일반 비전 모델은 오류 범위와 진단·고장 반응이 인증 안전 기능 요구를 충족하지 않을 수 있습니다. 안전용으로 쓰려면 규격에 맞는 설계와 검증이 필요합니다.

가장 먼저 만들 문서는 무엇인가요?

위험 평가와 안전 요구 사양입니다. 어떤 위험에 어떤 안전 기능이 필요하고 입력·안전 상태·응답 시간·요구 PLr 또는 SIL이 무엇인지 먼저 정의해야 합니다.

마지막 확인: 2026년 7월 25일. 본문은 공개된 기술 문서와 논문을 기준으로 작성했으며, 제품별 수치와 안전 등급은 제조사 자료와 실제 시험 조건을 함께 확인해야 합니다.