로봇 위험성평가: FMEA·HAZOP·STPA로 고장과 위험 시나리오를 찾는 방법

로봇 위험성평가는 FMEA, HAZOP, STPA 중 하나를 고르는 일이 아니라 시스템 경계와 수명주기 위험을 먼저 정의하고 세 방법의 서로 다른 시야를 조합하는 일입니다. FMEA는 부품·기능 고장, HAZOP은 의도에서 벗어난 편차, STPA는 고장이 없어도 생길 수 있는 부적절한 제어를 찾아 위험 저감과 검증 항목으로 연결합니다.

아래에서는 용어의 차이를 실제 시스템 경계, 실패 조건과 검증 순서로 나눠 살펴봅니다.

로봇 위험성평가는 사람의 위해 가능성을 시스템 수명주기 전체에서 찾아 줄이는 반복 과정이다

위험성평가는 위험 목록을 한 번 작성해 승인받는 문서 작업이 아닙니다. 로봇, 엔드이펙터, 작업물, 주변 설비, 소프트웨어, 작업자와 유지보수 절차의 경계를 정하고 위험원을 식별한 뒤 위험을 추정·평가하고 저감 조치와 검증 증거를 반복 연결합니다.

ISO 12100:2010 공식 범위는 기계의 위험성평가와 위험 저감 원칙을 수명주기 관점에서 제시합니다. ISO 페이지상 이 판은 현재 유효하지만 개정 절차가 진행 중이므로 프로젝트 적용판과 전환 요구를 확인해야 합니다.

분석을 시작하기 전에 허용된 사용과 예측 가능한 오사용, 손실과 경계를 먼저 쓴다

정상 자동운전만 경계로 잡으면 setup, teaching, jam 해소, tool 교체, 청소, 유지보수, 복구와 폐기에서 사람이 로봇 안으로 들어가는 순간을 놓칩니다. 사용자 역할, 숙련도, 접근 경로와 동시 작업도 운영 시나리오로 정의합니다.

피지컬 AI 안전 계층은 저감 수단의 층을 보여 주지만 위험성평가는 그보다 앞서 어떤 위해를 왜 줄여야 하는지 결정합니다. 충돌, 끼임, 낙하, 전기·열·광학·화학, 예기치 않은 기동과 자동 복구를 별도 hazard ID로 관리합니다.

FMEA·HAZOP·STPA는 분석 질문이 다르므로 경쟁 방법이 아니라 보완 방법이다

FMEA는 구성품이나 기능이 어떤 방식으로 실패하고 그 영향이 위로 전파되는지 묻습니다. HAZOP은 guide word로 속도·힘·순서·방향·시간 같은 설계 의도가 ‘없음, 많음, 적음, 반대, 너무 이름’으로 벗어날 때의 원인과 결과를 찾습니다. STPA는 안전 제약을 어기는 제어가 제공되거나 누락되거나 잘못된 타이밍·기간으로 제공되는지를 봅니다.

따라서 단일 센서 단선은 FMEA가 강하고, 잘못된 속도 recipe나 늦은 정지는 HAZOP가 체계적으로 드러내며, 모든 부품이 정상인데 automation이 사람이 있는 상태에서 재시작을 허용하는 문제는 STPA가 잘 찾습니다. 세 결과는 공통 hazard와 안전 요구사항에 합칩니다.

방법분석 단위핵심 질문대표 사각지대
FMEA부품·기능어떻게 고장나고 영향은?고장 없는 상호작용
HAZOP의도·parameter편차의 원인·결과는?복잡한 제어 구조
STPAcontrol action어떤 제어가 unsafe한가?부품 상세 고장률
통합hazard·requirement어떻게 저감·검증할까?소유자 없는 조치

현장 셀은 로봇 팔보다 넓은 공정 경계로 모델링해야 한다

사진의 용접 셀에서는 로봇 충돌 외에 아크·흄·열, 작업물 고정 실패, 접근문, 추출 설비, 용접 전원과 다른 기계의 coordination이 위험을 만듭니다. 가드는 저감 수단이지만 setup이나 정비 때 사람이 들어가는 경로와 에너지 격리를 별도로 분석해야 합니다.

시스템 block diagram에는 센서·PLC·robot controller·tool·process equipment·HMI·network와 사람 역할을 넣고 에너지와 명령 흐름을 그립니다. interface마다 입력의 유효성, 소유권, timeout과 고장 시 상태를 정의하면 분석 방법들이 같은 시스템을 바라보게 됩니다.

금속 가드와 용접 커튼으로 둘러싸인 산업용 로봇 용접 작업 셀
로봇 위험은 팔의 충돌뿐 아니라 용접 공정, 주변 설비, 접근문과 유지보수 작업까지 셀 경계에서 분석해야 합니다. 사진은 특정 셀의 안전 적합성을 판정하지 않습니다. 출처: WireCrafters. 라이선스: CC BY-SA 4.0. EXIF orientation normalized, center-cropped around the guarded robotic welding cell, resized, and shared under CC BY-SA 4.0; no material content altered.

FMEA는 고장 모드에서 안전 기능 상실과 진단 가능성을 따라간다

안전 스캐너의 오검출·미검출, encoder stuck, brake 성능 저하, tool changer 신호 불일치, network stale data와 잘못된 configuration을 기능 단위로 나눕니다. 각 고장의 local effect, system effect, 기존 검출, 위험 상태와 필요한 조치를 씁니다.

IEC 60812:2018은 FMEA/FMECA의 계획, 수행, 문서화와 유지 방법을 다루며 hardware·software·process·human interface에 적용할 수 있습니다. 다만 이 일반 표준이 특정 로봇 응용의 안전 요구를 자동으로 정해 주는 것은 아닙니다.

HAZOP는 로봇 명령과 물리량이 설계 의도에서 벗어나는 경우를 구조적으로 탐색한다

node를 로봇 이동, gripper close, 속도 제한, 접근문 unlock, automatic restart처럼 기능 단위로 두고 parameter에 guide word를 적용합니다. ‘속도 너무 큼’, ‘정지 너무 늦음’, ‘방향 반대’, ‘grip 없음’, ‘unlock 전에 움직임’ 같은 편차를 원인·결과·보호와 함께 검토합니다.

IEC 61882:2016은 HAZOP의 준비, examination, documentation과 follow-up을 설명합니다. workshop에는 controls, mechanical, safety, operations, maintenance와 실제 작업자가 참여해야 정상 설계 의도와 현장 우회 행동의 차이가 드러납니다.

STPA는 모든 부품이 정상이어도 안전하지 않은 제어가 생기는 시나리오를 찾는다

먼저 피해야 할 loss와 system-level hazard, safety constraint를 정하고 controller, controlled process, actuator, sensor와 feedback을 control structure로 그립니다. 각 control action이 제공되면 위험한지, 제공되지 않으면 위험한지, 너무 이르거나 늦거나 너무 오래 지속되면 위험한지 검토합니다.

MIT STPA Handbook은 control structure, unsafe control action과 loss scenario를 도출하는 절차를 제공합니다. 학습 정책, supervisor, safety PLC와 작업자가 서로 다른 process model을 가질 때의 불일치도 scenario에 포함할 수 있습니다.

AI 로봇에서는 분포 변화와 권한 충돌을 단순 부품 고장으로만 다루지 않는다

vision model이 잘못된 물체를 확신하거나 VLA가 unseen instruction을 정상 행동처럼 출력하는 것은 센서 단선과 다른 위험입니다. training distribution, confidence·abstention, stale world model, safety shield와 planner 사이 권한을 control structure와 deviation 분석에 넣습니다.

로봇 정책 안전 실드는 실행 직전 제약을 제공하지만 위험성평가가 빠진 위험을 스스로 만들지는 못합니다. AI 모델 업데이트, prompt·policy 변경과 dataset 확장은 안전 요구 회귀시험과 연결된 변경으로 취급합니다.

위험 저감은 본질적 안전 설계, 보호조치, 사용 정보의 순서로 선택한다

가능하면 위험한 에너지·날카로운 형상·끼임 틈을 설계에서 제거하거나 운동 범위를 바꿉니다. 남은 위험에는 가드, 인터록, 안전정격 감지·정지와 기능안전을 적용하고, 경고·교육·PPE만으로 설계 가능한 위험을 넘기지 않습니다.

ISO/TR 14121-2:2012는 ISO 12100을 바탕으로 실무 위험성평가 지침과 방법 예시를 제공합니다. 위험 추정 점수는 우선순위 도구일 뿐 낮은 숫자가 보호 조치의 적합성이나 법적 준수를 자동 증명하지 않습니다.

점검표는 분석 결과를 safety requirement와 verification case로 닫는다

각 hazard에는 원인 scenario, 영향을 받는 사람과 단계, 위험 저감 조치, 담당자, 안전 기능 요구와 합격 시험을 연결합니다. ‘운영자 교육’처럼 모호한 조치는 교육 내용·대상·주기·확인 방법까지 구체화하고 기술적 조치를 대체하지 않도록 표시합니다.

FMEA action, HAZOP recommendation과 STPA constraint가 서로 다른 문서에 남지 않도록 공통 ID를 사용합니다. 조치 완료는 설계 변경 사실이 아니라 검증 증거와 잔여 위험 검토까지 끝났을 때 닫습니다.

시스템 경계와 손실 정의에서 FMEA HAZOP STPA 분석, 위험 저감과 검증 추적성까지 이어지는 점검표
세 방법의 결과를 하나의 hazard ID와 safety requirement, verification evidence로 연결합니다. 출처: 피지컬 AI Lab.

위험성평가는 설계 동결 뒤에도 변경·사고·운영 데이터를 통해 유지한다

tool·workpiece·속도·layout·software·safety setting, 사람 역할과 생산 recipe가 바뀌면 영향을 받은 hazard와 test를 재개방합니다. supplier component 단종이나 firmware update도 진단 범위와 반응 시간이 달라질 수 있어 configuration change로 기록합니다.

로봇 실패 마이닝에서 찾은 near-miss와 반복 복구 실패는 새 loss scenario의 근거가 됩니다. 다만 운영 데이터가 아직 사고를 보여 주지 않았다는 사실을 안전 증거로 보지 않고 저빈도·고심각 시나리오는 별도 주입 시험과 분석을 유지합니다.

좋은 위험성평가의 합격 기준은 방법 이름이 아니라 위험-요구-시험-변경의 추적성이다

분석 범위가 수명주기와 interface를 포함하고, 서로 다른 방법이 고장·편차·제어 상호작용을 보완하며, 모든 고위험 항목에 소유자와 기한이 있고, 저감 조치가 검증됐는지 확인합니다. 잔여 위험은 사용자가 이해할 수 있는 형태로 인계합니다.

NIOSH 작업장 로봇 안전 개요는 충돌·끼임·전기 등 작업자 위험과 새로운 인간-로봇 상호작용 위험을 강조합니다. 실제 사고와 현장 관찰을 분석 가정에 되먹임해 문서가 현실에서 벗어나지 않게 합니다.

추적 항목필수 연결완료 증거변경 때 행동
Hazardloss·scenario·수명주기검토 기록영향 재평가
Requirement저감·안전 기능승인 사양version 갱신
Verification시험·분석·inspection결과·불확실성회귀시험
Residual riskmanual·training·표시인계·이해 확인사용 조건 갱신

로봇 위험성평가에서 자주 묻는 질문

FMEA 하나만 하면 로봇 위험성평가가 끝나나요?

아닙니다. FMEA는 고장 분석에 강하지만 고장 없는 위험한 상호작용과 잘못된 제어를 놓칠 수 있어 HAZOP·STPA와 현장 작업 분석으로 보완합니다.

RPN 점수가 낮으면 조치하지 않아도 되나요?

점수는 우선순위 도구일 뿐입니다. 심각한 위해, 법규 요구와 합리적으로 가능한 위험 저감은 숫자 하나로 면제되지 않습니다.

STPA는 FMEA를 대체하나요?

대체하지 않습니다. STPA는 제어 상호작용을, FMEA는 구성품·기능 고장을 잘 찾으므로 공통 hazard와 requirement 아래 결합하는 편이 좋습니다.

위험성평가는 누가 참여해야 하나요?

기계·제어·소프트웨어·기능안전, 통합, 운영, 유지보수와 실제 작업자를 포함한 다분야 팀이 참여해야 합니다.

AI 모델 업데이트도 재평가 대상인가요?

행동 분포, perception, confidence, latency 또는 safety interface를 바꿀 수 있으므로 영향 분석과 안전 회귀시험 대상입니다.

위험성평가 방법과 적합성 판단은 적용 법규, 최신 표준 원문과 적격한 다분야 팀의 검토에 따라야 합니다. 이 글의 방법 비교는 특정 설비의 법적 적합성 판정을 대신하지 않습니다.