시스템이론 사고모형 (STAMP/STPA)
쉽게 풀면
전통적 분석은 어느 부품이 고장 났는가를 따라갑니다. 이 모형은 대신 시스템을 명령을 내리는 제어자와 그 명령을 받는 대상, 그리고 상태를 알려 주는 피드백의 구조로 그립니다. 그리고 필요한 명령을 내리지 않았거나, 잘못된 명령을 내렸거나, 너무 늦거나 이르게 내린 경우처럼 안전하지 않은 제어 동작을 목록으로 뽑아 그 원인을 추적합니다. 소프트웨어나 사람의 판단처럼 고장 나지 않고도 사고를 일으키는 요소를 다룰 수 있는 것이 장점입니다.
왜 중요한가
자동화와 소프트웨어가 결합된 현대 시스템에서는 모든 부품이 정상인데도 사고가 나는 일이 흔한데, 부품 고장 확률에 기반한 기법으로는 이런 경로를 잡아내기 어렵습니다. 이 모형은 조직과 규제기관까지 제어구조의 일부로 포함해 분석하므로 재난 조사와 안전 설계 양쪽에서 활용도가 높습니다.
논문에서는 이렇게 쓰입니다
조금 더 깊게 보면
이 접근에서 안전은 시스템 전체 수준에서 나타나는 창발적 속성이며, 사고는 안전 제약이 제대로 강제되지 못할 때 발생한다고 봅니다. 분석은 손실과 시스템 수준 위험을 먼저 정의하고, 제어구조를 그린 뒤, 안전하지 않은 제어동작을 도출하고, 그것이 일어나는 인과 시나리오를 찾는 순서로 진행됩니다. 확률값을 요구하지 않아 설계 초기에 적용할 수 있지만, 분석자의 시스템 이해에 결과가 크게 좌우된다는 한계가 있습니다.
주의할 점
결함수분석이 정해진 고장 사건들의 조합과 확률을 따지는 기법이라면, 이 모형은 고장이 없는 상태에서도 제어 명령과 피드백의 어긋남으로 사고가 난다고 보고 그 구조를 분석합니다. 두 기법은 대체재라기보다 초점이 다른 도구입니다.