시스템이론 사고모형 (STAMP/STPA)

재난안전관리학
한 줄 정의: 사고를 부품 고장이 아니라 안전 제어구조의 실패로 보고 위험한 제어 동작을 찾아내는 분석 기법입니다.

쉽게 풀면

전통적 분석은 어느 부품이 고장 났는가를 따라갑니다. 이 모형은 대신 시스템을 명령을 내리는 제어자와 그 명령을 받는 대상, 그리고 상태를 알려 주는 피드백의 구조로 그립니다. 그리고 필요한 명령을 내리지 않았거나, 잘못된 명령을 내렸거나, 너무 늦거나 이르게 내린 경우처럼 안전하지 않은 제어 동작을 목록으로 뽑아 그 원인을 추적합니다. 소프트웨어나 사람의 판단처럼 고장 나지 않고도 사고를 일으키는 요소를 다룰 수 있는 것이 장점입니다.

왜 중요한가

자동화와 소프트웨어가 결합된 현대 시스템에서는 모든 부품이 정상인데도 사고가 나는 일이 흔한데, 부품 고장 확률에 기반한 기법으로는 이런 경로를 잡아내기 어렵습니다. 이 모형은 조직과 규제기관까지 제어구조의 일부로 포함해 분석하므로 재난 조사와 안전 설계 양쪽에서 활용도가 높습니다.

논문에서는 이렇게 쓰입니다

"본 연구는 시스템이론 위험분석 기법으로 자율운항 선박의 안전하지 않은 제어동작을 식별하고 안전요구사항을 도출하였다."

조금 더 깊게 보면

이 접근에서 안전은 시스템 전체 수준에서 나타나는 창발적 속성이며, 사고는 안전 제약이 제대로 강제되지 못할 때 발생한다고 봅니다. 분석은 손실과 시스템 수준 위험을 먼저 정의하고, 제어구조를 그린 뒤, 안전하지 않은 제어동작을 도출하고, 그것이 일어나는 인과 시나리오를 찾는 순서로 진행됩니다. 확률값을 요구하지 않아 설계 초기에 적용할 수 있지만, 분석자의 시스템 이해에 결과가 크게 좌우된다는 한계가 있습니다.

주의할 점

결함수분석이 정해진 고장 사건들의 조합과 확률을 따지는 기법이라면, 이 모형은 고장이 없는 상태에서도 제어 명령과 피드백의 어긋남으로 사고가 난다고 보고 그 구조를 분석합니다. 두 기법은 대체재라기보다 초점이 다른 도구입니다.

관련 용어