굴착기 조이스틱에서 손을 뗐는데 붐이 계속 내려간다면 어떤 일이 생길까요? 버킷 아래에서 관을 맞추던 작업자는 피할 시간이 거의 없습니다. 건설기계의 조작이 전자식 조이스틱과 전자 비례 밸브로 옮겨 가면서, 이런 사고는 기계 결함뿐 아니라 센서, 컨트롤러, 소프트웨어의 고장에서도 시작될 수 있게 되었습니다.
ISO 19014는 이런 위험을 다루는 토공기계 분야의 기능안전 표준입니다. 이 글에서는 표준의 구성을 하나씩 설명하기보다, 붐 하강이라는 기능 하나를 골라 위험 분석에서 설계와 검증까지 따라가며 ISO 19014의 핵심 개념을 잡아 보겠습니다.
1. ISO 19014가 묻는 두 가지 질문
ISO 19014는 ISO 6165에서 정의한 굴착기, 로더, 불도저, 덤퍼 같은 토공기계와 그 부착물의 제어 시스템을 대상으로 합니다. 다루는 위험은 제어 시스템의 고장으로 생기는 위험입니다. 무거운 붐이 사람 위로 내려올 수 있다는 사실 자체는 기계의 위험이고, 조작하지 않았는데 제어 시스템이 하강 명령을 내보내는 상황이 ISO 19014의 대상입니다. ISO 19014-1, ISO 6165:2022
표준 전체는 결국 두 질문으로 요약됩니다.
- 이 기능은 얼마나 믿을 수 있어야 하는가? 위험 분석으로 요구 성능 수준인 MPLr(Machine Performance Level required)을 정합니다.
- 설계가 실제로 그만큼 믿을 만한가? 하드웨어, 부품, 소프트웨어의 근거로 달성 성능 수준인 MPLa(Machine Performance Level achieved)를 입증합니다.
목표는 각 안전기능에서 MPLa가 MPLr 이상이 되도록 하는 것입니다. MPL은 a부터 e까지 다섯 단계이며 e로 갈수록 요구가 엄격해집니다. 이름에 Machine이 들어가지만 기계 전체에 등급 하나를 매기는 개념은 아닙니다. 제어 기능의 고장 시나리오별로 MPLr을 정하고, 이를 그 기능을 맡는 안전 제어 시스템에 할당해 달성 수준을 평가합니다. ISO 19014-2:2022
표준의 다섯 부분은 이 흐름의 각 단계를 나누어 맡습니다.
2. MCSSA는 건설기계판 HARA입니다
MCSSA(Machine Control System Safety Analysis, 기계 제어 시스템 안전 분석)는 제어 시스템과 관련된 위험원을 찾고, 그 위험을 줄이려면 안전 제어 시스템이 얼마나 믿을 만해야 하는지를 MPLr로 정하는 절차입니다. 위험원 식별에는 ISO 12100의 위험 평가 원칙 등을 사용할 수 있습니다. ISO 19014-1
ISO 26262의 HARA를 해 본 분이라면 구조가 익숙할 것입니다.
| 구분 | ISO 26262 HARA | ISO 19014 MCSSA |
|---|---|---|
| 출발점 | 차량 기능(아이템)의 오작동 | 기계 제어 기능의 오작동 |
| 평가 요소 | 심각도(S), 노출(E), 통제 가능성(C) | 심각도(S), 노출(E), 통제 가능성(C) |
| 결과 | ASIL A~D 또는 QM | MPLr a~e |
| 다음 단계 | 안전목표 | 안전기능과 안전 관련 제어 부분 식별 |
기능의 오작동을 가정하고, 그 오작동이 어떤 상황에서 누구를 얼마나 다치게 하는지 평가해 등급을 정한다는 점에서 두 분석은 같은 생각을 따릅니다. 평가 요소의 이름도 같지만, 각 요소의 등급 구분과 판정 방법은 서로 다릅니다. 건설기계에서는 운전자뿐 아니라 신호수, 주변 작업자, 정비 인력처럼 기계 가까이에서 일하는 사람을 함께 살펴야 한다는 점이 특히 중요합니다.
MCSSA는 대략 다음 순서로 진행합니다. 여기서는 흐름만 설명하며, 각 요소의 구분과 판정 기준은 1부를 따릅니다.
- 제어 기능 목록을 만듭니다. 붐 상승과 하강, 선회, 주행, 조향, 제동처럼 제어 시스템이 움직이는 기능을 나열합니다.
- 기능마다 잘못될 수 있는 방식을 가정합니다. 의도하지 않은 작동, 필요할 때 작동하지 않음, 너무 빠름, 반대 방향 등입니다.
- 위험 상황을 구체화합니다. 어떤 작업 중에, 누가, 어디에 있을 때 그 오작동이 사람을 다치게 하는지 적습니다.
- 요소별로 평가해 MPLr을 정하고 근거를 남깁니다.
이 과정을 처음부터 밟기 전에 5부를 먼저 확인합니다. 기종과 기능이 5부 표의 적용 대상이고 표에서 정한 가정과 적용 조건을 만족하면, 표에 제시된 MPLr을 적용합니다. 5부의 표는 참고값이 아니라 규범적(normative) 요구이므로, 자체 분석으로 고쳐 쓰는 출발점처럼 다루지 않습니다. 그 가정이 성립하지 않거나 표의 적용 범위를 벗어나는 경우에는 1부에 따라 별도의 MCSSA를 수행합니다. ISO/TS 19014-5:2021
3. 사례: 붐 하강의 MPLr 정하기
이제 가상의 전자 유압식 굴착기 하나로 따라가 보겠습니다. 설명을 위해 단순화한 예입니다.
이 굴착기에서 붐 하강 명령은 다음 경로로 전달됩니다. 운전석 옆의 안전 레버를 잠금 위치에 두면 파일럿 압 공급이 차단되어 작업 장치가 움직이지 않습니다.
전자식 조이스틱 → 컨트롤러 → 전자 비례 밸브(파일럿 압 생성) → 메인 컨트롤 밸브 → 붐 실린더
잘못될 수 있는 방식을 찾습니다
| 오작동 | 결과의 예 |
|---|---|
| 조작하지 않았는데 하강 | 버킷 아래 작업자 협착 |
| 하강 명령에도 움직이지 않음 | 작업 지연(주로 가용성 문제) |
| 지시보다 빠른 하강 | 매단 짐의 흔들림, 충돌 |
| 상승 명령에 하강 | 운전자 예상과 반대 동작 |
이 글에서는 가장 심각한 조작하지 않았는데 하강하는 경우를 따라갑니다.
위험 상황을 정하고 평가합니다
실제 프로젝트라면 앞서 설명한 대로 이 기종과 기능이 5부 표의 적용 대상인지부터 확인해야 합니다. 이 절에서는 MCSSA의 판단 과정을 보여 주기 위해 5부를 적용하지 않는 가상 조건을 두고 직접 평가하겠습니다.
위험 상황은 “관 매설 작업 중 작업자가 트렌치 안에서 버킷에 매단 관을 맞추고 있고, 운전자는 조이스틱을 중립에 둔 상태에서 붐이 내려온다”로 정하겠습니다.
| 평가 요소 | 이 사례의 판단 | 근거로 남길 것 |
|---|---|---|
| 심각도 | 협착으로 사망이나 중상 가능: 높음 | 붐과 버킷의 무게, 하강 속도, 끼일 수 있는 위치 |
| 노출 | 관 매설, 인양 작업에서 버킷 가까이에 사람이 있는 시간이 적지 않음 | 실제 작업 순서, 현장 관찰 |
| 통제 가능성 | 하강이 시작된 뒤 운전자의 반응이나 가능한 제어 조작으로 위해를 막기 어렵고, 트렌치 안 작업자가 피할 공간과 시간도 제한됨: 낮음 | 운전자의 인지와 반응 시간, 사용할 수 있는 대체 제어수단, 기계 정지 시간, 작업자의 회피 공간 |
이 판단을 1부의 판정 기준에 적용하면 MPLr이 정해집니다. 여기서는 그 결과 MPLr c가 도출되었다고 가정하겠습니다.
등급보다 중요한 것은 근거입니다. “숙련 운전자이므로 통제 가능성이 높다”고 단정하는 것만으로는 충분하지 않습니다. 운전자가 실제로 위험을 알아차릴 수 있는지, 반응할 시간이 있는지, 독립된 대체 제어수단으로 안전한 상태에 들어갈 수 있는지를 근거로 평가해야 합니다. 반면 “이 컨트롤러는 잘 고장 나지 않는다”는 판단은 이 단계에서 고려할 내용이 아닙니다. 제어 시스템의 신뢰도는 위험 분석에서 미리 가정하는 것이 아니라, 다음 단계에서 MPLa로 입증할 대상입니다.
4. 사례: 안전기능과 구조 설계로 MPLa 만들기
안전기능을 시험할 수 있는 문장으로 바꿉니다
MPLr c는 목표일 뿐, 설계자가 바로 쓸 수 있는 요구사항은 아닙니다. 먼저 안전기능을 시험할 수 있는 문장으로 정합니다.
조이스틱이 중립이거나 안전 레버가 잠금 위치일 때 붐 하강 동작을 막는다. 하강 방향의 고장을 검출하면 정해진 시간 안에 붐을 정지시키고 그 상태를 유지한다.
여기서 필요한 반응 시간과 허용 이동량은 위험 시나리오, 기계의 동특성, 함께 적용되는 다른 보호수단을 바탕으로 안전 요구사항으로 정합니다. 예를 들어 허용 이동량을 정했다면 최대 하강 속도와 유압 계통의 지연을 이용해 필요한 정지 시간을 도출할 수 있습니다.
요구 MPL을 만족하는 구조와 진단을 설계합니다
명령 경로가 한 줄뿐이라면 센서나 출력 하나의 고장으로 안전기능 전체를 잃을 수 있습니다. 필요한 구조, 부품 신뢰도, 진단 범위는 요구 수준에 따라 달라지며, 수준이 높을수록 고장 하나에 견디는 구조나 더 높은 진단 성능이 필요해지는 경우가 많습니다. 아래는 이런 고려를 담은 설명용 예시 구조입니다.
| 고장 | 검출 방법 | 반응 |
|---|---|---|
| 조이스틱 센서 한쪽이 하강 값으로 고착 | 두 센서 신호를 서로 비교 | 하강 명령을 무시하고 경고 |
| 두 센서가 같은 전원 이상으로 함께 틀어짐 | 센서 전원 전압 감시 | 하강 명령을 무시하고 경고 |
| 컨트롤러가 하강 밸브를 잘못 구동 | 명령과 밸브 구동 전류를 비교 | 파일럿 압 차단 밸브를 닫아 정지 |
| 컨트롤러 자체가 멈춤 | 감시 회로(워치독)가 응답 없음을 검출 | 출력을 끄고 파일럿 압 차단 |
이 예시에서는 파일럿 압 차단 밸브를 하강 명령 경로와 충분히 독립된 정지 수단으로 구성했습니다. 표준이 이 회로를 정답으로 정해 둔 것은 아니며, 두 경로가 같은 고장 하나로 함께 기능을 잃지 않는지는 구조와 공통원인고장 분석으로 확인해야 합니다. 컨트롤러의 출력 하나가 고장 나 하강 밸브와 차단 밸브를 동시에 못 쓰게 된다면 두 번째 경로를 둔 의미가 없기 때문입니다. 차단 밸브와 유압 회로도 안전기능의 일부이므로, 2부가 전기, 전자 부품뿐 아니라 유압, 기계 부품까지 평가 대상에 넣는 이유를 여기서 확인할 수 있습니다. ISO 19014-2:2022
MPLa를 평가하고 부족하면 설계를 바꿉니다
구조가 정해지면 부품의 신뢰도, 진단이 잡아내는 고장의 비율, 여러 경로가 함께 고장 나는 공통원인고장, 설계와 개발 과정의 실수로 생기는 체계적 고장에 대한 대책을 함께 따져 MPLa를 평가합니다. 결과가 MPLr c에 못 미치면 진단을 보강하거나, 차단 경로를 더 독립적으로 만들거나, 신뢰도가 높은 부품을 고릅니다. 이 반복이 기능안전 설계의 본체입니다. 구체적인 평가 방법은 2부를 따릅니다.
부품과 소프트웨어도 같은 목표를 따릅니다
- 부품 환경: 조이스틱과 컨트롤러는 진동, 충격, 큰 온도 변화 속에서도 위의 진단과 차단을 제대로 수행해야 합니다. 3부는 안전 관련 전기, 전자 부품의 환경 시험 최소 요구사항을 정합니다. 공급사의 시험성적서가 있다면 그 시험 조건이 실제 장착 위치의 조건을 대표하는지 확인해야 합니다. ISO 19014-3:2018
- 소프트웨어와 통신: 조이스틱 신호를 통신으로 받는다면 메시지가 끊기거나 같은 값만 반복될 때 이를 검출해 하강 명령을 0으로 처리해야 합니다. 전원이 다시 들어왔을 때 이전 명령이 재실행되지 않아야 합니다. 4부는 소프트웨어 개발과 데이터 전송 요구를 다루며, 사이버보안은 4부의 범위에 포함되지 않습니다. ISO 19014-4:2020
5. 사례: 검증으로 근거를 완성합니다
설계가 끝나면 고장을 실제로 일으켜 안전기능이 동작하는지 확인합니다.
| 시험 | 확인할 것 |
|---|---|
| 조이스틱 센서 한쪽을 하강 값으로 고정 | 불일치를 검출하고 붐이 움직이지 않는가 |
| 하강 밸브 출력을 강제로 켬 | 차단 밸브가 닫히고 붐이 허용 이동량 안에서 멈추는가 |
| 조이스틱 통신을 끊음 | 마지막 하강 명령을 계속 쓰지 않는가 |
| 고장 상태에서 전원을 다시 넣음 | 붐이 스스로 내려오지 않는가 |
반응 시간은 소프트웨어가 고장을 알아차린 시점이 아니라 붐이 실제로 멈춘 시점까지 재야 합니다. 밸브와 유압 회로의 지연까지 포함해야 4절에서 정한 허용 이동량과 비교할 수 있기 때문입니다.
이렇게 하면 기능 하나에 대해 다음과 같은 근거의 사슬이 완성됩니다.
위험 상황 → MPLr과 판단 근거 → 안전기능 → 구조와 진단 → MPLa 평가 → 고장 주입 시험 결과
어느 고리가 비어 있는지 보면 무엇을 더 해야 하는지가 드러납니다. ISO 19014의 다섯 부분은 결국 이 사슬의 고리를 어떻게 채울지를 정한 것입니다.
6. ISO 26262, ISO 25119와 비교하며 마무리합니다
붐 하강 하나로 따라온 흐름을 다른 기능안전 표준과 견주어 보면 ISO 19014의 특징이 분명해집니다.
- ISO 26262와 비교: 위험 분석으로 등급을 정하고 설계와 검증으로 입증한다는 큰 흐름은 같습니다. 다만 ISO 26262는 양산 도로 차량의 전기, 전자 시스템을 대상으로 ASIL A~D를 쓰고, ISO 19014는 토공기계의 제어 시스템을 대상으로 MPL a~e를 씁니다. 위험의 중심도 도로 이용자보다 기계 가까이에서 일하는 사람에 있습니다. 두 등급은 정하는 방법과 입증 방식이 다르므로 등급 문자만 맞춰 옮기지 않는 것이 좋습니다. ISO 26262-1:2018
- ISO 25119와 비교: 같은 오프로드 기계 분야의 표준으로, 위험을 평가해 a부터 e까지의 등급을 정하는 구조가 닮았습니다. 차이는 ISO 25119가 전기, 전자, 프로그램 가능 전자 시스템을 중심으로 하는 반면, ISO 19014는 유압, 기계 부품까지 평가 대상에 넣고 부품 환경 시험(3부)과 기종별, 기능별 MPLr 표(5부)를 따로 둔다는 점입니다. ISO 25119의 흐름은 ISO 25119 이해하기에서 같은 방식으로 정리했습니다.
MPLr은 위험 분석이 정하는 목표이고, MPLa는 설계와 검증이 입증해야 하는 결과입니다. 표준이 달라도 이 구조는 같습니다. 붐 하강처럼 대표 기능 하나로 흐름을 끝까지 밟아 보면, 나머지 기능에도 같은 틀을 적용할 수 있습니다.
참고 문헌
- ISO 19014-1:2018, 안전 관련 제어 부분과 성능 요구사항을 정하는 방법(MCSSA).
- ISO 19014-2:2022, 하드웨어와 구조 요구사항의 설계와 평가.
- ISO 19014-3:2018, 전기, 전자 부품의 환경 성능과 시험 요구사항.
- ISO 19014-4:2020, 소프트웨어와 데이터 전송의 설계와 평가.
- ISO/TS 19014-5:2021, 성능 수준 표. 개정판 ISO 19014-5 진행 중.
- ISO 6165:2022, 토공기계 기본 유형, 식별과 용어.
- ISO 12100:2010, 기계류 안전, 위험 평가와 위험 저감.
- ISO 26262-1:2018, 도로 차량 기능안전.
- ISO 25119-1:2018, 농림업용 트랙터와 기계의 기능안전.
이 글의 굴착기 구조, 평가 판단, MPLr c는 개념을 설명하기 위한 가상 사례이며 실제 장비의 결과는 사용 조건과 근거에 따라 달라집니다.
관련 서비스
건설기계 제어 시스템의 MPLr 결정부터 검증 근거 정리까지 기능안전 대응을 고민 중이시라면, 세온이앤에스의 접근 방식을 확인해 보세요.
관련 영상
이 글의 핵심을 영상으로도 정리했습니다.