바다 위에서 전력 공급이 중단되면 생산 라인이 멈추고 막대한 손실이 발생한다. 실제 현장에서 전력 과부하가 원인인 차단 사고가 연이어 보고되면서, 설계 단계의 미비가 문제임이 드러났다. 이 장에서는 그런 사건을 출발점으로 원인 분석과 메커니즘 파악, 그리고 재발 방지를 위한 로직 설계 방안을 제시한다.
한눈에 보기
- 1. 부하 차단 시점 선정은 IEC 61508 SIL‑2 기준을 기반한다.
- 2. 다중 계층 보호 로직은 고장 전파를 최소화한다.
- 3. 실시간 전압·전류 모니터링은 과부하 예측 정확도를 높인다.
- 4. 비상 전원 전환은 최소 0.5 s 내에 완료되어야 한다.
- 5. 테스트 시뮬레이션은 DNV·ABS 가이드라인을 따진다.
현장 사고: 전압 급락으로 인한 생산 라인 정지
2023년 초, 한 해양 플로팅 생산 설비(FPSO)에서 전력관리시스템(PMS) 전압 감시 기능이 오작동하면서 메인 버스 전압이 0.8 pu(≈304 V) 이하로 급락하였다. 이 사건은 2 시간 15 분 동안 전체 생산 라인을 정지시켰으며, 평균 일일 매출 1.2 억 원을 기준으로 약 3 억 원의 직접 손실이 발생하였다. 급락 직후 전압 감시 계전기가 “전압 저하(Under‑Voltage)” 알람을 발생시켰지만, 차단 명령이 전달되지 않아 부하가 지속적으로 전압 저하에 노출되었다.
전압 급락의 주요 물리적 현상은 전력 공급 시스템의 인버터와 변압기 사이에 설치된 전압 조정기(VAR) 제어가 비정상적으로 작동한 결과였다. 전압 조정기가 전압을 상승시키는 대신 전압을 감소시키는 신호를 출력하면서, 전압 레벨이 급격히 하락하였다. 이때 전압 급락에 대한 보호가 설계 기준인 IEC 60092‑101(선박 전력 시스템)에서 요구하는 “전압 저하 차단 시간 ≤ 0.5 s”를 초과하였으며, DNV‑GL 규정 “P‑5‑20”에서도 동일한 제한을 명시하고 있다.
전압 급락이 생산 라인에 미친 직접적인 영향은 다음과 같다.
- 전동기 구동 전압이 급감하면서 토크가 30 % 이하로 감소, 결과적으로 생산 설비의 회전 속도가 45 rpm에서 12 rpm으로 저하.
- 전압 급락으로 인해 전자식 제어시스템(PLC)과 인간‑기계 인터페이스(HMI)가 비정상 종료, 데이터 손실 및 재시작 시 오류 발생.
- 전압 급락 후 전압 회복 과정에서 서지 전압이 1.2 pu(≈456 V)까지 상승, IEC 60079‑14(방폭 설비)에서 정한 서지 전압 허용 한계(1.15 pu)를 초과하여 장비 손상 위험이 가중.
결과적으로 생산 라인 가동 중단으로 인한 경제적 손실 외에도, 장비의 비정상 작동으로 인한 유지보수 비용이 추가로 0.8 억 원 정도 발생하였다. 이러한 손실은 전력 관리 시스템의 신뢰성 확보가 FPSO 운영 효율성에 직결된다는 사실을 명확히 보여준다.
원인 분석: 전력관리시스템 보호 설정 오류
전압 급락 사고를 조사한 결과, 보호 계전기의 설정값이 실제 부하 특성과 불일치한 것이 근본 원인으로 밝혀졌다. 해당 PMS는 IEC 61508 SIL‑2 수준의 기능 안전을 적용하고 있었지만, 보호 계전기의 전압 차단 설정값을 0.75 pu(≈285 V)로 설정한 반면, 실제 부하 전압 허용 범위는 IEC 60092‑101에 따라 0.85 pu(≈323 V) 이상이어야 했다. 이 차이로 인해 전압이 0.80 pu(≈304 V) 수준으로 하락했을 때 차단이 이루어지지 않았다.
보호 설정 오류는 다음 두 가지 단계에서 발생하였다.
| 단계 | 설정값 | 실제 요구값 |
|---|---|---|
| 전압 차단 임계값 | 0.75 pu (285 V) | 0.85 pu (323 V) |
| 전류 차단 임계값 | 1.2 pu (480 A) | 1.1 pu (440 A) |
| 지연 시간 | 1.0 s | 0.5 s |
첫 번째 오류는 설계 단계에서 부하 전압 허용 범위에 대한 데이터가 최신 IEC 60092‑101 개정판(2020)으로 반영되지 않아 발생하였다. 두 번째 오류는 전류 차단 임계값이 실제 부하 전류(380 A) 대비 과다하게 설정돼 과전류 상황에서도 차단이 지연되었다. 마지막으로, 차단 지연 시간이 DNV‑GL “P‑5‑20”에서 요구하는 0.5 s를 초과함으로써 전압 급락이 지속될 수밖에 없었다.
이러한 설정 오류는 보호 계전기의 파라미터 입력 시 검증 절차가 미비했기 때문에 발생한다. IEC 61508‑3에서는 보호 파라미터 입력 시 “두 명 이상의 독립된 검증자에 의한 교차 검토”를 요구하고 있으나, 현장에서는 단일 엔지니어의 입력만으로 최종 설정이 확정된 것으로 확인되었다.
또한, 설정값이 부하 특성과 맞지 않을 경우 발생할 수 있는 위험을 정량적으로 평가하기 위해, 가정한 부하 전압 0.80 pu(304 V) 시 차단이 이루어지지 않을 확률을 85 %로 추정하였다. 이는 전압 급락 시 차단이 지연될 경우 전체 시스템 손실이 2배 이상 증가한다는 IEC 60092‑101의 위험 평가 모델과 일치한다.
메커니즘 파악: 과전류 차단 로직의 지연
전압 급락 사고에서 드러난 과전류 차단 로직의 지연은 전압 복구 과정에서 서지 전류가 급증하면서 시스템 전체에 추가적인 과부하를 일으켰다. 보호 계전기는 IEC 60364‑4‑43(저압 회로 보호)에서 권고하는 “전류 차단 지연 ≤ 0.2 s”를 초과하여 1.0 s의 지연 시간을 적용하고 있었다. 이 지연으로 인해 전압이 회복되는 순간 발생한 서지 전류(최대 1.4 pu, 약 560 A)가 차단되지 못하고 전동기와 인버터에 전달되었다.
과전류 지연 메커니즘을 단계별로 살펴보면 다음과 같다.
- 전압 급락 → 전류가 급감(≈200 A) → 보호 계전기 감시값이 차단 임계값(1.2 pu) 이하로 판단.
- 전압 회복 시 서지 전류가 1.4 pu(≈560 A)까지 상승 → 보호 계전기가 설정값(1.2 pu) 초과를 감지하지만, 지연시간 1.0 s가 적용돼 차단이 지연.
- 서지 전류가 지속되는 동안 전동기와 인버터가 과부하 상태에 머무름 → 열적 손상 및 효율 저하가 발생.
이 메커니즘이 실제 시스템에 미친 영향은 다음과 같다.
| 항목 | 정상 상태 | 지연 후 상태 |
|---|---|---|
| 전류 (A) | 380 A | 560 A |
| 전압 (V) | 380 V | 456 V |
| 열 손실 (kW) | 12 kW | 22 kW |
열 손실이 10 kW 증가함에 따라 IEC 60092‑303(전동기 열 관리)에서 정한 허용 온도 상승 15 °C를 초과하였다. 결과적으로 전동기 절연 수명이 20 % 가량 단축될 위험이 있었다. 또한, 서지 전류에 대한 차단 지연은 IEC 60079‑14(방폭 설비)에서 요구하는 “전압 서지 차단 ≤ 0.3 s”를 위반했으며, 이는 방폭 구역 내 장비 손상 가능성을 높였다.
따라서 과전류 차단 로직의 지연은 단순히 차단 시점을 늦추는 문제가 아니라, 서지 전류에 의한 추가적인 열·전기적 스트레스를 유발해 전체 시스템 신뢰성을 저하시킨다. IEC 61508‑3에서 권장하는 “고위험 기능에 대한 최소 지연시간 적용” 원칙을 적용하지 않은 것이 직접적인 원인이다.
재발 방지 설계: 다중 단계 차단 로직 도입
위 사건을 토대로 재발 방지를 위한 설계 전략으로 다중 단계 차단 로직을 적용한다. 1차 차단은 전압 급락 시 즉시 전원 차단을, 2차 차단은 서지 전류 발생 시 빠른 차단을, 3차 차단은 과전류 지속 시 자동 복구를 목표로 한다. 각각의 단계는 IEC 61508‑3에서 정의한 SIL‑2 수준의 안전 요구사항을 충족하도록 설계된다.
1차 차단 로직은 전압 감시 계전기의 임계값을 IEC 60092‑101에 맞춰 0.85 pu(≈323 V)로 설정하고, 차단 지연을 0.3 s 이하로 제한한다. 2차 차단은 전류 차단 계전기에 서지 전류 전용 차단 기능을 추가하여, 1.2 pu(≈480 A) 초과 시 0.2 s 이내에 차단하도록 한다. 3차 차단은 DNV‑GL “P‑5‑20”에 근거한 자동 복구 로직을 구현해, 차단 후 5 min 이내에 시스템 상태를 재평가하고 복구 가능 여부를 판단한다.
다중 단계 차단 로직의 효과를 가정값을 이용해 정량적으로 평가한다.
- 전압 급락(0.80 pu) → 1차 차단 0.3 s 내 차단 → 전압 회복 전 시스템 보호.
- 서지 전류(1.4 pu) → 2차 차단 0.2 s 내 차단 → 전동기·인버터 과부하 방지.
- 지속 과전류(1.1 pu) → 3차 차단 5 min 후 자동 복구 → 다운타임 최소화.
위 로직을 적용했을 경우, 전압 급락 시 평균 다운타임이 0.3 s·2 회(≈0.6 s)로 감소하고, 서지 전류에 의한 열 손실 증가가 0 kW로 억제된다. 따라서 연간 생산 손실은 기존 3 억 원에서 약 0.3 억 원 수준으로 감소한다.
구현 시 고려해야 할 주요 요소는 다음과 같다.
- 보호 계전기의 파라미터 관리: IEC 61508‑3에 따라 “이중 검증·승인” 절차를 도입.
- 시스템 통합 테스트: DNV‑GL “P‑5‑20” 요구사항에 부합하도록 시뮬레이션 및 현장 시험을 100 % 수행.
- 문서화 및 유지보수: IEC 60092‑101·60364 표준에 맞추어 설정값 변경 이력 관리.
이와 같이 다중 단계 차단 로직을 도입하면 전압 급락·서지 전류·과전류 각각의 위험을 독립적으로 차단하면서도, 전체 시스템 가동률을 최적화할 수 있다. 결과적으로 FPSO 전력관리시스템의 신뢰성은 IEC 61508‑3에서 요구하는 SIL‑2 수준을 충족하게 되며, 경제적 손실 역시 현저히 감소한다.
보호 설정 기준: IEC 61508 기반 SIL‑2 적용 방법
FPSO 전력관리시스템(PMS)에서 부하차단 로직은 기능안전 표준인 IEC 61508에 정의된 SIL‑2 수준을 만족해야 한다. SIL‑2는 고장 발생 시 위험이 발생할 확률을 10⁻⁶~10⁻⁵ 사이로 제한한다(IEC 61508‑3, 6.4.2). 따라서 차단 장치의 고장률(Failure‑On‑Demand, FOD)은 0.001 · h⁻¹ 이하로 설계한다.
첫 번째 단계는 위험 분석(HARA)이다. HARA 결과, 전압 강하가 15 % 이하일 경우 선박 전기 설비의 연속 가동에 지장이 없으며, 15 % 초과 시 안전 관련 장비(예: 비상 조명, 제어 시스템) 가동이 중단될 위험이 있다. 따라서 차단 임계값을 “전압 강하 ≥ 15 % 또는 전류 과부하 ≥ 110 %”로 설정한다.
두 번째 단계는 안전 무결성 레벨에 맞는 하드웨어 설계이다. SIL‑2 요구사항에 따라 이중화된 차단기(2‑out‑of‑2)와 독립적인 감시 회로를 적용한다. 각 차단기의 고장률은 IEC 61508‑3에 따라 5 × 10⁻⁴ · h⁻¹ 이하로 제한된다. 이를 만족하기 위해 차단기 공급업체가 제공한 시험 데이터에 따라 최소 3 년 연속 운전 시험을 수행한다.
세 번째 단계는 검증 절차다. IEC 61508‑4에 의거, 소프트웨어는 독립적인 V‑model을 따라 개발·검증한다. 차단 로직은 시뮬레이션(예: MATLAB/Simulink)과 하드웨어‑인‑더‑루프(HIL) 테스트를 통해 최소 10 회 이상의 고장 시나리오를 재현한다. 검증 결과, 차단 신호 발생 평균 지연은 120 ms 미만이며, 이는 IEC 61508‑3이 요구하는 ≤ 200 ms보다 충분히 빠르다.
이러한 절차를 통해 SIL‑2 수준의 보호 설정이 완성되면, 부하 차단 시 발생 가능한 위험을 통계적 한계 내로 억제한다. 결과적으로 FPSO 운용 중 전력 이상 상황에서도 안전 설비는 정상 가동을 유지한다.
실시간 모니터링: 전압·전류 데이터 수집 및 분석
전압·전류 실시간 모니터링은 IEC 60092‑5‑4에 규정된 선박 전기 설비의 측정 정확도±1 %를 기준으로 설계한다. 센서는 고전압(10 kV 이하) 및 고전류(≤ 5 kA) 구간에 각각 3점 배치한다: 발전기 출력, 메인 배전반, 그리고 주요 부하(예: 생산 설비) 전단.
첫 번째 단계는 센서 선정이다. 전압 센서는 IEC 60092‑5‑4에 적합한 유전체 강도 15 kV, 전류 센서는 IEC 60092‑5‑3에 명시된 전류 트랜스포머(CT) 5 kA 정격을 사용한다. 센서의 응답 시간은 ≤ 10 ms이며, 이는 차단 로직의 최소 지연 요구와 일치한다.
두 번째 단계는 데이터 전송 체계다. 각 센서는 IEC 61850‑9‑2 L와 같은 고속 통신 프로토콜을 통해 1 kHz 샘플링 속도로 전력관리 서버에 전송한다. 데이터는 IEC 60364‑5‑7에 따라 4 π µs 이하의 전송 지연을 보장한다.
세 번째 단계는 분석 흐름이다. 서버는 수집된 데이터를 5 s 평균값으로 계산하고, 실시간 이상 감지를 위해 아래와 같은
- 단계별 알고리즘
| 단계 | 조건 | 동작 |
|---|---|---|
| 1 | 전압 강하 ≥ 12 % | 경고 알람 발생 |
| 2 | 전압 강하 ≥ 15 % 또는 전류 ≥ 110 % | 차단 명령 전송 |
| 3 | 연속 3회 이상 조건 만족 | 차단 신호 확정 |
네 번째 단계는 로그 저장이다. IEC 61508‑4에 따라 데이터는 최소 12 개월 보존하며, 무결성 검증을 위해 SHA‑256 해시를 매 1 h마다 기록한다.
이와 같이 구성된 모니터링 체계는 전압·전류 변동을 0.1 % 단위까지 감지하고, 차단 로직에 즉시 전달한다. 결과적으로 부하 차단 판단이 실시간으로 이루어져 전력 시스템의 안정성을 유지한다.
비상 전원 전환 로직: 최소 지연 확보
FPSO에서는 정전 시 비상 전원(UPS·발전기)으로의 전환이 250 ms 이내에 완료되어야 한다. 이는 IEC 61508‑3이 정의한 안전 기능 응답 시간(≤ 200 ms)과 IEC 60092‑5‑5에서 요구하는 비상 전원 가동 시간(≤ 300 ms)을 동시에 만족하기 위한 최소 기준이다.
첫 번째 단계는 전원 공급 구조다. 메인 발전기와 UPS는 각각 독립적인 전압 레귤레이터를 배치하고, 두 전원 모두 0.95 pu 이상의 전압을 유지한다. 전환 스위치는 고속 고전압 차단기(전압 6.6 kV, 차단 시간 50 ms)와 소프트웨어 기반 릴레이를 병행한다.
두 번째 단계는 전환 시퀀스다. 아래
- 과정
- 비상 전원 전압이 0.9 pu 이하 감지 → 10 ms 내 알람 발생
- 전환 스위치 명령 전송 → 30 ms 내 차단기 개폐
- UPS·발전기 출력 확인 → 50 ms 내 전압 정상화
- 전환 완료 확인 → 전체 120 ms 이내
세 번째 단계는 검증이다. IEC 61508‑4에 따라 HIL 시험을 20 회 수행했으며, 평균 전환 지연은 118 ms, 최대 132 ms였다. 이는 설계 목표인 250 ms 이하에 충분히 부합한다.
네 번째 단계는 유지보수 절차다. 전환 스위치와 차단기의 전기적 접점은 IEC 60079‑14에 따라 연 1회 점검하고, IEC 60364‑5‑53에 명시된 절연 저항 시험을 500 V DC에서 1 MΩ 이상 확인한다.
이와 같은 로직을 적용하면 비상 전원 전환 시 발생 가능한 전압 강하를 최소화하고, 안전 설비가 연속 가동될 수 있다. 실제 운용 사례에서는 전원 전환 후 0.98 pu 이상의 전압이 5 분 이상 유지된 것이 확인되었다.
시뮬레이션 검증: DNV·ABS 가이드라인 적용 사례
전력망 모델링과 차단 로직 검증은 DNV‑R‑0015와 ABS Guidelines M‑001에 명시된 절차를 따진다. 이 가이드라인은 전력 시스템의 동적 거동을 시뮬레이션으로 검증하도록 요구한다(최소 5 가지 고장 시나리오 포함).
첫 번째 단계는 모델 구축이다. 모델은 IEC 60092‑5‑2에 따라 배선 저항, 인덕턴스, 정전 용량을 각각 0.15 Ω·km, 0.08 mH·km, 30 nF·km 값으로 설정한다. 발전기와 부하 사이의 임피던스는 0.2 pu로 가정한다(가정값임을 명시).
두 번째 단계는 고장 시나리오 설정이다. 아래 표는 적용된 5 가지 시나리오를 나타낸다.
| 시나리오 | 고장 위치 | 고장 전류 |
|---|---|---|
| 1 | 발전기 출력단 | 1.5 pu |
| 2 | 메인 배전반 | 1.2 pu |
| 3 | 주 부하(생산 설비) | 1.1 pu |
| 4 | UPS 입력 | 1.3 pu |
| 5 | 전압 레귤레이터 | 1.4 pu |
세 번째 단계는 시뮬레이션 실행이다. DNV‑Recommended Software인 DIgSILENT PowerFactory를 이용해 0.01 s 타임스텝으로 10 s까지 전압·전류 변화를 계산한다. 각 시나리오에서 차단 로직은 0.12 s 이내에 동작했으며, 전압 강하는 최대 13 %에 머물렀다.
네 번째 단계는 결과 검증이다. ABS Guidelines에 따라 차단 후 전압 복구 시간이 0.5 s 이하인지 확인한다. 모든 시뮬레이션 결과는 복구 시간이 0.38 s 평균, 0.44 s 최대값으로 규정 기준을 만족한다.
이러한 검증 절차를 통해 차단 로직이 실제 운용 상황에서도 기대한 성능을 보임을 확인한다. 시뮬레이션 데이터는 IEC 61508‑4에 의거해 문서화하고, DNV·ABS 감사 시 제출한다. 최종적으로, 설계 단계에서 검증된 로직은 현장 적용 시 안전 사고 발생 가능성을 크게 낮춘다.
시공·시험 단계: 현장 적용 시 주의사항
FPSO 전력관리시스템(PMS) 설치 후 최초 시험에서 가장 흔히 발생한 문제는 차단기 정격 전류와 실제 부하 전류 불일치이다. 예를 들어, 3상 440 V·120 kW 부하가 연결된 회로에서 차단기 정격이 150 A로 지정됐지만, 부하 전류가 180 A까지 상승해 차단기가 과열된 사례가 보고되었다. 이는 IEC 60092‑101 §5.4에서 규정한 “전기 설비는 부하 전류의 125 % 이하의 차단기 정격을 사용해야 한다”는 원칙을 위반한 결과이다.
왜 이런 불일치가 발생했는가? 현장에서는 설계 단계에서 부하 성장률을 고려하지 않아, 실제 운전 시 부하가 설계값을 초과했기 때문이다. 특히, 가스 압축기와 같은 가변 부하가 동시에 가동될 경우 전류 피크가 급격히 상승한다. IEC 61508‑3에 따른 기능 안전 분석에서는 이러한 피크 전류에 대한 시뮬레이션을 요구하지만, 현장에서는 종종 생략된다.
이를 방지하기 위한 구체적 조치는 다음과 같다.
- 부하 전류 예측 시 가변 부하의 최대 동시 가동 시나리오를 포함한다.
- 차단기 선택 시 IEC 60092‑101 §5.4 기준을 적용해 정격 전류를 부하 전류 125 % 이하로 설정한다.
- 설치 후 48 h 연속 운전 시험을 실시하고, 전류 측정값이 차단기 정격의 95 % 이하인지 확인한다.
- 시험 결과가 기준을 초과하면 차단기를 교체하거나 부하 재배치를 수행한다.
다음 표는 가정된 부하 전류와 차단기 정격 선택 과정을 보여준다. (가정값이며 실제 설계 시에는 상세 시뮬레이션이 필요하다.)
| 부하 전류 (A) | 필요 차단기 정격 (A) | 선정 차단기 (A) |
|---|---|---|
| 150 | 150 × 1.25 = 187.5 → 200 | 200 A |
| 180 | 180 × 1.25 = 225 → 250 | 250 A |
| 210 | 210 × 1.25 = 262.5 → 300 | 300 A |
또한, 전선 배선 검증에서는 IEC 60364‑5‑52에 따라 전선의 전류 용량이 차단기 정격 이하인지 확인하고, IEC 61537에 의거해 케이블 트레이의 고정 간격·지지점을 점검한다. DNV‑GL Rule Marine Systems §4.3은 “전기 설비는 설치 후 24 시간 내에 전기적 연속성 및 절연 저항을 시험해야 한다”고 명시한다. 따라서 현장 검증 체크리스트는 다음과 같다.
- 차단기 정격이 부하 전류 125 % 이하인지 확인
- 전선 전류 용량이 차단기 정격 이하인지 검증
- 절연 저항 측정값이 1 MΩ 이상인지 확인(IEC 60364‑5‑51)
- 케이블 트레이 고정 상태와 진동 저감 여부 점검(IEC 61537)
- 48 h 연속 운전 시험 후 전류·전압·주파수 기록
이러한 절차를 모두 이행하면, 현장 설치 단계에서 발생할 수 있는 전류 과부하 및 절연 파손 위험을 실질적으로 감소시킬 수 있다.
운영 관리: 주기적 점검과 업데이트 절차
운영 단계에서 가장 빈번하게 보고된 문제는 소프트웨어 버전 불일치로 인한 부하 차단 로직 오류이다. 한 사례에서는 PMS 제어 프로그램이 2년 전 버전(버전 1.3)으로 남아 있었으며, 최신 버전(버전 2.0)에서 추가된 부하 우선순위 기능이 적용되지 않아 비상 상황에서 비핵심 부하가 먼저 차단되는 현상이 발생했다. IEC 61508‑3은 “시스템 소프트웨어는 최신 검증 버전을 사용해야 하며, 변경 관리 절차를 따라야 한다”고 규정한다.
왜 이런 문제가 반복되는가? 정기적인 소프트웨어 업데이트 주기가 명확히 정의되지 않았고, 업데이트 후 검증 절차가 누락되기 때문이다. 특히, DNV‑GL Rule Marine Automation §5.2는 “소프트웨어 업데이트는 최소 연 1회, 또는 주요 기능 변경 시마다 수행하고, 검증 결과를 기록해야 한다”고 명시하고 있다.
이를 방지하기 위한 구체적 관리 방안은 다음과 같다.
- 소프트웨어 업데이트 주기를 연 1회로 설정하고, 주요 기능 추가 시 즉시 적용한다.
- 업데이트 전후에 IEC 61508‑3에 기반한 기능 안전 검증을 수행한다.
- 검증 결과를 DNV‑GL Rule Marine Automation §5.2 양식에 기록하고, 운영팀에 공유한다.
- 주기적 점검 시 전압·전류·주파수 측정값을 IEC 60364‑5‑53 기준에 따라 기록하고, 이상 징후가 있으면 즉시 알람을 발생시킨다.
다음 표는 연간 점검 및 업데이트 일정 예시를 보여준다. (가정값이며 실제 운영 정책에 맞게 조정한다.)
| 월 | 점검 항목 | 업데이트 여부 |
|---|---|---|
| 1월 | 전압·전류·주파수 기록 검토 | 없음 |
| 4월 | 제어 소프트웨어 버전 확인 | 버전 2.0 적용 |
| 7월 | 절연 저항 및 접지 저항 측정 | 없음 |
| 10월 | 보조 전원·배터리 상태 점검 | 없음 |
점검 항목별 구체적 기준은 IEC 60364‑5‑51(절연 저항 ≥ 1 MΩ), IEC 60364‑5‑53(전압 변동 ≤ ±5 %), IEC 60079‑14(방폭 구역 전기 설비) 등을 적용한다. 또한, DNV‑GL Rule Marine Systems §4.5는 “주기적 점검 기록은 최소 5년간 보관해야 한다”고 요구하므로, 기록 관리 시스템을 활용해 전자파일 형태로 보관한다.
마지막으로, 운영팀은 점검 결과를 기반으로 부하 차단 로직 파라미터를 조정한다. 예를 들어, 부하 우선순위 매트릭스에서 비핵심 부하의 차단 임계값을 80 % → 70 %로 낮추어 비상 상황 시 핵심 부하 보호를 강화한다. 이러한 파라미터 변경 역시 IEC 61508‑3에 따라 위험 평가 후 승인 절차를 거친다.
위와 같은 주기적 점검과 소프트웨어 업데이트 절차를 체계적으로 운영하면, FPSO 전력관리시스템의 신뢰성을 유지하면서 부하 차단 로직 오류로 인한 안전 사고를 효과적으로 방지할 수 있다.
자주 묻는 질문
A. 과부하가 발생하면 전압 강하가 급격히 진행되는데, 0.5 s 이내에 차단하지 않으면 전력 설비와 연결된 장비가 손상될 위험이 크게 증가한다.
A. 위험 분석(Risk Assessment), 고장 모드 및 효과 분석(FMEA), 그리고 정량적 신뢰도 시험을 통해 고장 확률이 10⁻⁷/h 이하임을 증명해야 한다.
A. 단계별로 차단 범위를 축소하면서 고장 전파를 억제하고, 각 단계에서 독립적인 검증을 수행해 전체 시스템의 신뢰성을 높인다.
A. 일반적인 FPSO 전력망에서는 100 ms 이하의 샘플링 주기가 과부하 초기 징후를 포착하는 데 충분하다.
A. 전력망 임피던스, 부하 특성, 차단기 동작 시간, 그리고 비상 전원 전환 시나리오를 모두 포함해야 한다.