PE Notes · SW
SW 안전성 분석
FTA의 하향 결함 트리, FMEA의 RPN, HAZOP 가이드워드, STPA의 비안전 제어를 방향·정량화·CPS 적합성으로 비교합니다.
기능이 명세대로여도, 센서가 멈추거나 제어가 늦으면 사람이 다칩니다. SW 안전성 분석은 잘못 동작할 때 무엇이 깨지는지를 설계 전에 그립니다. IEC 61508, ISO 26262 같은 기능 안전이 이 분석을 전제로 둡니다. 데이터 무결성 제약이 값을 거절하는 일과 층이 다릅니다. 여기는 사고와 제어입니다.
위에서 내려오는 트리, 아래에서 올라오는 표
는 최상위 사고에서 AND·OR로 원인을 내립니다. 컷셋은 사고를 만드는 최소 실패 조합입니다. 확률을 붙이면 상위 사건 확률도 나옵니다.
는 구성 요소의 고장 모드와 영향을 적습니다. 은 심각도(S) × 발생(O) × 탐지(D)이고, 각 1~10입니다. 큰 수부터 고칩니다. DFMEA는 설계, PFMEA는 공정, SFMEA는 소프트웨어입니다.
| 비교축 | FTA | FMEA |
|---|---|---|
| 방향 | 하향(연역) | 상향(귀납) |
| 출발 | 사고 | 구성 요소 |
| 산출 | 트리, 컷셋, 확률 | 표, RPN |
| 쓰기 | 시스템 위험 경로 | 부품·모듈 우선 개선 |
항공·원전·자동차가 FTA를 자주 쓰고, ISO 26262 쪽은 FMEA를 설계 표에 붙입니다. 둘을 같이 쓰는 답이 실무에 가깝습니다.
이탈과 제어
은 의도한 동작에서 벗어남을 가이드워드로 훑습니다. NO/NOT, MORE, LESS, AS WELL AS, PART OF, REVERSE, OTHER THAN, EARLY/LATE입니다. 다학제 팀이 노드마다 원인·결과·조치를 남깁니다. 화학·원전에서 왔고, 데이터 흐름·명령 이탈에도 씁니다.
는 계층 제어로 봅니다. 컨트롤러가 낸 행동이 피제어에 닿고, 피드백이 돌아옵니다. 비안전 제어(UCA)는 필요할 때 없음, 불필요할 때 있음, 순서·시간 오류, 너무 이르거나 늦음입니다. 부품이 멀쩡해도 상호작용이 사고를 만듭니다. 자율주행·AI처럼 창발 위험이 큰 자리에 FMEA만으로는 빈칸이 남습니다.
| 비교축 | FMEA | STPA |
|---|---|---|
| 관점 | 구성 요소 고장 | 시스템 상호작용 |
| 원인 | HW 고장 중심 | SW·인간·조직 |
| 사고 모델 | 고장 체인 | 제어 실패 |
| 적합 | 단순한 구조 | 복잡 CPS·AI |
네 기법과 표준
정량화는 FTA(확률)와 FMEA(RPN)가 강하고, HAZOP·STPA는 정성에 가깝습니다. SW 적합성은 STPA가 높습니다.
| 비교축 | FTA | FMEA | HAZOP | STPA |
|---|---|---|---|---|
| 방향 | 하향 | 상향 | 상향 | 계층 제어 |
| 출발 | 사고 | 요소 | 노드 | 제어 구조 |
| 정량 | 있음 | RPN | 약함 | 약함 |
| SW·CPS | 중간 | 중간 | 중간 | 높음 |
IEC 61508은 FTA·FMEA·HAZOP, 자동차 ISO 26262는 FMEA·FTA, 공정 IEC 61511은 HAZOP, 항공 DO-178C는 FTA·FMEA를 자주 요구합니다. SIL은 안전 기능 무결성 1~4이고, 분석 결과가 등급 근거가 됩니다. 공장 보안 토픽이 위협을 보면, 여기서는 오동작이 인명으로 가는 경로를 봅니다.
식별(FTA·FMEA) → 평가(RPN·이탈) → 설계·시험 강화가 한 줄입니다. 품질관리의 결함 도구와 목적은 같고, 대상이 안전 사고입니다.