← 전체 글
알람/약 12분 읽기/— 조회

새벽 2시에도 통하는 알람 Help Text: 원인, 영향, 그리고 진짜 필요한 조치

Alarm help text는 한 번 쓰이고 안 읽힌다. 야간 운전원이 바로 행동할 cause/consequence/response 쓰는 법과 빠지기 쉬운 ISA-18.2 항목.

알람HMISCADA문제 해결체크리스트

알람 목록에 P-204 FAULT만 떠 있다. 새벽 2시 10분, 라인은 멈췄고, 주간 담당 엔지니어는 자고 있다. 운전원에게 남은 선택지는 두 개다. reset을 눌러 보거나, 누군가에게 전화하거나. 둘 다 나쁜 선택인데, 알람이 "뭔가 잘못됐다"는 사실 말고는 아무 정보도 들고 오지 않았기 때문에 생긴 상황이다.

Help text가 이 문제를 해결해야 한다. 대개는 못 한다. 공정을 이미 잘 아는 사람들이 rationalization workshop에서 한 번 쓰고, 정작 압박 상황에 있는 사람은 읽지 않기 때문이다. 내가 쓰는 판정 기준은 단순하다. 9시간째 근무 중인 운전원에게 그 문구를 보여 주고, 무엇부터 만져야 하는지 알겠는지 물어본다. 되묻는 질문이 나오면 그 문구는 실패한 것이다.

항목은 세 개인데, 하나는 늘 비어 있다

ANSI/ISA-18.2와 국제판인 IEC 62682는 rationalization 단계에서 cause, consequence, corrective action, 그리고 대응에 쓸 수 있는 시간을 기록하라고 한다. 내가 열어 본 알람 DB는 앞의 세 개는 어떤 형태로든 들어 있었다. 네 번째인 대응 가능 시간은 거의 항상 비어 있는데, 하필 이 항목이 운전원의 행동을 가장 크게 바꾼다.

"Downstream valve 위치를 확인한다"는 문장은, 뒤에 "relief가 뜨기까지 약 90초 남았다"가 붙느냐 "batch 끝날 때까지 기다려도 된다"가 붙느냐에 따라 완전히 다른 문장이 된다. 이 정보가 없으면 모든 알람이 즉시 대응해야 할 것처럼 느껴지고, 그래서 당황한 reset이 나온다.

그래서 내가 권하는 구성은 이렇다.

항목예
알람 이름P-204 토출 압력 High
원인PT-204 압력이 10초 동안 7.5 bar 초과. 정상 운전 대역은 4.8~5.6 bar.
영향8.2 bar에서 pump high pressure interlock trip, 9 bar에서 PSV-204 lift.
대응 시간통상 상승률 기준 trip까지 약 2분.
운전 대응XV-208 downstream 위치, strainer dP, pump running 상태 확인. 토출 경로가 열린 것을 확인하기 전에는 재기동 금지.
EscalationValve lineup이 맞는데도 압력이 유지되면 utility 정비원 호출.

이 중 어느 것도 알람 이름에 들어가면 안 된다. 알람 이름이 길면 banner에서 줄이 넘어가고, summary 행에서 상태 표시가 보이는 영역 밖으로 밀린다. 멀리서 봐야 하는 정보가 딱 그것인데 말이다.

Tag가 아니라 설비를 주어로 쓴다

엔지니어는 tag에 반응하고, 운전원은 걸어가서 눈으로 볼 수 있는 것에 반응한다.

약한 문구:

LSH_310 active. Check input.

나은 문구:

Day tank high-level switch 동작. 이송이 진행 중이면 정지한다. Acknowledge 전에 inlet valve XV-310과 level transmitter LT-310을 확인한다.

Tag name은 문장에 남겨 둔다. Troubleshooting에 필요하고, 운전원 어깨너머로 같이 읽는 정비원도 그걸 찾는다. 다만 문장의 주어로 쓰지는 않는다.

Trigger 조건은 delay까지 적는다

운전원은 알람의 동작 방식을 계속 추측한다. 그리고 예측 가능한 방향으로 틀린다. 전부 latch된다고 가정한다. Latch가 아니면 오지 않을 상태를 기다리게 된다.

Trigger rule을 쉬운 말로 적는다. Threshold와 단위, delay 또는 debounce, latch 여부, 해제 조건, 그리고 그 조건이 어디서 평가되는지. 마지막 항목이 생각보다 중요하다. 5초 주기 polling 값으로 SCADA에서 계산한 알람과, PLC가 10 ms 주기로 세우는 같은 이름의 알람은 의미가 전혀 다르다. 운전원이 "깜빡거렸다"고 말할 때, 어느 쪽에서 만든 알람인지 알면 공정 진동을 쫓을지 scan rate 문제를 쫓을지 바로 갈린다.

Analog alarm은 limit 옆에 정상 운전 대역을 같이 보여 준다. High 85 °C만으로는 거의 쓸모가 없고, High 85 °C, 평소 72~78 °C면 서서히 올라온 건지 뭔가 망가진 건지 한눈에 갈린다.

Discrete alarm은 wiring convention이 조금이라도 헷갈리면 — 개조 현장에서는 항상 헷갈린다 — 접점이 닫힐 때가 정상인지 고장인지 적어 둔다. 가동 중인 반응기 앞에서 경력 있는 운전원 둘이 이걸로 논쟁하는 걸 본 적 있다.

버튼 순서를 적지 않는다

내가 본 가장 위험한 help text는 동시에 가장 자신 있는 문구였다. 전문이 이랬다. 현장 panel에서 reset, pump 재기동. 조건도, 확인 항목도 없었고, 그 pump가 아직 상승 중인 bearing 온도로 trip됐다는 언급도 없었다.

명령 순서처럼 쓰인 help text는 명령 순서처럼 실행된다. 운전원을 판단 고리 안에 남겨 두는 동사를 쓴다. 확인한다, 점검한다, 비교한다, 안전하면 정지한다, 정비를 호출한다, 현장 운전 절차를 따른다. Reset이나 bypass가 정말로 맞는 조치인 경우에는 먼저 만족해야 할 조건을 같이 적고, permit이나 supervisor 승인이 필요하면 그것도 문구에 명시한다.

알람이 숨겨지는 조건을 밝힌다

Startup, CIP, grade change 중에 suppress되는 알람이면 help text가 그 사실을 말해야 한다. 그러지 않으면 알람이 없다는 것이 공정이 정상이라는 증거로 읽히고, 결국 그 가정 위에 운전 관행이 쌓인다.

기록할 값: 알람이 enable되는 mode, 설계상 suppress되는 mode, 최대 shelving 시간, shelving 권한자, service 복귀 전 확인 항목. ISA-18.2는 shelving(운전원이 거는, 시간 제한이 있는 조치)과 설계상 suppression(엔지니어링으로 문서화된 것)을 명확히 구분한다. Help text에서 이 둘이 뭉개지면 운전 현장에서도 뭉개진다.

이렇게 낡는다

Alarm help text는 시시한 이유로, 그리고 조용히 낡는다. 반복해서 발견되는 것들:

  • Commissioning 중에 threshold를 재조정했는데 help text에는 설계값이 남아 있다.
  • Project copy 후 같은 PLC tag가 다른 설비에 붙었고, help text도 그대로 따라왔다.
  • Escalation 대상이 2년 전 조직 개편으로 없어진 팀이다.
  • 대응 문구가 skid 1, 2에만 있는 bypass valve를 전제한다.
  • P&ID note를 그대로 옮겨서 HMI에 없는 도면 명명법을 쓴다.
  • Startup mode에서 disable되는 알람인데 항상 active라고 적혀 있다.
  • 한국어와 영어 문구가 서로 다른 조치를 지시한다. 이건 help text가 아예 없는 것보다 나쁘다.

알람 DB는 HMI 장식이 아니라 owner와 review date를 갖고 버전 관리되는 설정 정보로 다뤄야 한다. 화면 개편 주기가 아니라 공정 변경에 맞춰 바뀐다.

회의실이 아니라 현장에서 검증한다

책상에서 검토하면 표현 오류는 잡힌다. 잘못된 가정은 못 잡는다. 그 가정을 책상에 앉은 사람들이 전부 공유하고 있기 때문이다.

효과가 있는 방법은 이렇다. High priority alarm과 발생 빈도 상위 10개 nuisance alarm을 고르고, engineering export가 아니라 실제 HMI client에서 각각을 열고, 그 문구를 들고 설비까지 걸어간다. Valve number, panel label, local indicator가 문구대로인지 확인한다. 그다음 엔지니어가 아니라 운전원에게 무엇을 하겠는지 묻고, 승인된 절차와 비교한다.

첫 한 시간 안에 어긋난 것들이 나온다. Skid에 스텐실된 valve tag가 P&ID와 다르고, 현장 게이지는 psi인데 알람은 bar이고, "reset 누름"의 그 버튼이 잠긴 panel 안에 있다.

교대 인수인계 때 소리 내어 읽어서 바로 이해되지 않는 문구라면, upset 상황에서 쓰기에는 너무 추상적이다.

무엇을 남길 것인가

Message string 외에: alarm ID와 source tag, equipment name과 area, priority, cause, consequence, 대응 시간, operator response, return-to-normal 조건, shelving 규칙, 참조 절차 번호, owner, review date, 그리고 현장에서 쓰는 모든 언어 variant.

1년 뒤 rationalization review나 audit을 감당할 수 있게 만드는 것이 이 항목들이다. HMI를 다시 만들어도 help text가 살아남는 이유이기도 하다. 화면은 버려지지만 알람 DB는 대개 버려지지 않는다.

길이에 대해 한 가지. Help text는 운전원의 하루 중 가장 나쁜 5분 동안 그 사람의 주의력을 두고 경쟁한다. 짧은 한 화면을 넘어가면 아예 열어 보지 않게 되고, 그러면 다시 P-204 FAULT로 돌아간다. 긴 절차는 연결된 작업표준으로 넘기고, help text에는 발생 조건, 영향, 먼저 확인할 두 가지만 남긴다.