로봇 공학 분야의 기능 안전, 센싱과 커넥티비티에서부터 전체 신호 체인을 아우르는 시스템 차원으로 접근
“안전한 로봇의 기준은 '얼마나 많은 센서를 탑재했는가'가 아니라 '언제 인지를 신뢰할 수 없는지를 스스로 알고, 그 순간에도 안전한 상태로 전환할 수 있는가'이다“
로봇이 고립된 환경을 벗어나 사람과 더욱 밀접하게 협업하게 되면서, 이제 다른 방식의 접근성이 요구되고 있다.
산업용 로봇, 서비스용 로봇, 의료용 로봇, 휴머노이드 로봇 전반에 걸쳐 ‘안전’은 아키텍처 단계에서부터 내재되어야 하기 때문이다. ST마이크로일렉트로닉스(STMicroelectronics)도 이를 간과하지 않았다. ST는 ‘로봇 공학 분야의 기능 안전’을 센싱과 커넥티비티에서부터 컴퓨팅, 제어, 구동, 전력, 보안, 진단에 이르는 전체 신호 체인을 아우르는 시스템 차원의 과제로 보고 있다.
알란 라가스카(Allan LAGASCA) 애플리케이션 디렉터(ST Robotics Segment Strategic Program)를 통해 ST는 로봇의 기능 안전(Functional Safety)을 어떻게 선도하고 있는지 들어봤다.

알란 라가스카(Allan LAGASCA) 애플리케이션 디렉터, ST Robotics Segment Strategic Program
“ST는 센싱, 프로세싱, Edge AI, 모터 제어, 전력 관리, 커넥티비티,
보안, 기능안전 지원을 아우르는 광범위한 로보틱스 포트폴리오를
가지고 지원하고 있습니다. 핵심 고려 사항으로는 위험 분석,
견고한 안전 아키텍처, 효과적인 진단 커버리지, 오류 반응 시간,
결정론적 통신, 안전한 시스템 운영, 추적 가능한 소프트웨어 제어,
그리고 기능안전 및 사이버 보안 표준 준수를 꼽을 수 있습니다.”
Q. 로봇의 기능 안전에 대한 관점이 달라지고 있습니다. ST는 이를 어떻게 받아들이고 있는지요.
엔지니어링 관점에서 볼 때 안전은 단일 디바이스만으로 달성할 수 있는 것이 아닙니다. 위험 요소가 명확히 정의되고, 진단 커버리지를 갖추고, 반응 시간을 확보하고, 안전 상태로 전환하는 동작을 설계하고, 이를 검증할 근거까지 갖춘 모니터링 아키텍처를 통해 실현됩니다.
ST는 이미지 및 ToF 센서, MEMS 센서, STM32 마이크로컨트롤러 및 프로세서, 엣지 AI를 위한 STM32N6 마이크로컨트롤러, 모터 제어 솔루션, 전력 디바이스, 산업용 커넥티비티, 사이버 보안 기술, 그리고 기능안전 소프트웨어 및 문서까지 폭넓은 포트폴리오로 고객을 지원합니다.
궁극적으로 ST의 목표는 고객이 개별 부품 선정에 그치지 않고, 정의된 안전 기능과 진단 경로, 사이버 보안 경계, 증거 패키지까지 갖춘 인증 가능한 로봇 모듈(헤드, 핸드, 관절, 센싱 노드, 전원 도메인, 본체 컨트롤러 등)을 도입할 수 있도록 돕는 것입니다.
Q. 로봇 기능안전은 로봇 시스템의 하드웨어 결함이나 소프트웨어 오류 같은 오작동으로 인해 발생할 수 있는 위험을 감지하고 예방하여 사람과 자산을 보호하는 기술적 안전 조치를 말합니다. 그럼, 현재 로봇 기능안전이 중요하게 된 배경은 무엇이라고 보고, 가장 핵심적으로 고려해야 할 사항이 무엇이라고 생각하십니까.
핵심 동인은 로봇이 고립된 작업 공간을 벗어나 사람과 공간을 공유하면서 직접 상호작용하고, 더 자율적인 작업을 수행하게 되었다는 점입니다. 공장이든 병원이든 공공장소이든, 혹은 향후의 휴머노이드 로봇이 사용되는 애플리케이션에서 신뢰와 안전은 더 이상 규정을 준수하기 위한 마지막 단계가 아니라 시스템 수준의 설계 원칙이 되었습니다. 개발자는 하드웨어 결함, 센싱 성능 저하, 타이밍 오류, 소프트웨어 실행 문제, AI 신뢰도, 통신 지연, 전원 도메인 장애, 사이버 보안 위협, 오용 시나리오까지 종합적으로 고려하고 대응해야 합니다. 이러한 변화의 상황에서 ST는 센싱, 프로세싱, Edge AI, 모터 제어, 전력 관리, 커넥티비티, 보안, 기능안전 지원을 아우르는 광범위한 로보틱스 포트폴리오를 가지고 지원하고 있습니다.
핵심 고려 사항으로는 위험 분석, 견고한 안전 아키텍처, 효과적인 진단 커버리지, 오류 반응 시간, 결정론적 통신, 안전한 시스템 운영, 추적 가능한 소프트웨어 제어, 그리고 기능안전 및 사이버보안 표준 준수를 꼽을 수 있습니다.
Q. 로봇 기능안전 관련하여, 가장 큰 위험은 센서가 완전히 고장나는 것입니까, 아니면 로봇 시스템이 신뢰하는 그럴듯하지만 부정확한 데이터를 계속 제공하는 것입니까. 대표적인 고장의 유형과 함께 설명해 주신다면요.
많은 로봇 안전 기능에 있어, 그럴듯하지만 잘못된 센서 데이터가 완전한 센서 장애보다 더 위험할 수 있습니다. 하드 장애는 일반적으로 신호 손실, 하트비트 누락, 버스 정지 현상, 범위 외 값, CRC 장애, 전원 공급 이상 또는 워치독 타임아웃 등의 진단 기능을 통해 식별이 가능합니다. 하지만, 이보다 더 까다로운 경우는 센서가 전기적으로는 정상 동작하고 수치상으로도 그럴듯해 보이지만, 물리적 의미상으로는 잘못된 경우입니다.
예를 들어 IMU 바이어스 드리프트, 카메라 가림 현상, ToF 다중 경로 또는 반사율 오류, 인코더 슬리피지, 자력계 간섭, 타임스탬프 불일치, 열 드리프트, 포화, 간헐적 노이즈, 고착 값, 보정 손실, 사이버 공격으로 인한 데이터 조작 등이 이에 해당합니다. 이러한 오류로 인해 산업용 로봇에서는 속도-이격거리 모니터링 성능이 저해될 수 있고, 서비스용 로봇에서는 위치 파악 및 장애물 회피 성능이 저하될 수 있습니다. 또한, 의료용 로봇에서는 힘이나 위치, 정렬 상태에 영향을 줄 수 있고, 휴머노이드 로봇에서는 균형이나 조작이 불안정해질 수 있습니다.
이 같은 문제는 단순히 '센서를 추가'한다고 해서 해결되는 것이 아닙니다. 오류 모델을 중심으로 진단 기능을 설계해야 합니다. 이 기능에는 센서 자가 진단, 범위 및 변화율 검사, 시간적 일관성, 센서 간 타당성 검사, 모델 기반 잔차 검증, 신뢰도 점수 산정, 오류 격리, 안전한 대체 로직 등이 포함됩니다. 결국 가장 안전한 로봇은 인지 정보를 더 이상 신뢰할 수 없는 시점을 스스로 인지하고, 그럼에도 계속해서 안전한 상태로 동작을 전환할 수 있는 로봇이라고 할 수 있습니다.
“문제는 단순히 '센서를 추가'한다고 해서 해결되는 것이 아닙니다.
오류 모델을 중심으로 진단 기능을 설계해야 합니다.
이 기능에는 센서 자가 진단, 범위 및 변화율 검사, 시간적 일관성,
센서 간 타당성 검사, 모델 기반 잔차 검증, 신뢰도 점수 산정,
오류 격리, 안전한 대체 로직 등이 포함됩니다.”
Q. 현재, 급증하고 있는 물리적 AI 및 휴머노이드는 기존의 산업용 로봇과 비교해서 기능 안전은 어떻게 달라지고 있는지요. ST는 이를 어떻게 대응하고 있습니까.
물리적 AI와 휴머노이드 로봇에서 기능안전의 개념은 고정된 궤적, 보호 구역, 결정론적 정지 방식을 넘어 분산형, 소프트웨어 정의 방식의 신뢰 단계로 발전해 가고 있습니다. 이들 로봇은 인지 정보를 융합하고, 로컬단에서 AI를 실행하며, 균형을 유지하고, 사람들과 실시간으로 상호 작용해야 하기 때문에 안전이 전체 신호 체인에 걸쳐 보장되어야 합니다.
ST는 이러한 요구사항에 대응하기 위해 MEMS 센서, 이미지 및 ToF 센서, STM32 마이크로컨트롤러 및 프로세서, 엣지 AI를 위한 STM32N6 마이크로컨트롤러, 모터 제어 솔루션, 전력 디바이스, 산업용 커넥티비티 솔루션과 같이 포괄적인 로보틱스 제품 포트폴리오를 제공합니다.
Q. 사이버 보안 문제도 어떻게 대응하고 있는지요.
이제 사이버 보안은 안전성 입증의 일부라고 봐야 합니다. 펌웨어, 통신, AI 모델, 자격 증명, 또는 센서 데이터 중 어느 하나라도 뚫리면, 결국 안전하지 않은 시스템 동작으로 이어질 수 있기 때문에 안전과 보안은 함께 설계되어야 합니다. 사이버 보안 이슈를 대응하기 위해, ST는 STM32Trust, 보안 부팅 및 업데이트, 하드웨어 키, 암호화 서비스, STSAFE 보안 소자, 인증, 보안 프로비저닝, 통신, 장치 식별, 취약점 대응, 보안 증거 자료 지원과 같은 보안 기반의 로봇 설계(secure-by-design) 플랫폼을 제공합니다.
Q. 센서 성능이 떨어지거나, 사용할 수 없거나, 상충되는 정보를 생성할 때 개발자의 대응책은 무엇이어야 합니까. 중복 센서 사용과 서로 다른 센싱 기술을 사용하는 교차 검증은 개발자에게 언제 필요한 것입니까.
먼저 개발자는 각 센서를 해당 안전 기능과 연결하고, 관련 위험, 진단 간격, 반응 시간 및 안전 상태를 정의해야 합니다. 성능이 저하되거나 데이터가 상충하는 경우, 로봇은 이상 현상을 감지하고, 신뢰도를 평가한 후 신호를 격리하고 제어 범위를 제한해야 합니다. 또한 속도 제한, 작업 공간 제한, 재 보정, 제어 정지, 브레이크 작동, 안전 토크 차단 또는 안전 포즈와 같은 안전 모드나 성능 저하 모드로 전환해야 합니다. 한 센서 채널이 단일 위험 장애 지점(SPOF)에 해당하거나 필수 진단 커버리지를 충족하지 못하는 경우 중복 센서 사용과 교차 검증이 필요합니다.
“ST는 로봇 공학 신호 체인 전체를 아우르는 기술을 제공하기 때문에,
고객이 더욱 통합적이고 견고한 안전 아키텍처를 설계할 수
있도록 지원할 수 있습니다. 핵심은 ST가 고객이 물리적
환경의 센싱부터 안전한 구동에 이르는 전체 경로를 시스템
수준에서 설계할 수 있도록 지원한다는 점입니다.”
Q. 센서가 사람 근처에서 안전하지 않은 동작으로 이어질 수 있는 현실적인 시나리오를 소개해 주고, 그러한 문제가 발생하기 전에 이를 차단해야 하는 보호 계층이 있다면 무엇입니까.
가정이나 병원, 공장에서 사람을 도와주는 휴머노이드 로봇의 경우, 카메라 일부가 가려져 사람의 손을 보지 못하거나, ToF 센서가 빛을 반사하는 의류 때문에 거리를 잘못 판독하거나, IMU가 보행 중 드리프트되거나, 관절 인코더가 그럴듯해 보이지만 잘못된 팔 위치를 보고할 수 있습니다. 이 경우, 로봇이 너무 가까이 다가오거나, 균형 잡기에 실패하거나, 파지력을 과도하게 가하거나, 공유 공간으로 계속 이동할 수 있습니다. 그래서 보호 기능은 센서 자가 진단, 보정 모니터링, 범위 검사, 신뢰도 점수 산정 외에 비전, ToF, IMU, 인코더, 힘 또는 전류 센싱, 모터 모델 간 교차 검증, 통신 타이밍 및 CRC 검사, AI 신뢰도 임계 값, 워치독, 제한된 제어 출력, 토크 및 위치 제한, 브레이크 제어, 안전 토크 차단, 안전 포즈 전환, 보호 전원 차단 등을 통해 다층적으로 구성되어야 합니다.
Q. 장애 모드에 따라 대응책도 달라져야 할 것 같은데요.
그렇습니다. 센서가 완전히 손실되었다면 정지 또는 성능 저하 모드를 트리거해야 하고, 드리프트된다면 잔차 검증 또는 재보정을 수행하거나 출력 또는 성능을 낮춰 운용해야 합니다. 시간이 지연된다면 동기화 및 타이밍 진단 작업이 필요하고, 데이터가 충돌한다면 투표 또는 중재 과정을 거치거나, 신뢰도를 낮추거나, 안전한 대체 조치를 취해야 합니다. 데이터 조작 및 변조와 같은 사이버 템퍼링(Cyber Tampering)을 방지하려면 인증, 보안 통신, 보안 업데이트 및 복구 작업을 진행해야 합니다. 이러한 맥락에서 엔지니어링의 핵심 원칙은 발생 가능한 모든 장애 모드를 진단, 반응 시간 및 검증된 안전 대응 조치에 매핑하는 것입니다.
Q. ST는 자동차 및 산업용 기능 안전 기술에서 많은 경험을 쌓아 왔습니다. 이에 로봇 분야에서도 많은 장점이 있을 것 같습니다. 단순한 센서 업체와 프로세서 업체와 달리 ST만이 가진 경쟁력과 차별성은 무엇이라고 보는지요.
ST의 차별화 요소로는 시스템 차원의 접근 방식과 아키텍처에 대한 깊은 이해를 꼽을 수 있습니다. 로봇의 안전성 입증은 센서나 프로세서만으로 완성할 수 없습니다. 인지, 통신, 컴퓨팅, 동작, 전원, 보호, 보안, 소프트웨어 및 증거 전반에 걸쳐 일관된 동작이 뒷받침되어야 합니다.
ST는 로봇 공학 신호 체인 전체를 아우르는 기술을 제공하기 때문에, 고객이 더욱 통합적이고 견고한 안전 아키텍처를 설계할 수 있도록 지원할 수 있습니다. ST의 제품 포트폴리오에는 센서, 마이크로컨트롤러 및 프로세서, 엣지 AI를 위한 STM32N6 마이크로컨트롤러, 모터 제어, 전력 관리, 커넥티비티, 보안 솔루션을 포함합니다.
또한, 자동차 및 산업용 시장에서 쌓아온 오랜 경험을 바탕으로 안전이 중요한 설계 즉, 위험 분석, 진단 설계, 안전 상태 기반의 사고방식, 워치독, 메모리 및 클럭 자가 진단, FMEDA 기반의 정보, 장기 수명 주기를 고려한 품질 관리, 보안 업데이트 프로세스 등에 있어서 전문성을 제공합니다. 핵심은 ST가 고객이 물리적 환경의 센싱부터 안전한 구동에 이르는 전체 경로를 시스템 수준에서 설계할 수 있도록 지원한다는 점입니다.
“ST의 비전은 신뢰할 수 있는 물리적 AI를 확장 가능한 형태로
만드는 것입니다. (중략) 궁극적으로 차세대 로보틱스는 로봇이
‘무엇을 할 수 있는가’뿐 아니라, ‘얼마나 안전하고 신뢰할 수 있게
그 일을 수행하는가’로 정의될 것입니다. ST의 목표는 고객이
일상 환경에서 사람들이 신뢰할 수 있는 로봇 플랫폼을
구축하도록 돕는 것이다.”
Q. ST의 경쟁력을 대변할 수 있는 대표적인 기술과 서비스 지원이 있다면 소개해 주세요. 개발자에게 이득이 되는 요소를 중심으로 설명해 주세요.
ST의 기술은 전체 로봇 신호 체인 전반에 걸쳐 안전 기능을 구현하고 있습니다. ST는 인지 기능에 필요한 이미지 센서, ToF 심도 센싱, MEMS IMU, 경사계, 진동 센서를 비롯해 장애물 감지, 포즈 추정, 균형, 낙상 감지, 예지 보전에 필요한 센서 융합 소프트웨어를 제공합니다. 컴퓨팅 및 제어 기능에 필요한 STM32 MCU, STM32MP MPU, STM32N6 엣지 AI는 실시간 제어, 로컬 추론 및 안전 상태 감시 성능을 지원합니다.
또한, 구동 기능에 필요한 STSPIN, STDRIVE, STSPIN32, GaNSPIN, 전력단, 전류 센싱, 보호 장치를 사용하면 관절과 손, 바퀴, 의료용 액추에이터의 모터를 더욱 안전하게 제어할 수 있습니다. 커넥티비티, 보안, 안전을 뒷받침하는 요소로는 CAN FD, RS-485, 이더넷, X-CUBE-STL, STM32Trust, 보안 부팅 및 업데이트, STSAFE 인증, ST 제품 보안 사고 대응팀(PSIRT: Product Security Incident Response Team) 절차, 사이버 보안 증거 자료 등이 있습니다. 이를 통해 개발자는 보다 명확한 진단 기능과 검증 근거, 안전 관련 전제조건을 갖춘 로봇 모듈을 더욱 빠르게 개발할 수 있습니다.
Q. 향후, ST의 로봇 안전기능 분야의 비전이 궁금합니다.
ST의 비전은 신뢰할 수 있는 물리적 AI를 확장 가능한 형태로 만드는 것입니다. 로봇 공학이 모듈식, 소프트웨어 정의 아키텍처로 발전함에 따라 모든 하위 시스템(머리, 손, 관절 등)은 로컬 지능과 기능 안전, 사이버 보안 및 검증 증거 자료가 필요하게 될 것입니다.
ST는 미래의 로봇 시스템이 아키텍처의 모든 단계에서 신뢰할 수 있는 인지능력, 지능형 실시간 의사결정, 안전한 구동, 보안 통신, 그리고 사이버 복원력을 필요로 할 것이라고 생각합니다. ST는 센서, 엣지 AI, 프로세싱, 모터 제어, 전력, 커넥티비티, 보안을 아우르는 기술을 바탕으로 이러한 전환을 지원할 수 있는 유리한 위치에 있습니다.
궁극적으로 차세대 로보틱스는 로봇이 ‘무엇을 할 수 있는가’뿐 아니라, ‘얼마나 안전하고 신뢰할 수 있게 그 일을 수행하는가’로 정의될 것입니다. ST의 목표는 고객이 일상 환경에서 사람들이 신뢰할 수 있는 로봇 플랫폼을 구축하도록 돕는 것입니다.
<저작권자(c)스마트앤컴퍼니. 무단전재-재배포금지>















