Der Unfall in Three Mile Island Unit 2 (TMI-2) am 28. März 1979 bleibt das bedeutendste Ereignis in der Geschichte der kommerziellen Atomkraft der USA. Er hat sich über einen angespannten Zeitraum von 16 Stunden entwickelt, was zu einem teilweisen Zusammenbruch des Reaktorkerns führte und grundlegende Veränderungen in der Art und Weise erzwang, wie die Atomindustrie Sicherheit, Betrieb und Regulierung anstrebt. Die Lehren aus TMI-2 gehen weit über die Kerntechnik hinaus und bieten dauerhafte Prinzipien für jedes hochriskante technologische System. Diese erweiterte Fallstudie untersucht die Chronologie des Unfalls, die Ursachen, technische und menschliche Fehler und die weitreichenden Reformen, die es katalysierte.

Hintergrund: Atomkraft in den späten 1970er Jahren

1979 betrieben die Vereinigten Staaten etwa 70 kommerzielle Kernreaktoren, von denen sich viele im Bau befanden. Die Industrie war seit Mitte der 1960er Jahre rasant gewachsen, angetrieben von dem Versprechen von billigem, zuverlässigem und sauberem Strom. Die Three Mile Island Nuclear Generating Station, die sich am Susquehanna River in der Nähe von Harrisburg, Pennsylvania, befand, bestand aus zwei Druckwasserreaktoren (PWRs), die von Babcock & amp; Wilcox entworfen wurden.

Die vorherrschende Sicherheitsphilosophie stützte sich auf eine tiefgründige Verteidigung: mehrere Barrieren und redundante Systeme zur Verhinderung oder Eindämmung radioaktiver Freisetzungen. Die Schulung des Bedieners und die Mensch-Faktor-Technik hatten jedoch nicht mit der Komplexität dieser Systeme Schritt gehalten. Der Unfall würde kritische Lücken zwischen den Konstruktionsannahmen und dem realen Betriebsverhalten aufdecken.

Chronologie des Unfalls

Erster Fehlschlag: Verlust von Speisewasser

Am 28. März 1979 um 4:00 Uhr begann eine Reihe von Ereignissen auf der sekundären (nicht-radioaktiven) Seite der TMI-2-Anlage. Eine Wartungsmannschaft reinigte eine Blockade im Kondensatpoliersystem, einen Satz Filter, mit denen das aus dem Turbinenkondensator zurückkehrende Wasser gereinigt wurde. Feuchtigkeit trat in das Instrumentenluftsystem der Anlage ein, was zu einer Fehlfunktion mehrerer Ventile führte, einschließlich der Speisewasserpumpen. Die Speisewasserpumpen lösten automatisch aus (abgeschaltet).

Der Verlust von Speisewasser bedeutete, dass die Dampferzeuger keine Wärme mehr aus dem Reaktorkühlmittel entfernen konnten. Die Turbine löste automatisch aus, und der Reaktor selbst wütete Sekunden später. Steuerstäbe, die in den Kern eingeführt wurden, um die Kernkettenreaktion zu stoppen, aber der Brennstoff erzeugte immer noch signifikante Zerfallswärme &# 8212; Etwa 6-7% der vollen Leistung unmittelbar nach dem Abschalten, allmählich über Stunden und Tage abnehmend.

Stuck-Open Relief Ventil

Wenn der Reaktor die normale Wärmeabfuhr verlor, begann der Druck im Primärkühlsystem zu steigen. Das Vorsteuer-Überdruckventil (PORV) am Druckbehälter öffnete sich automatisch, um den Überdruck zu entlasten, wie vorgesehen. Wenn der Druck jedoch wieder auf den Normaldruck zurückging, schloss das PORV nicht, blieb aber offen, so dass Hochtemperatur-Hochdruckkühlmittel aus dem Primärsystem in den Reaktorkühlmittelabflussbehälter entweichen konnte und dann, als dieser überlief, auf den Boden des Sicherheitsbehälters.

Die Kontrollraumanzeigen gaben widersprüchliche Signale. Ein Licht auf dem Bildschirm zeigte, dass das elektrische Signal zum Schließen des Ventils gesendet wurde, aber es gab keine direkte Anzeige der tatsächlichen Position des Ventils. Die Bedienungspersonen glaubten fälschlicherweise, dass das Ventil geschlossen war, weil das Licht ausgeschaltet war. Eine separate Temperaturanzeige auf der Abflussleitung hätte steigende Temperaturen durch das austretende Kühlmittel angezeigt, aber dieser Indikator wurde nicht prominent angezeigt und wurde wahrscheinlich während des anfänglichen Chaos verpasst.

Betreiberfehlinterpretation und Kernschaden

In den folgenden Minuten fuhr das Reaktorkühlsystem fort, Wasser abzulassen. Der Druckbehälterpegel, der normalerweise den Wasserbestand im System anzeigt, stieg auf eine ungewöhnlich hohe Anzeige. Dies geschah, weil sich Dampf im Kern bildete und das System unter Druck setzte, Wasser in den Druckbehälter drückte. Die Bediener wurden darauf trainiert, den Druckbehälterpegel aufrechtzuerhalten &# 8212;Sie glaubten, dass ein hoher Druckbehälterpegel zu viel Wasser bedeutete, also reduzierten sie den Notfall-Speisewasserfluss und schlossen schließlich die Hochdruckeinspritzpumpen ab.

Das war der entscheidende Fehler. Der steigende Druckhalter war ein irreführendes Symptom; der Reaktor verlor tatsächlich Kühlmittelmasse. Durch die Verringerung des HPI-Flusses ließen die Bediener den Kern freilegen. Ohne ausreichende Kühlung überhitzten sich die Brennstäbe, ihre Zirkonumhüllung reagierte mit Dampf, um Wasserstoffgas zu erzeugen, und die Brennstoffpellets schmolzen. In den nächsten Stunden schmolz etwa die Hälfte des Reaktorkerns und etwas geschmolzenes Material sammelte sich am Boden des Reaktorgefäßes. Glücklicherweise blieb das Gefäß selbst intakt und verhinderte eine katastrophalere Freisetzung von radioaktivem Material.

Die Geräte, die zur Erfassung der Kerntemperatur entwickelt wurden, standen den Betreibern nicht in Echtzeit zur Verfügung. Die In-Core-Thermoelemente waren nicht an das Kontrollraumdisplay angeschlossen. Die Sicherheitsanalyse der Anlage hatte nicht erwartet, dass die Betreiber einen kleinen Kühlmittelverlust (LOCA) nicht erkennen würden.

Wasserstoffblasen und Isolation von Eindämmung

Während der Kern-Aufdeckung und Schmelzens erzeugte die Zirkonium-Dampf-Reaktion Wasserstoffgas. Eine Wasserstoffexplosion trat gegen 14 Uhr, vier Stunden nach dem ersten Ereignis, im Inneren des Containment-Gebäudes auf. Die Explosion wurde auf seismischen Instrumenten registriert, aber nicht durch die Containment-Struktur. Später wurde eine Wasserstoffblase im Inneren des Reaktorgefäßes selbst entdeckt, was Befürchtungen vor einer möglichen Explosion aufkommen ließ, die den Primärkreislauf durchbrechen könnte. Umfangreiche Analysen, einschließlich experimenteller Tests an anderen Einrichtungen, zeigten schließlich, dass die Blase nicht genügend Sauerstoff enthielt, um explosiv zu sein.

Am Ende des ersten Tages wurde die Anlage stabilisiert. Notfall-Kernkühlsysteme wurden schließlich wieder in Betrieb genommen und der Kern wurde unter Kontrolle gebracht. Die öffentliche Freisetzung kleiner Mengen radioaktiver Gase, zusammen mit verwirrenden offiziellen Erklärungen und Medienberichten, verursachte jedoch weit verbreitete Panik. Pennsylvania Gouverneur Richard Thornburgh empfahl eine Evakuierung von Schwangeren und Vorschulkindern innerhalb eines Radius von fünf Meilen und etwa 140.000 Menschen verließen freiwillig das Gebiet.

Ursachen: Ein System Engineering Failure

Design und Zuverlässigkeit der Geräte

Der offene PORV war ein bekanntes Zuverlässigkeitsproblem. Babcock & amp; Wilcox hatte ähnliche Ausfälle in anderen Werken erlebt, aber die Industrie hatte keine Korrekturmaßnahmen durchgeführt. Der Fehlermodus des Ventils (festgehalten) in Verbindung mit dem Fehlen eines positiven Positionsanzeigers war ein grundlegender Konstruktionsfehler. Die Temperaturanzeige an der nachgelagerten Abflussleitung, die die Bediener auf das offene Ventil aufmerksam gemacht haben könnte, wurde im Kontrollraum nicht effektiv angezeigt.

Druckbehälterfüllstandsanzeiger wurden für den normalen Betrieb entwickelt, nicht für die Diagnose von LOCAs. Das Füllstandsmessgerät befand sich in einer Position, die es dem Bediener leicht machte, während eines Übergangs falsch zu interpretieren. Die gesamte Instrumentierungs- und Kontrollphilosophie priorisierte die Vermeidung von unbeabsichtigtem Überdruck, anstatt kleine Lecks zu erkennen.

Humanfaktoren und Ausbildungsdefizite

Die Bedienungspersonalschulung bei TMI-2 und in der gesamten Industrie konzentrierte sich 1979 hauptsächlich auf den normalen Betrieb und großbrechende LOCAs. Kleinbrechende LOCAs wurden als weniger wahrscheinlich angesehen und erhielten weniger Gewicht. Simulatoren replizierten nicht die spezifische vorübergehende Signatur eines steckengebliebenen PORV. Die Bedienungspersonal wurden nicht geschult, um die Symptome kleiner Kühlmittellecks zu erkennen oder zu verstehen, dass ein steigender Druckbehälterpegel auf einen Verlust der Kühlmittelmasse hinweisen könnte (aufgrund von Hohlräumen im Kern).

Die Anordnung der Kontrollräume selbst trug zur Verwirrung bei. Alarme drängten die Panels; während der ersten 10 Minuten der Veranstaltung standen die Bediener vor einer Lawine von Alarmen, von denen viele irrelevant waren. Das Alarmsystem hatte keine Priorisierung, was es schwierig machte, die wichtigsten Informationen zu identifizieren. Schlüsselindikatoren, wie die Temperatur der Abflussleitung, befanden sich auf der Rückseite der Kontrolltafel, außerhalb der normalen Sichtlinie.

Organisations- und Sicherheitskulturfragen

Vor TMI-2 hatte die Atomindustrie keine robuste Sicherheitskultur entwickelt. Es gab eine Tendenz anzunehmen, dass Sicherheitssysteme wie geplant funktionieren und dass die Betreiber die Verfahren korrekt befolgen würden. Die Ursachenanalyse wurde selten bei geringfügigen Vorfällen durchgeführt. Die Regulierungsaufsicht war fragmentiert, da die Regulierungsfunktionen der Atomenergiekommission 1975 an die neue Nuclear Regulatory Commission (NRC) übertragen wurden, aber der Kulturwandel steckte noch in den Kinderschuhen.

Die Unfalluntersuchung, die von der Kommission des Präsidenten über den Unfall auf Three Mile Island (die Kemeny-Kommission) geleitet wurde, kam zu dem Schluss, dass das grundlegende Problem eher mit Menschen als mit Ausrüstung zusammenhängt. Die Kommission erklärte: Wir sind überzeugt, dass ein Unfall wie Three Mile Island letztendlich unvermeidlich war.

Ingenieurslektionen gelernt

Redundanz und Vielfalt in Sicherheitssystemen

Während TMI-2 redundante Sicherheitseinspritzsysteme hatte, machte die Entscheidung der Betreiber, sie zu drosseln, die Redundanz bedeutungslos. Die Lektion war, dass Redundanz mit klaren Verfahren und dem Verständnis des Betreibers gepaart werden muss. Darüber hinaus zeigte der Unfall, dass verschiedene Mittel zur Erkennung kritischer Parameter & 8212; wie mehrere unabhängige Möglichkeiten, den Kühlmittelbestand zu messen& 8212; sind unerlässlich.

Mensch-zentriertes Kontrollraum-Design

Nach TMI-2 investierte die Industrie stark in Verbesserungen in Kontrollräumen. Unterscheidbare Alarmsysteme mit Prioritätsanzeige und Unterdrückung von nicht wesentlichen Alarmen wurden Standard. Die Hinzufügung direkter Anzeige für kritische Ventilpositionen (wie PORV-Status) und die Verwendung von Sicherheitsparameteranzeigesystemen (SPDS) ermöglichten es den Betreibern, den allgemeinen Sicherheitszustand der Anlage schnell zu sehen.

Realistisches Operatortraining und Simulatoren

Das direkteste Ergebnis war die Gründung des Institute of Nuclear Power Operations (INPO) im Jahr 1979, das branchenweite Trainingsstandards etablierte. INPO entwickelte akkreditierte Trainingsprogramme, die Full-Scope-Simulatoren verwenden, die eine breite Palette von Transienten simulieren können, einschließlich LOCAs mit kleinen Pausen und Instrumentenausfälle. Betreiber werden jetzt regelmäßigen Requalifikationsprüfungen unterzogen und nehmen an realistischen Notfallübungen teil. Das Konzept des Crew Resource Managements (ähnlich wie in der Luftfahrt) wurde eingeführt, wobei Kommunikation, Entscheidungsfindung und Teamarbeit im Kontrollraum hervorgehoben wurden.

Defense-in-Depth-Bestätigung und Containment-Leistung

TMI-2 validierte das Containment-Gebäude als letzte Barriere. Trotz einer schweren Kernschmelze und Wasserstoffexplosion blieb die Containment-Struktur erhalten und die überwiegende Mehrheit des radioaktiven Materials blieb im Inneren. Sicherheitsanalyse nach dem Unfall zeigte, dass der Konstruktionsdruck des Containment-Gebäudes nicht überschritten wurde und dass keine signifikante radiologische Freisetzung außerhalb des Standorts stattfand. Dies verstärkte die Bedeutung der Containment-Integrität und führte zu einer erneuten Überprüfung der Containment-Leistung für Unfälle jenseits des Designs.

Leitlinien für das Management schwerer Unfälle

Vor TMI-2 ging die Industrie davon aus, dass Kernschmelzunfälle so unwahrscheinlich waren, dass keine spezifischen Verfahren erforderlich waren. Nach dem Unfall entwickelten die Versorgungsunternehmen Richtlinien für das Management schwerer Unfälle (SAMGs), um Szenarien mit degradierten Kernen, Wasserstofferzeugung und Eindämmungsherausforderungen zu bewältigen. Diese Richtlinien sind jetzt für alle US-Atomkraftwerke erforderlich.

Regulierungs- und Industrieüberholung

Gründung von INPO

Die Atomindustrie, die anerkannt, dass das öffentliche Vertrauen grundlegende Veränderungen erfordert, gründete 1979 INPO. INPO ist eine gemeinnützige Organisation, die Leistungsstandards festlegt, unabhängige Bewertungen durchführt und Betriebserfahrung unter den Mitgliedsversorgern teilt. Es ist keine Regulierungsbehörde, aber ihre Bewertungen sind streng und können die Stellung eines Versorgers und die Fähigkeit zum Kauf von Versicherungen beeinflussen. Die Gründung von INPO stellte eine Verschiebung von rein externen Regulierungen zu einer Kombination von internen, von der Industrie geleiteten Exzellenzprogrammen und NRC-Aufsicht dar.

NRC-Reformen

Die NRC handelte schnell nach TMI-2. Sie erließ eine Reihe von “TMI-Aktionsplänen ”, die mehr als 150 Punkte abdeckten.

  • Erforderlich systematische Bewertung von Kleinbruch-LOCAs für alle Reaktorkonstruktionen.
  • Vorgeschriebene verbesserte Ausrüstung (z. B. Angabe des Füllstands des Reaktorbehälters) für PWR.
  • Umsetzung von Anforderungen an die Notfallplanung, einschließlich radiologischer Notfalleinsatzpläne und Übungen für alle Anlagen.
  • Stärkung des Prozesses der Reaktoraufsicht durch häufigere Inspektionen und Leistungsindikatoren.
  • Einrichtung des Accident Sequence Precursor-Programms zur systematischen Überprüfung von Betriebsereignissen auf Risikobedeutung.

Internationale Auswirkungen

Der Unfall hat auch die internationale Zusammenarbeit angeregt. Die Internationale Atomenergie-Organisation (IAEO) hat ihre Sicherheitsstandards verschärft und das Incident Reporting System (IRS) eingerichtet, um die Erfahrungen zwischen den Ländern auszutauschen. Viele Nationen haben ihre eigenen regulatorischen Rahmenbedingungen verbessert und Maßnahmen zur Minderung schwerer Unfälle erforderlich gemacht.

Das Erbe von Three Mile Island

Öffentliche Wahrnehmung und der Niedergang der Atomindustrie 8217

Three Mile Island hat dem Vertrauen der Öffentlichkeit in die Kernenergie in den Vereinigten Staaten einen schweren Schlag versetzt. Obwohl es keine Todesfälle oder Verletzungen gab, erzeugten die Verwirrung und widersprüchlichen Informationen während des Notfalls intensive Angst. Der Unfall stoppte effektiv das Wachstum der US-Atomindustrie. Nach 1978 wurden keine neuen Atomkraftwerksaufträge erteilt und viele geplante Kraftwerke wurden abgesagt. Das Fact Sheet der NRK[#8217] stellt fest, dass der Unfall den schnellen Ausbau der Kernenergie im Land beendete.

Fortschritte in der Sicherheitstechnik

Moderne Reaktorkonstruktionen, wie der AP1000 und der europäische Druckreaktor, beinhalten Lehren aus TMI-2. Diese Konstruktionen umfassen passive Sicherheitssysteme (die sich auf Schwerkraft, natürliche Zirkulation und komprimiertes Gas anstelle von aktiven Pumpen verlassen), vereinfachte Instrumentierung, digitale Steuerungssysteme mit Mensch-Faktoren-Optimierung und Eindämmungsfunktionen, um Wasserstoff zu behandeln, der bei schweren Unfällen entsteht.

Neue Reaktordesigns und die Lektion der Transparenz

Über die Hardware hinaus hat der Unfall die Bedeutung einer transparenten, klaren und rechtzeitigen Kommunikation in Notfällen gelehrt. Die anfänglichen Fehlinformationen während des TMI-Vorfalls beschädigten das Vertrauen der Öffentlichkeit. Heute müssen die Betreiber von Kernkraftwerken über Notfallbenachrichtigungssysteme und öffentliche Informationsprogramme verfügen. Das NRC unterhält einen umfassenden Rahmen für die Notfallvorsorge, der die Koordination mit staatlichen und lokalen Behörden einschließt.

Fazit: Dauerhafte Relevanz

45 Jahre später informiert der Unfall auf Three Mile Island weiterhin über die technische Praxis, nicht nur in der Kernenergie, sondern in allen Hochrisikobranchen. Es zeigte, dass Sicherheit nicht allein durch Hardware gewährleistet werden kann; Organisationskultur, Betreiberschulung und Systemdenken sind gleichermaßen kritisch. Das Ereignis führte zu einer grundlegenden Verschiebung von einer deterministischen Sicht der Sicherheit (vorausgesetzt, jeder Ausfall kann verhindert werden) zu einem probabilistischen Sicherheitsbewertungsansatz, der die Möglichkeit schwerer Unfälle anerkennt und sich auf sie vorbereitet. Jedes Kernkraftwerk arbeitet heute unter strengeren Standards, besserer Ausbildung und robusterer Aufsicht aufgrund der Ereignisse bei TMI-2. Die Lektionen bleiben für jeden Ingenieur oder Manager, der für komplexe, sicherheitskritische Systeme verantwortlich ist, unerlässlich Lesen.