Table of Contents
El accidente en la unidad 2 de la isla de Tres Mile (TMI-2) el 28 de marzo de 1979, sigue siendo el evento más significativo en la historia de la energía nuclear comercial de Estados Unidos. Se desarrolló durante un período de 16 horas, lo que llevó a una fusión parcial del núcleo del reactor y a la realización de cambios fundamentales en la forma en que la industria nuclear se aproxima a la seguridad, las operaciones y la regulación.
Antecedentes: Potencia nuclear en los últimos años de 1970
En 1979, los Estados Unidos operaron alrededor de 70 reactores nucleares comerciales, con muchos más en construcción. La industria había crecido rápidamente desde mediados de los años 60, impulsado por la promesa de electricidad barata, fiable y limpia. La estación nuclear de tres milla, situada en el río Susquehanna cerca de Harrisburg, Pennsylvania, consistió en dos reactores de agua presurizada (PWRs) diseñados por Babcock & Wilcox desde 1974, unidad 1 de 1978.
La filosofía de seguridad imperante se basaba en la defensa en profundidad: múltiples barreras y sistemas redundantes para prevenir o contener liberaciones radiactivas. Sin embargo, la formación de operadores y la ingeniería de factores humanos no habían seguido el ritmo de la complejidad de estos sistemas. El accidente expondría lagunas críticas entre las hipótesis de diseño y el comportamiento operacional del mundo real.
Cronología del accidente
Fallo inicial: pérdida de agua corriente
A las 4:00 a.m. del 28 de marzo de 1979, una serie de eventos comenzó en el lado secundario (no radiactivo) de la planta TMI-2. Un equipo de mantenimiento estaba limpiando un bloqueo en el sistema de pulido de condensado, un conjunto de filtros utilizados para purificar el agua que regresa del condensador de turbina. Moisture entró en la planta de suministro#8217;s sistema de aire de instrumentos, causando varias válvulas para funcionar automáticamente.
La pérdida de agua de alimentación significaba que los generadores de vapor ya no podían eliminar el calor del refrigerante del reactor. La turbina se triplicó automáticamente, y el reactor mismo se arrancó (se arrancó) segundos después. Las varillas de control insertadas en el núcleo para detener la reacción de la cadena nuclear, pero el combustible todavía produjo calor de decaimiento significativo del ácido#8212; aproximadamente 6-7% de la potencia completa inmediatamente después de apagado, disminuyendo gradualmente durante horas y días.
Valvula de alivio abierto
Cuando el reactor perdió la extracción de calor normal, la presión en el sistema de refrigerante primario comenzó a aumentar. La válvula de alivio operada por piloto (PORV) en el presurizador se abrió automáticamente para aliviar la presión excesiva, como se diseñó. Sin embargo, cuando la presión se volvió a la normalidad, el PORV no se cerró. Se quedó atascado abierto, permitiendo que el refrigerante de alta temperatura y alta presión se escape del sistema primario al tanque de drenda del reactor y luego, cuando el suelo de sobre el flujo contiene
Los indicadores de la sala de control dieron señales contradictorias. Una luz en el panel mostró que la señal eléctrica para cerrar la válvula había sido enviada, pero no había indicación directa de la posición real de la válvula. Los operadores creían incorrectamente que la válvula había cerrado porque la luz se apagaba. Una indicación de temperatura separada en la línea de drenaje habría mostrado temperaturas crecientes del refrigerante escapante, pero este indicador no se mostró prominente y se perdió durante el caos inicial.
Interpretación errónea del operador y daños básicos
En los minutos que siguieron, el sistema de refrigeración del reactor siguió descargando agua. El nivel de presionante, que normalmente indica el inventario de agua en el sistema, se levantó a una lectura anormalmente alta. Esto ocurrió porque el vapor se formó en el núcleo y presionó el sistema, empujando el agua al presionante. Los operarios fueron entrenados para mantener el nivel de presionante cerca#8212; ellos creían que un alto nivel significaba demasiado agua, por lo que reducir el flujo de agua de inyección de emergencia y finalmente apagado.
Este fue el error crítico. El nivel creciente de presurizador fue un síntoma engañoso; el reactor estaba perdiendo masa refrigerante. Al reducir el flujo HPI, los operadores permitieron que el núcleo se descubriera. Sin enfriamiento adecuado, las varillas de combustible sobrecalentaron, su revestimiento de zirconio reaccionó con vapor para producir gas de hidrógeno, y los pellets de combustible se derritaron en el reactor de abajo varias horas, alrededor de la mitad del reactor de la misma
La instrumentación diseñada para detectar la temperatura central no estaba disponible para los operadores en tiempo real. Los termopares de núcleo no estaban conectados a la pantalla de la sala de control. La planta plaga#8217;s análisis de seguridad no había anticipado que los operadores no reconocerían un accidente de pérdida de refrigeración de pequeña ruptura (LOCA).
Hidrogen Bubble y Containment Isolation
Durante el descubrimiento y desintegración del núcleo, la reacción del vapor de circonio generó gas de hidrógeno. Una explosión de hidrógeno ocurrió dentro del edificio de contención alrededor de las 2:00 p.m., cuatro horas después del evento inicial. La explosión se registró en instrumentos sísmicos pero no violó la estructura de contención. Más tarde, se detectó una burbuja de hidrógeno dentro del propio reactor, levantando temores de una posible explosión que podría romper el ciclo primario de análisis.
Al final del primer día, la planta se estabilizó. Los sistemas de refrigeración de núcleos de emergencia fueron eventualmente reiniciados, y el núcleo fue controlado. Sin embargo, la liberación pública de pequeñas cantidades de gases radiactivos, junto con confusas declaraciones oficiales e informes de medios, creó pánico generalizado.El gobernador de Pensilvania Richard Thornburgh recomendó una evacuación de mujeres embarazadas y niños preescolares dentro de un radio de cinco millas, y alrededor de 140.000 personas abandonaron voluntariamente la zona.
Causas de la raíz: una falla de ingeniería de sistemas
Diseño y fiabilidad del equipo
El PORV atornillado era un problema de fiabilidad conocido. Babcock & Wilcox había experimentado fallos similares en otras plantas, pero la industria no había implementado acciones correctivas. El modo de falla de la válvula (estuck open) combinado con la falta de un indicador de posición positivo era un defecto de diseño fundamental. La indicación de temperatura en la línea de drenaje de corriente inferior que podría haber alertado a los operadores de la válvula abierta no se mostraba efectivamente en la sala de control.
Los indicadores de nivel de presión fueron diseñados para una operación normal, no para diagnosticar LOCAs. El medidor de nivel se localizó en una posición que hizo fácil que los operadores malinterpreten durante un transitorio. La filosofía de instrumentación y control priorizó la prevención de la sobrepresión no deseada en lugar de detectar pequeñas fugas.
Factores humanos y deficiencias en el entrenamiento
La formación de operadores en TMI-2 y en toda la industria en 1979 se centró principalmente en operaciones normales y LOCAs de gran tamaño. Los LOCA de pequeña ruptura fueron considerados menos probables y recibieron menos énfasis. Los simuladores no replicaron la firma transitoria específica de un PORV de carga. Los operadores no fueron entrenados para reconocer los síntomas de pequeñas fugas de refrigerantes o para entender que el nivel de presionante creciente podría indicar una pérdida de núcleo de la masa de refrigerante (debial vacío).
El diseño de la sala de control contribuyó a la confusión. Las alarmas amontonaron los paneles; durante los primeros 10 minutos del evento, los operadores se enfrentaron a una avalancha de alarmas, muchas de las cuales eran irrelevantes. El sistema de alarma no tenía prioridad, lo que dificultaba la identificación de la información más crítica. Los indicadores clave, como la temperatura de la línea de drenaje, se ubicaron en la parte posterior de la placa de control, fuera de la línea normal de la vista.
Cuestiones de organización y de seguridad
Antes de la TMI-2, la industria nuclear no había desarrollado una sólida cultura de seguridad. Se tenía la tendencia de asumir que los sistemas de seguridad se desarrollarían según lo previsto y que los operadores seguirían los procedimientos correctamente. El análisis de las causas raíz raramente se realizó en incidentes menores. La supervisión reglamentaria se fragmentó, con la Comisión de Energía Atómica núm. 8217; las funciones reglamentarias transferidas a la nueva Comisión Reguladora Nuclear (NRC) en 1975, pero el cambio de la cultura seguía en su infancia.
La investigación por accidente, liderada por el Presidente #8217; la Comisión sobre el accidente en la isla de Tres Miles (la Comisión de Kemeny), concluyó que el problema fundamental era > 8220; personas relacionadas con el tema de los equipos#8221; en lugar de los relacionados con el equipo. La comisión declaró: >8220;Estamos convencidos de que un accidente como la isla de Tres Mile fue eventualmente inevitable.
Clases de ingeniería
Redundancia y Diversidad en Sistemas de Seguridad
Mientras que TMI-2 tenía sistemas de inyección de seguridad redundantes, los operadores tienen una decisión de frustrarlos no tenían sentido. La lección fue que la redundancia debe estar emparejada con procedimientos claros y comprensión del operador. Además, el accidente demostró que diversos medios de detectar parámetros críticos numera#8212; como múltiples formas independientes de medir el inventario refrigerante emparejado de #8212; son esenciales.
Diseño de sala de control centrado en humanos
Después de TMI-2, la industria invirtió fuertemente en mejoras de la sala de control. Sistemas de alarmas desechables con anunciación y supresión prioritaria de alarmas no esenciales se hicieron estándar. La adición de indicación directa para posiciones de válvulas críticas (como el estado de PORV) y el uso de sistemas de pantalla de parámetros de seguridad (SPDS) permitió a los operadores ver rápidamente el estado de seguridad global de la planta.
Capacitación y simuladores de operador realistas
El resultado más directo fue la creación del Instituto de Operaciones de Energía Nuclear (INPO) en 1979, que estableció normas de capacitación para todo el sector. INPO desarrolló programas de capacitación acreditados que utilizan simuladores de todo el sistema capaces de simular una amplia gama de transientes, incluyendo pequeñas LOCAs y fallas de instrumentos. Los operadores ahora están sometidos a exámenes de recalificación regulares y participan en simulacros de emergencia de equipo.
Defensa en profundidad Confirmación y Rendimiento de Contención
TMI-2 validó el edificio de contención como barrera final. A pesar de una fuerte fusión de núcleo y explosión de hidrógeno, la estructura de contención se mantuvo y la gran mayoría de material radiactivo permaneció dentro. Análisis de seguridad después del accidente mostró que el edificio de contención era inferior a la presión de diseño y que no se produjo ningún lanzamiento radiológico significativo fuera del lugar. Esto reforzó la importancia de la integridad de contención y condujo a la reexamination de la ejecución de contención para los accidentes más allá.
Directrices de gestión de accidentes graves
Antes de TMI-2, la industria asumió que los accidentes básicos derribados eran tan improbables que no se necesitaban procedimientos específicos. Después del accidente, los servicios públicos elaboraron directrices severas de gestión de accidentes (SAMG) para tratar escenarios que implican núcleos degradados, generación de hidrógeno y problemas de contención.
Regulatory and Industry Overhaul
Creación de INPO
La industria de la energía nuclear, reconociendo que la confianza pública requería cambios fundamentales, estableció INPO en 1979. INPO es una organización sin fines de lucro que establece normas de rendimiento, realiza evaluaciones independientes y comparte experiencia operativa entre los servicios públicos miembros. No es un órgano regulador, pero sus evaluaciones son rigurosas y pueden influir en una utilidad denominada "#8217; su posición y capacidad de compra de seguros".
Reformas de la Comisión Nacional de Reformas
El NRC actuó rápidamente después de TMI-2. Impuso una serie de planes de acción > 8220; TMI ; cubriendo más de 150 artículos.
- Requiriendo una evaluación sistemática de los LOCA de pequeña ruptura para todos los diseños del reactor.
- Encomendar la instrumentación actualizada (por ejemplo, indicación del nivel de los buques del reactor) para las RP.
- Implementar los requisitos de planificación de emergencia, incluyendo planes de respuesta de emergencia radiológica y simulacros para todas las plantas.
- Fortalecimiento del proceso de supervisión del reactor con inspecciones más frecuentes e indicadores de rendimiento.
- Establecer el programa de Precursor de Secuencia de Accidentes para revisar sistemáticamente los eventos operacionales para la importancia del riesgo.
Impacto internacional
El accidente también incitó la cooperación internacional, y el Organismo Internacional de Energía Atómica (OIEA) fortaleció sus normas de seguridad y estableció el Sistema de Información de Incidentes para compartir las lecciones en todos los países, y muchas naciones mejoraron sus propios marcos reglamentarios y requerían medidas severas de mitigación de accidentes.
Legado de la isla de Tres Miles
Percepción pública y la industria nuclear
Tres Mile Island se enfrentaron a un duro golpe a la confianza pública en la energía nuclear en los Estados Unidos. Aunque no hubo muertes ni lesiones, la confusión y la información conflictiva durante la emergencia generaron un miedo intenso. El accidente detuvo efectivamente el crecimiento de la industria nuclear estadounidense. No se colocaron nuevas órdenes de plantas nucleares después de 1978, y se cancelaron muchas plantas planificadas. NRC coincide con el hecho
Avances en la tecnología de seguridad
Los diseños modernos de reactores, como el AP1000 y el reactor presurizado europeo, incorporan lecciones de TMI-2. Estos diseños incluyen sistemas de seguridad pasivos (relacionando la gravedad, la circulación natural y el gas comprimido en lugar de bombas activas), instrumentación simplificada, sistemas de control digital con optimización de factores humanos y características de contención para manejar el hidrógeno producido durante accidentes graves.
Nuevos diseños de reactores y la lección de transparencia
Más allá del hardware, el accidente enseñó la importancia de una comunicación transparente, clara y oportuna durante las emergencias. La información inicial errónea durante el incidente del TMI dañó la confianza pública. Hoy, los operadores de plantas nucleares tienen que tener sistemas de notificación de emergencia y programas de información pública. El NRC mantiene un marco de preparación de emergencia que incluye coordinación con las autoridades estatales y locales.
Conclusión: Relevancia duradera
Cuarenta y cinco años más tarde, el accidente de Three Mile Island sigue informando de la práctica de ingeniería, no sólo en la energía nuclear sino en todas las industrias de alto riesgo. Demostraba que la seguridad no puede garantizarse por hardware solo; la cultura organizativa, la capacitación de los operadores y el pensamiento a nivel de sistema son igualmente críticos.