chemical-and-materials-engineering
Étude de cas : l'accident de l'île Three Mile et ses leçons d'ingénierie
Table of Contents
L'accident survenu le 28 mars 1979 à Three Mile Island Unit 2 (TMI-2) demeure l'événement le plus important de l'histoire de l'énergie nucléaire commerciale américaine. Il s'est déroulé pendant une période tendue de 16 heures, ce qui a entraîné une fusion partielle du noyau du réacteur et a entraîné des changements fondamentaux dans la façon dont l'industrie nucléaire approche la sûreté, les opérations et la réglementation.
Contexte: L'énergie nucléaire à la fin des années 70
En 1979, les États-Unis exploitaient environ 70 réacteurs nucléaires commerciaux, dont beaucoup étaient en construction. L'industrie avait connu une croissance rapide depuis le milieu des années 1960, grâce à la promesse d'électricité bon marché, fiable et propre. La centrale nucléaire de Three Mile Island, située sur la rivière Susquehanna, près de Harrisburg, en Pennsylvanie, était constituée de deux réacteurs à eau pressurisée (PWR) conçus par Babcock & Wilcox. L'unité 1 fonctionnait depuis 1974; l'unité 2 a commencé à fonctionner commercialement en décembre 1978, trois mois seulement avant l'accident.
La philosophie de sécurité dominante repose sur la défense en profondeur : de multiples barrières et systèmes redondants pour prévenir ou contenir les rejets radioactifs. Cependant, la formation des opérateurs et l'ingénierie des facteurs humains n'ont pas suivi le rythme de la complexité de ces systèmes. L'accident exposerait des écarts critiques entre les hypothèses de conception et le comportement opérationnel réel.
Chronologie de l'accident
Défaut initial: Perte d'eau d'alimentation
À 4 h, le 28 mars 1979, une série d'événements ont commencé dans le côté secondaire (non radioactif) de l'usine TMI-2. Une équipe d'entretien a nettoyé un blocage dans le système de polissage à condensation, un ensemble de filtres utilisés pour purifier l'eau qui revient du condenseur à turbine. L'humidité est entrée dans l'usine et le système d'air des instruments, causant plusieurs dysfonctionnements de valves, y compris les pompes à eau d'alimentation et le système de commande principal.
La turbine a automatiquement triplé et le réacteur lui-même a bouché (baisse) quelques secondes plus tard. Des barres de commande ont été insérées dans le noyau pour arrêter la réaction de la chaîne nucléaire, mais le combustible a produit une chaleur de désintégration importante et n°8212; environ 6 à 7 % de la puissance totale immédiatement après l'arrêt, diminuant graduellement au fil des heures et des jours.
Vanne de secours ouverte par pliage
Lorsque le réacteur a perdu la chaleur normale, la pression dans le système de refroidissement primaire a commencé à augmenter. La soupape de surpression (PORV) du pressurisateur a ouvert automatiquement pour soulager l'excès de pression, comme prévu. Cependant, lorsque la pression est retombée à la normale, le PORV n'a pas fermé. Il est resté coincé, permettant au liquide de refroidissement à haute pression à haute température de s'échapper du système primaire dans le réservoir de refroidissement du réacteur et, lorsque celui-ci a débordé, sur le plancher du bâtiment de confinement.
Les indicateurs de la salle de commande donnaient des signaux contradictoires. Un voyant sur le panneau montrait que le signal électrique de fermeture de la vanne avait été envoyé, mais il n'y avait aucune indication directe de la position réelle de la vanne. Les opérateurs croyaient incorrectement que la vanne avait fermé parce que la lumière s'était éteinte. Une indication de température séparée sur la ligne de vidange aurait montré des températures croissantes à partir du liquide de refroidissement qui s'était échappé, mais cet indicateur n'était pas visible et a probablement été omis pendant le chaos initial.
Mauvais interprétation et dommages de base de l'opérateur
Dans les minutes qui ont suivi, le système de refroidissement du réacteur a continué à décharger de l'eau. Le niveau de pressuriseur, qui indique normalement l'inventaire de l'eau dans le système, a atteint une valeur anormalement élevée, car la vapeur formée dans le noyau et pressurisée le système, poussant l'eau dans le pressurisateur.Les opérateurs ont été formés pour maintenir le niveau de pressurisateur— ils croyaient qu'un niveau élevé signifiait trop d'eau, donc ils ont réduit le débit d'eau d'alimentation d'urgence et finalement coupé les pompes d'injection haute pression (IPH).
En réduisant le débit de HPI, les opérateurs ont permis de découvrir le noyau. Sans refroidissement adéquat, les tiges de combustible ont surchauffé, leur pendage en zirconium a réagi avec de la vapeur pour produire du gaz hydrogène, et les granulés de combustible ont fondu. Au cours des prochaines heures, environ la moitié du noyau du réacteur a fondu, et une partie du matériau fondu a été recueillie au fond du réacteur. Heureusement, le réservoir lui-même est resté intact, empêchant un rejet plus catastrophique de matières radioactives.
Les opérateurs n'avaient pas accès en temps réel à des instruments conçus pour détecter la température du cœur. Les thermocouples du cœur n'étaient pas reliés à l'affichage de la salle de commande. L'analyse de sécurité de l'installation et du numéro 8217 n'avait pas prévu que les opérateurs ne reconnaîtraient pas un accident de perte de liquide de refroidissement (LOCA) à petite rupture.
Bubble d'hydrogène et isolement des confinements
Au cours de la découverte et de la fusion du noyau, la réaction zirconium-steam a généré du gaz hydrogène. Une explosion d'hydrogène s'est produite à l'intérieur du bâtiment de confinement vers 14 h, quatre heures après l'événement initial. L'explosion enregistrée sur des instruments sismiques mais n'a pas percé la structure de confinement. Plus tard, une bulle d'hydrogène a été détectée à l'intérieur du réacteur lui-même, ce qui a suscité des craintes d'une explosion qui pourrait rompre la boucle primaire.
À la fin de la première journée, l'usine était stabilisée. Les systèmes de refroidissement de base d'urgence ont finalement été remis en marche et le noyau a été contrôlé. Cependant, la diffusion publique de petites quantités de gaz radioactifs, ainsi que les déclarations officielles confuses et les reportages médiatiques, ont créé une panique généralisée.
Causes profondes : Une défaillance de l'ingénierie des systèmes
Conception et fiabilité de l'équipement
Babcock & Wilcox avait subi des défaillances similaires dans d'autres usines, mais l'industrie n'avait pas mis en oeuvre de mesures correctives. Le mode de défaillance de la vanne (ouverte) associé à l'absence d'indicateur de position positive était un défaut fondamental de conception. L'indication de température sur la conduite de drainage en aval qui aurait pu alerter les opérateurs de la vanne ouverte n'était pas affichée efficacement dans la salle de commande.
Les indicateurs de niveau pressuriseurs ont été conçus pour un fonctionnement normal, et non pour diagnostiquer les LOCA. L'écarteur de niveau était situé dans une position qui a facilité l'interprétation erronée des opérateurs pendant un passage.
Facteurs humains et lacunes en matière de formation
La formation des opérateurs au TMI-2 et dans l'ensemble de l'industrie en 1979 a porté principalement sur les opérations normales et les LOCA à grande ouverture. Les LOCA à petite rupture ont été considérés comme moins probables et ont reçu moins d'importance. Les simulateurs n'ont pas reproduit la signature transitoire spécifique d'un PORV bloqué. Les opérateurs n'ont pas été formés pour reconnaître les symptômes de petites fuites de liquide de refroidissement ou pour comprendre que l'augmentation du niveau de pressurisateur pourrait indiquer une perte de masse de liquide de refroidissement (due à la formation de vide dans le noyau).
Les alarmes ont entaché les panneaux; pendant les 10 premières minutes de l'événement, les opérateurs ont fait face à une avalanche d'alarmes, dont beaucoup n'étaient pas pertinentes. Le système d'alarme n'avait pas de priorité, ce qui rendait difficile l'identification des informations les plus critiques.
Questions liées à la culture organisationnelle et à la sécurité
Avant TMI-2, l'industrie nucléaire n'avait pas développé une culture de sûreté solide. On avait tendance à supposer que les systèmes de sûreté se produiraient comme prévu et que les exploitants suivaient les procédures correctement. L'analyse des causes profondes était rarement effectuée sur des incidents mineurs. La surveillance réglementaire était fragmentée, la Commission de l'énergie atomique et le numéro 8217; les fonctions de réglementation étaient transférées à la nouvelle Commission de réglementation nucléaire (CNRC) en 1975, mais le changement de culture en était encore à ses débuts.
L'enquête sur l'accident, menée par la Commission de l'accident de Three Mile Island (la Commission Kemeny), a conclu que le problème fondamental était “lié aux personnes” plutôt qu'aux équipements. La commission a déclaré “Nous sommes convaincus qu'un accident comme Three Mile Island était inévitable.”
Enseignements tirés de l'ingénierie
Redondance et diversité dans les systèmes de sécurité
Bien que TMI-2 ait des systèmes d'injection de sécurité redondants, les opérateurs et le numéro 8217; la décision de les actionner ont rendu la redondance inutile. La leçon a été que la redondance doit être jumelée à des procédures claires et à une compréhension de l'opérateur.
Conception de la salle de contrôle à contrôle humain
Après TMI-2, l'industrie a beaucoup investi dans l'amélioration des salles de contrôle.Les systèmes d'alarme distincts avec annonciation et suppression prioritaires des alarmes non essentielles sont devenus standard. L'ajout d'indications directes pour les positions critiques des vannes (comme l'état PORV) et l'utilisation de systèmes d'affichage des paramètres de sécurité (SPDS) ont permis aux exploitants de voir rapidement l'usine et l'état de sécurité global.
Formation et simulateurs d'opérateurs réalistes
L'INPO a élaboré des programmes de formation accrédités qui utilisent des simulateurs à grande échelle capables de simuler une large gamme de transitoires, y compris des LOCA à petite échelle et des défaillances d'instruments. Les exploitants subissent maintenant des examens de requalification réguliers et participent à des exercices d'urgence réalistes. Le concept de gestion des ressources des équipages et de 8221 (similaire à l'aviation) a été introduit, mettant l'accent sur la communication, la prise de décisions et le travail d'équipe dans la salle de contrôle.
Confirmation de la défense en profondeur et performance de confinement
Malgré une grave explosion de fusion et d'hydrogène, la structure de confinement était maintenue et la grande majorité des matières radioactives restaient à l'intérieur. L'analyse de sûreté après l'accident a montré que le bâtiment de confinement et le bâtiment no 8217 n'étaient pas soumis à une pression de conception supérieure et qu'aucun rejet radiologique important n'était survenu hors site, ce qui a renforcé l'importance de l'intégrité du confinement et a conduit à un réexamen de la performance du confinement pour les accidents hors de la conception.
Lignes directrices pour la gestion des accidents graves
Avant l'accident TMI-2, l'industrie a supposé que les accidents de fusion de coeur étaient si peu probables que des procédures spécifiques n'étaient pas nécessaires.Après l'accident, les services publics ont élaboré des lignes directrices de gestion des accidents graves (SAMG) pour traiter des scénarios concernant les carottes dégradées, la production d'hydrogène et les problèmes de confinement.
Réexamen de la réglementation et de l'industrie
Création d'INPO
L'industrie de l'énergie nucléaire, reconnaissant que la confiance du public exigeait un changement fondamental, a été créée en 1979 par l'INPO. L'INPO est un organisme à but non lucratif qui établit des normes de rendement, effectue des évaluations indépendantes et partage l'expérience opérationnelle entre les services publics membres.
Réformes du CNRC
Le CNRC a agi rapidement après le TMI-2. Il a imposé une série de plans d'action et de plans d'action et de plans d'action et de plans d'action, et ce, pour plus de 150 articles.
- Exiger une évaluation systématique des LOCA à petite rupture pour toutes les conceptions de réacteurs.
- Manipulation d'instruments améliorés (p. ex. indication du niveau du réacteur) pour les RUP.
- Mettre en oeuvre les exigences de planification d'urgence, y compris les plans d'intervention d'urgence radiologique et les exercices pour toutes les usines.
- Renforcer le processus de surveillance des réacteurs en procédant à des inspections et à des indicateurs de performance plus fréquents.
- Établir le programme de précurseurs des accidents pour examiner systématiquement les événements opérationnels en fonction de l'importance des risques.
Impact international
L'Agence internationale de l'énergie atomique (AIEA) a renforcé ses normes de sécurité et mis en place le Système de notification des incidents (SIR) pour partager les enseignements tirés entre les pays, et de nombreux pays ont renforcé leurs propres cadres réglementaires et ont exigé des mesures d'atténuation des accidents graves.
Héritage de l'île Three Mile
Perception du public et industrie nucléaire et déclin de 8217;
Trois Mile Island ont porté un coup sévère à la confiance du public dans l'énergie nucléaire aux États-Unis. Bien qu'aucun décès ou blessure n'ait eu lieu, la confusion et les informations contradictoires pendant l'urgence ont engendré une vive peur. L'accident a effectivement mis fin à la croissance de l'industrie nucléaire américaine. Aucune nouvelle centrale nucléaire n'a été commandée après 1978, et de nombreuses usines planifiées ont été annulées.
Progrès dans les technologies de sécurité
Les conceptions modernes de réacteurs, telles que l'AP1000 et le réacteur pressurisé européen, intègrent les leçons de TMI-2. Ces conceptions comprennent des systèmes de sécurité passive (reliant sur la gravité, la circulation naturelle et le gaz comprimé au lieu de pompes actives), des instruments simplifiés, des systèmes de commande numérique avec optimisation des facteurs humains et des dispositifs de confinement pour manipuler l'hydrogène produit lors d'accidents graves.
De nouveaux concepts de réacteurs et la leçon de transparence
Au-delà du matériel, l'accident a enseigné l'importance d'une communication transparente, claire et opportune en cas d'urgence. La désinformation initiale pendant l'incident de TMI a endommagé la confiance du public. Aujourd'hui, les exploitants de centrales nucléaires doivent disposer de systèmes d'alerte d'urgence et de programmes d'information du public.
Conclusion : Pertinence durable
Quarante-cinq ans plus tard, l'accident de Three Mile Island continue d'informer les pratiques d'ingénierie, non seulement dans le domaine de l'énergie nucléaire, mais dans toutes les industries à risque élevé. Il a démontré que la sûreté ne peut être garantie par le seul matériel; la culture organisationnelle, la formation des opérateurs et la pensée au niveau du système sont tout aussi critiques. L'événement a conduit à un changement fondamental d'une vision déterministe de la sûreté (en supposant que chaque échec peut être évité) à une approche probabiliste d'évaluation de la sûreté qui reconnaît la possibilité d'accidents graves et se prépare à eux.