Het ongeval op Three Mile Island Unit 2 (TMI-2) op 28 maart 1979 is nog steeds de belangrijkste gebeurtenis in de geschiedenis van de Amerikaanse commerciële kernenergie. Het ontvouwde zich over een gespannen periode van 16 uur, wat leidde tot een gedeeltelijke meltdown van de reactorkern en fundamentele veranderingen in de manier waarop de nucleaire industrie de veiligheid, de exploitatie en de regulering benadert. De lessen die zijn afgeleid van TMI-2 strekken zich uit tot veel meer dan nucleaire engineering, met duurzame principes voor elk hoogrisico technologisch systeem. Deze uitgebreide case study onderzoekt het ongeval’s chronologie, worteloorzaken, technische en menselijke storingen, en de ingrijpende hervormingen die het katalyseerde.

Achtergrond: Kernenergie eind jaren zeventig

In 1979 hadden de Verenigde Staten ongeveer 70 commerciële kernreactoren in bedrijf, met nog veel meer in aanbouw. De industrie was snel gegroeid sinds het midden van de jaren 1960, gedreven door de belofte van goedkope, betrouwbare en schone elektriciteit. Het Three Mile Island Nuclear Generation Station, gelegen aan de Susquehanna River nabij Harrisburg, Pennsylvania, bestond uit twee druk-waterreactoren (PWR's) ontworpen door Babcock & Wilcox. Unit 1 was actief sinds 1974; Unit 2 begon commerciële exploitatie in december 1978, slechts drie maanden voor het ongeval.

De heersende veiligheidsfilosofie was gebaseerd op de verdedigingsdiepte: meerdere barrières en redundante systemen om radioactieve uitstoot te voorkomen of te bevatten. Echter, training van de exploitant en menselijke-factoren engineering hadden niet in de buurt van de complexiteit van deze systemen gehouden. Het ongeval zou kritieke gaten blootleggen tussen ontwerp veronderstellingen en real-world operationele gedrag.

Chronologie van het ongeval

Eerste storing: verlies van voederwater

Om 4 uur 's ochtends op 28 maart 1979 begon een reeks gebeurtenissen in de secundaire (niet-radioactieve) kant van de TMI-2 installatie. Een onderhoudsploeg was het schoonmaken van een blokkade in het condensaat polijsten systeem, een set filters gebruikt om water te zuiveren terugkeren van de turbine condensator. Vocht kwam de installatie’s instrument lucht systeem, waardoor verschillende kleppen defect, waaronder de voerwater pompen’ belangrijkste regelkleppen. De voerwater pompen automatisch struikelden (uit te sluiten) als gevolg daarvan.

Het verlies van het voerwater betekende dat de stoomgeneratoren de warmte niet langer uit het koelvloeistof konden verwijderen. De turbine struikelde automatisch, en de reactor zelf kraakte (uit) seconden later. Controlestaven in de kern ingebracht om de nucleaire kettingreactie te stoppen, maar de brandstof produceerde nog steeds aanzienlijke vervalwarmte— ongeveer 6-7% van het volledige vermogen onmiddellijk na het afsluiten, geleidelijk afnemend over uren en dagen.

Vast-open-relief-ventiel

Toen de reactor de normale warmteverwijdering verloor, begon de druk in het primaire koelsysteem te stijgen. De loods-bediende overdrukklep (PORV) op de drukregelaar werd automatisch geopend om de overdruk te verlichten, zoals ontworpen. Echter, toen de druk terugviel naar normaal, de PORV niet te sluiten. Het bleef open, waardoor hoge temperatuur, hoge druk koelvloeistof ontsnappen uit het primaire systeem in de reactor koelvloeistof afvoertank en vervolgens, toen dat overstroomde, op de insluiting gebouwvloer.

De controlekamer-indicatoren gaven tegenstrijdige signalen. Een licht op het paneel toonde aan dat het elektrische signaal om de klep te sluiten was verzonden, maar er was geen directe indicatie van de werkelijke positie van de klep. Operators verkeerd geloofden dat de klep was gesloten omdat het licht uitging. Een aparte temperatuuraanduiding op de afvoerlijn zou hebben aangetoond stijgende temperaturen van het ontsnappen koelvloeistof, maar deze indicator werd niet prominent weergegeven en werd waarschijnlijk gemist tijdens de eerste chaos.

Operator Misinterpretatie en Core Damage

In de minuten die volgden, bleef het reactorkoelsysteem water lozen. Het drukapparaatniveau, dat normaal gesproken de waterinventaris in het systeem aangeeft, steeg tot een abnormaal hoge meting. Dit gebeurde omdat stoom in de kern werd gevormd en het systeem onder druk werd gezet, water in de drukregelaar werd geduwd. Operators werden opgeleid om drukregelaar niveau te handhaven— ze geloofden dat een hoog niveau betekende te veel water, dus ze verminderden noodtoevoerwaterstroom en uiteindelijk uit de hoge druk injectie (HPI) pompen.

Dit was de kritieke fout. Het stijgende drukniveau was een misleidend symptoom; de reactor verloor eigenlijk koelvloeistofmassa. Door de HPI-stroom te verminderen, lieten de operators de kern blootliggen. Zonder adequate koeling, oververhitten de splijtstofstaven, de zirkoniumbekleding reageerde met stoom om waterstofgas te produceren, en de brandstofkorrels smolten. In de komende uren, ongeveer de helft van de reactorkern gesmolten, en een aantal gesmolten materiaal verzameld op de bodem van de reactor vat. Gelukkig bleef het vat zelf intact, waardoor een catastrofalere afgifte van radioactief materiaal werd voorkomen.

Instrumentatie ontworpen om de kerntemperatuur te detecteren was niet beschikbaar voor de exploitanten in real time. In-core thermokoppels waren niet aangesloten op het controlekamer display. De installatie’s veiligheidsanalyse had niet verwacht dat exploitanten niet zouden herkennen een klein-breuk verlies-van-koelmiddel ongeval (LOCA).

Waterstofbel en isolatie

Tijdens de ontdekking en het smelten van de kern, veroorzaakte de zirkonium-stoom reactie waterstofgas. Een waterstofexplosie vond plaats in het insluitingsgebouw rond 14:00 uur, vier uur na de eerste gebeurtenis. De explosie geregistreerd op seismische instrumenten maar niet de insluitingsstructuur. Later werd een waterstofbel gedetecteerd in het reactorvat zelf, wat angst wekte voor een mogelijke explosie die de primaire lus zou kunnen scheuren. Uitgebreide analyse, waaronder experimentele tests in andere faciliteiten, toonde uiteindelijk aan dat de zeepbel onvoldoende zuurstof bevatte om explosief te zijn.

Tegen het einde van de eerste dag werd de fabriek gestabiliseerd. Noodkern koelsystemen werden uiteindelijk opnieuw gestart, en de kern werd onder controle gebracht. Echter, de publieke uitstoot van kleine hoeveelheden radioactieve gassen, samen met verwarrende officiële verklaringen en media-rapporten, veroorzaakte wijdverbreide paniek. Pennsylvania gouverneur Richard Thornburgh aanbevolen een evacuatie van zwangere vrouwen en kleuters binnen een straal van vijf mijl, en ongeveer 140.000 mensen vrijwillig het gebied verlaten.

Worteloorzaken: Een systeem-engineeringsfout

Ontwerp en betrouwbaarheid van apparatuur

De fixed-open PORV was een bekend betrouwbaarheidsprobleem. Babcock & Wilcox had soortgelijke storingen ervaren bij andere installaties, maar de industrie had geen corrigerende maatregelen uitgevoerd. De storingsmodus van de klep (vastgezet open) in combinatie met het ontbreken van een positieve positie indicator was een fundamentele ontwerpfout. De temperatuurindicatie op de downstream afvoerlijn die de operatoren kon hebben gewaarschuwd voor de open klep werd niet effectief weergegeven in de controlekamer.

De drukmeterniveau indicatoren werden ontworpen voor normale werking, niet voor het diagnostiseren van LOCA's. De hoogtemeter was gelegen in een positie die het gemakkelijk maakte voor de operators om verkeerd te interpreteren tijdens een transiënte. De gehele instrumentatie en controle filosofie prioriteerde het voorkomen van onbedoelde overdruk in plaats van het detecteren van kleine lekken.

Menselijke factoren en opleidingstekorten

De training van de exploitant bij TMI-2 en in de industrie in 1979 was vooral gericht op normale operaties en grote-break LOCA's. Kleine-break LOCA's werden minder waarschijnlijk geacht en kregen minder nadruk. Simulatoren niet de specifieke tijdelijke handtekening van een vastgelopen-open PORV. Operators werden niet opgeleid om de symptomen van kleine koelvloeistoflekken te herkennen of om te begrijpen dat stijgende drukler niveau kan wijzen op een verlies van koelvloeistofmassa (door lege vorming in de kern).

De lay-out van de controlekamer zelf droeg bij tot verwarring. Alarmen drukte de panelen; tijdens de eerste 10 minuten van het evenement, operatoren geconfronteerd met een lawine van alarmen, waarvan veel irrelevant waren. Het alarmsysteem had geen prioritering, waardoor het moeilijk om de meest kritieke informatie te identificeren. Sleutelindicatoren, zoals de afvoerlijn temperatuur, waren gelegen op de achterkant van de controlebord, uit de normale lijn van het zicht.

Organisatorische en veiligheidscultuur

Vóór TMI-2 had de nucleaire industrie geen robuuste veiligheidscultuur ontwikkeld. Er was een neiging om aan te nemen dat veiligheidssystemen zouden functioneren zoals ontworpen en dat exploitanten de procedures correct zouden volgen. De oorzaakanalyse werd zelden uitgevoerd bij kleine incidenten. Het toezicht op regelgeving was versnipperd, met de Atomic Energy Commission’ de regelgevende functies overgedragen aan de nieuwe Nuclear Regulatory Commission (NRC) in 1975, maar de cultuurverschuiving was nog in de kinderschoenen.

Het ongevalsonderzoek, geleid door de President’s Commissie voor het ongeval op Three Mile Island (de Kemeny Commissie), concludeerde dat het fundamentele probleem “mensen-gerelateerde” in plaats van apparatuur-gerelateerd was. De commissie verklaarde: “We zijn ervan overtuigd dat een ongeval als Three Mile Island uiteindelijk onvermijdelijk was.”

Technische lessen Leren

Redundantie en diversiteit in veiligheidssystemen

Terwijl TMI-2 redundante veiligheidsinjectiesystemen had, de exploitanten’ besluit om hen te gasttelen maakte de redundantie zinloos. De les was dat redundantie gepaard moet gaan met duidelijke procedures en inzicht van de exploitant. Bovendien, het ongeval toonde aan dat diverse middelen om kritieke parameters te detecteren—zoals meerdere onafhankelijke manieren om koelvloeistof inventaris— te meten; zijn essentieel.

Ontwerp van de controleruimte met menselijke inlaat

Na TMI-2 investeerde de industrie in verbeteringen in de controlekamer. Uitstekende alarmsystemen met prioriteitsannulatie en onderdrukking van niet-essentiële alarmen werden standaard. De toevoeging van directe indicatie voor kritieke klepposities (zoals PORV-status) en het gebruik van veiligheidsparameterweergavesystemen (SPDS) zorgden ervoor dat de operatoren snel de algemene veiligheidstoestand van de installatie konden zien’s. De NRC gaf opdracht tot gedetailleerde beoordelingen van menselijke factoren voor alle erkende installaties.

Realistische Operator Training en Simulatoren

Het meest directe resultaat was de oprichting van het Instituut voor Kernenergieoperaties (INPO) in 1979, dat voor de hele industrie geldende opleidingsnormen heeft vastgesteld. INPO ontwikkelde geaccrediteerde trainingsprogramma's die gebruik maken van full-scope simulatoren die een breed scala aan transiënten kunnen simuleren, waaronder kleine kapotte LOCA's en instrumentstoringen. Exploitanten ondergaan nu regelmatig herkwalificatie examens en nemen deel aan realistische noodoefeningen. Het concept van “crew resource management” (vergelijkbaar met luchtvaart) werd geïntroduceerd, waarbij met name communicatie, besluitvorming en teamwork in de controlekamer werd benadrukt.

Defense-in-Depth Bevestiging en Inperking Performance

TMI-2 heeft het insluitingsgebouw als laatste barrière gevalideerd. Ondanks een ernstige kernsmelt- en waterstofexplosie, bleef de insluitingsstructuur en het overgrote deel van het radioactieve materiaal binnen. Uit veiligheidsanalyse na het ongeval bleek dat de ontwerpdruk van het insluitingsgebouw’s niet werd overschreden en dat er geen significante radiologische uitstoot buiten de locatie plaatsvond. Dit versterkte het belang van de insluitingsintegriteit en leidde tot een nieuw onderzoek van de insluitingsprestaties bij ongevallen buiten de ontwerpbasis.

Richtlijnen voor het beheer van ernstige ongevallen

Vóór TMI-2 ging de industrie ervan uit dat kernsmeltongevallen zo onwaarschijnlijk waren dat er geen specifieke procedures nodig waren. Na het ongeval ontwikkelden nutsbedrijven richtlijnen voor het beheer van ernstige ongevallen (SAMG's) om scenario's te behandelen met gedegradeerde kernen, waterstofproductie en insluitingsproblemen. Deze richtlijnen zijn nu vereist voor alle Amerikaanse kerncentrales.

Regelgeving en industrie

Oprichting van INPO

De kernenergieindustrie, die erkent dat het vertrouwen van de publieke opinie fundamentele veranderingen vereist, opgericht INPO in 1979. INPO is een non-profitorganisatie die prestatienormen stelt, onafhankelijke evaluaties uitvoert en operationele ervaring deelt tussen aangesloten nutsbedrijven. Het is geen regelgevende instantie, maar de evaluaties zijn streng en kunnen invloed hebben op een nut’s standing en vermogen om verzekeringen te kopen. INPO’s vorming vertegenwoordigde een verschuiving van zuiver externe regelgeving naar een combinatie van interne industrie-geleide excellentieprogramma's en NRC toezicht.

NRC-hervormingen

De NRC heeft snel gehandeld na TMI-2. Het heeft een reeks van “TMI-actieplannen” die meer dan 150 items omvatten. Belangrijkste wijzigingen in de regelgeving omvatten:

  • Het vereist een systematische evaluatie van kleine breuken voor alle reactorontwerpen.
  • Mandatering van verbeterde instrumenten (bv. indicatie van het niveau van het reactorvat) voor PWR's.
  • de uitvoering van noodplanningsvoorschriften, met inbegrip van stralingsplannen voor noodsituaties en oefeningen voor alle installaties.
  • Versterking van het proces van toezicht op de reactor door middel van frequentere inspecties en prestatie-indicatoren.
  • Het opstellen van het programma voor de vooropleiding van ongevallen om de operationele gebeurtenissen systematisch te evalueren op risico's.

Internationale gevolgen

Het ongeval heeft ook de internationale samenwerking bevorderd.De Internationale Organisatie voor Atoomenergie (IAEA) heeft haar veiligheidsnormen aangescherpt en het Incident Reporting System (IRS) opgericht om lessen te delen over landen. Veel landen hebben hun eigen regelgevingskaders verbeterd en strenge maatregelen voor het beperken van ongevallen vereist.

Legacy of Three Mile Island

Publieke perceptie en de nucleaire industrie’s degraderen

Drie mijl eiland deelden een zware klap op het vertrouwen van het publiek in kernenergie in de Verenigde Staten. Hoewel geen doden of verwondingen resulteerden, zorgde de verwarring en tegenstrijdige informatie tijdens de noodsituatie voor hevige angst. Het ongeval effectief gestopt de groei van de Amerikaanse nucleaire industrie. Geen nieuwe kerncentrales orders werden geplaatst na 1978, en veel geplande installaties werden geannuleerd. De NRC’s factsheet [] merkt op dat het ongeval eindigde met de snelle uitbreiding van kernenergie in het land.

Vooruitgang op het gebied van veiligheidstechnologie

Moderne reactorontwerpen, zoals de AP1000 en de Europese Pressurized Reactor, omvatten lessen van TMI-2. Deze ontwerpen omvatten passieve veiligheidssystemen (die op zwaartekracht, natuurlijke circulatie en gecomprimeerd gas in plaats van actieve pompen), vereenvoudigde instrumentatie, digitale besturingssystemen met menselijke-factoren optimalisatie, en insluitingskenmerken om waterstof te hanteren die bij ernstige ongevallen wordt geproduceerd.De World Nuclear Association benadrukt dat TMI-2 een katalysator was voor deze innovaties.

Nieuwe ontwerpen van de reactor en de les van transparantie

Naast hardware leerde het ongeval het belang van transparante, duidelijke en tijdige communicatie tijdens noodsituaties. De aanvankelijke onjuiste informatie tijdens het TMI-incident beschadigde het publieke vertrouwen. Tegenwoordig zijn exploitanten van kerncentrales verplicht noodmeldingssystemen en publieke informatieprogramma's te hebben. De NRC onderhoudt een uitgebreid kader voor paraatheid bij noodsituaties[] dat coördinatie met de staat en lokale autoriteiten omvat.

Conclusie: blijvende relevantie

Vijfenveertig jaar later, het drie mijl eiland ongeval blijft de ingenieurspraktijk informeren, niet alleen in kernenergie maar in alle hoogrisico-industrieën. Het toonde aan dat veiligheid niet kan worden gegarandeerd door hardware alleen; organisatiecultuur, training van de exploitant, en systeem-niveau denken zijn even kritisch. De gebeurtenis leidde tot een fundamentele verschuiving van een deterministische kijk op veiligheid (aangenomen elke mislukking kan worden voorkomen) naar een probabilistische veiligheidsbeoordeling aanpak die de mogelijkheid van ernstige ongevallen erkent en voorbereidt op hen. Elke kerncentrale vandaag werkt onder strengere normen, betere opleiding, en meer robuust toezicht vanwege wat er gebeurd is op TMI-2. De lessen blijven essentieel voor elke ingenieur of manager die verantwoordelijk is voor complexe, veiligheidskritische systemen. Voor verdere lezing, de NRC’ historische samenvatting en de World Nuclear Association’s analyse] bieden aanvullende diepte.