O acidente na Unidade 2 da Ilha Three Mile (TMI-2) em 28 de março de 1979 continua sendo o evento mais significativo na história da energia nuclear comercial dos EUA. Desdobrou-se durante um período tenso de 16 horas, levando a uma fusão parcial do núcleo do reator e forçando mudanças fundamentais na forma como a indústria nuclear aborda a segurança, operações e regulação. As lições derivadas da TMI-2 estendem-se muito além da engenharia nuclear, oferecendo princípios duradouros para qualquer sistema tecnológico de alto risco. Este estudo de caso expandido examina a cronologia do acidente, causas básicas, falhas técnicas e humanas e as reformas abrangentes catalisadas.

Antecedentes: Energia Nuclear no final dos anos 70

Em 1979, os Estados Unidos operavam cerca de 70 reatores nucleares comerciais, com muitos mais em construção. A indústria tinha crescido rapidamente desde meados da década de 1960, impulsionada pela promessa de eletricidade barata, confiável e limpa. A Estação Nuclear de Geração de Três Ilhas Mile, localizada no Rio Susquehanna, perto de Harrisburg, Pensilvânia, consistia em dois reatores de água pressurizados (PWRs) projetados por Babcock & Wilcox. Unidade 1 tinha sido operada desde 1974; Unidade 2 começou a operação comercial em dezembro de 1978, apenas três meses antes do acidente.

A filosofia de segurança vigente se baseou na defesa em profundidade: múltiplas barreiras e sistemas redundantes para prevenir ou conter liberações radioativas. No entanto, o treinamento do operador e a engenharia de fatores humanos não acompanharam a complexidade desses sistemas.O acidente exporia lacunas críticas entre pressupostos de projeto e comportamento operacional do mundo real.

Cronologia do Acidente

Falha inicial: Perda de água de alimentação

Às 4h00 de 28 de março de 1979, uma série de eventos começou no lado secundário (não radioativo) da usina TMI-2. Uma equipe de manutenção estava limpando um bloqueio no sistema de polimento condensado, um conjunto de filtros usados para purificar a água retornando do condensador da turbina. A umidade entrou no sistema de ar do instrumento da planta, causando várias válvulas a avaria, incluindo as válvulas de controle principais das bombas de alimentação. As bombas de água de alimentação automaticamente tropeçaram (separadas) como resultado.

A perda de água de alimentação significava que os geradores de vapor não poderiam mais remover o calor do líquido de refrigeração do reator. A turbina tropeçou automaticamente, e o próprio reator se deslocou (se desligou) segundos depois. Varetas de controle inseridas no núcleo para parar a reação em cadeia nuclear, mas o combustível ainda produzia calor de decaimento significativo, cerca de 6-7% da potência total imediatamente após o desligamento, diminuindo gradualmente ao longo de horas e dias.

Válvula de alívio aberta e presa

Quando o reator perdeu a remoção de calor normal, a pressão no sistema de refrigeração primária começou a subir. A válvula de alívio (PORV) operada pelo piloto no pressurizador abriu automaticamente para aliviar o excesso de pressão, conforme projetado. No entanto, quando a pressão caiu de volta ao normal, o PORV não fechou. Ele permaneceu preso aberto, permitindo que o refrigerante de alta temperatura, de alta pressão para escapar do sistema primário para o tanque de drenagem do líquido de refrigeração do reator e, em seguida, quando isso transbordado, para o chão do edifício de contenção.

Os indicadores da sala de controle deram sinais conflitantes. Uma luz no painel mostrou que o sinal elétrico para fechar a válvula havia sido enviado, mas não havia indicação direta da posição real da válvula. Os operadores acreditavam incorretamente que a válvula tinha fechado porque a luz tinha desligado. Uma indicação de temperatura separada na linha de drenagem teria mostrado temperaturas crescentes do refrigerante de escape, mas este indicador não foi exibido de forma proeminente e provavelmente foi perdido durante o caos inicial.

Operadora de Interpretação e Dano Principal

Nos minutos seguintes, o sistema de refrigeração do reator continuou a descarregar água. O nível do pressurizador, que normalmente indica o inventário de água no sistema, subiu para uma leitura anormalmente alta. Isto ocorreu porque o vapor formado no núcleo e pressurizou o sistema, empurrando a água para o pressurizador. Os operadores foram treinados para manter o nível de pressurizador — eles acreditavam que um nível alto significava muita água, por isso reduziram o fluxo de água de alimentação de emergência e, eventualmente, desligaram as bombas de injeção de alta pressão (HPI).

Este foi o erro crítico. O aumento do nível do pressurizador foi um sintoma enganador; o reator estava realmente perdendo massa de refrigerante. Ao reduzir o fluxo de HPI, os operadores permitiram que o núcleo fosse descoberto. Sem o resfriamento adequado, as barras de combustível superaquecido, seu revestimento de zircônio reagiu com vapor para produzir gás hidrogênio, e os pellets de combustível derreteu. Nas próximas horas, cerca de metade do núcleo do reator derreteu, e algum material fundido coletado na parte inferior do reator. Felizmente, o próprio recipiente permaneceu intacto, impedindo uma liberação mais catastrófica de material radioativo.

A instrumentação projetada para detectar a temperatura do núcleo não estava disponível para os operadores em tempo real. Os termopares in-core não estavam conectados à tela da sala de controle. A análise de segurança da planta não havia antecipado que os operadores não reconheceriam um pequeno acidente de perda de refrigeração (LOCA).

Isolamento de bolha e contenção de hidrogênio

Durante a descoberta e fusão do núcleo, a reação de zircônio-steam gerou gás hidrogênio. Uma explosão de hidrogênio ocorreu dentro do edifício de contenção por volta das 14h00, quatro horas após o evento inicial. A explosão registrada em instrumentos sísmicos, mas não rompeu a estrutura de contenção. Mais tarde, uma bolha de hidrogênio foi detectada dentro do próprio reator, levantando medos de uma possível explosão que poderia romper o ciclo primário. Análise extensa, incluindo testes experimentais em outras instalações, eventualmente mostrou que a bolha continha oxigênio insuficiente para ser explosiva.

No final do primeiro dia, a planta foi estabilizada. Sistemas de refrigeração de núcleo de emergência foram reiniciados, e o núcleo foi trazido sob controle. No entanto, a liberação pública de pequenas quantidades de gases radioativos, juntamente com declarações oficiais confusas e relatórios de mídia, criou pânico generalizado. Governador da Pensilvânia Richard Thornburgh recomendou uma evacuação de mulheres grávidas e crianças pré-escolares dentro de um raio de cinco milhas, e cerca de 140 mil pessoas voluntariamente deixaram a área.

Causas Raízes: Falha na engenharia de sistemas

Design e Confiabilidade do Equipamento

O PORV em estado de abertura foi um problema conhecido de confiabilidade. Babcock & Wilcox tinha experimentado falhas semelhantes em outras plantas, mas a indústria não tinha implementado ações corretivas. O modo de falha da válvula (estocado aberto) combinado com a falta de um indicador de posição positiva foi uma falha de projeto fundamental. A indicação de temperatura na linha de drenagem a jusante que poderia ter alertado os operadores para a válvula aberta não foi exibida efetivamente na sala de controle.

Os indicadores de nível pressurizador foram projetados para operação normal, não para diagnóstico de LOCAs. O medidor de nível foi localizado em uma posição que facilitou para os operadores interpretarem mal durante um transiente. Toda a filosofia de instrumentação e controle priorizava prevenir sobrepressão não intencional em vez de detectar pequenos vazamentos.

Fatores Humanos e Deficiências de Treinamento

O treinamento do operador no TMI-2 e em toda a indústria em 1979 se concentrou principalmente em operações normais e LOCAs de grande quebra. Os LOCAs de pequena quebra foram considerados menos prováveis e receberam menos ênfase. Os simuladores não replicaram a assinatura transitória específica de um PORV fechado. Os operadores não foram treinados para reconhecer os sintomas de pequenos vazamentos de refrigerante ou para entender que o aumento do nível pressurizador poderia indicar uma perda de massa de líquido (devido à formação de vazio no núcleo).

O layout da sala de controle em si contribuiu para confusão. Os alarmes lotaram os painéis; durante os primeiros 10 minutos do evento, os operadores enfrentaram uma avalanche de alarmes, muitos dos quais eram irrelevantes. O sistema de alarme não teve priorização, dificultando a identificação das informações mais críticas. Indicadores-chave, como a temperatura da linha de drenagem, estavam localizados na parte de trás da placa de controle, fora da linha de visão normal.

Questões de Cultura Organizacional e de Segurança

Antes da TMI-2, a indústria nuclear não havia desenvolvido uma sólida cultura de segurança. Havia uma tendência de supor que os sistemas de segurança funcionariam como planejados e que os operadores seguiriam corretamente os procedimentos.A análise de causas raiz era raramente realizada em incidentes menores.A supervisão regulamentar estava fragmentada, com as funções regulatórias da Comissão de Energia Atômica transferidas para a nova Comissão Reguladora Nuclear (CRN) em 1975, mas a mudança na cultura ainda estava em sua infância.

A investigação de acidentes, liderada pela Comissão do Presidente sobre o Acidente em Three Mile Island (Comissão Kemeny), concluiu que o problema fundamental era o da relação entre pessoas e o da relação com equipamentos. A comissão afirmou: “Estamos convencidos de que um acidente como o da ilha Three Mile foi inevitável.

Lições de Engenharia Aprendidas

Remuneração e diversidade em sistemas de segurança

Enquanto TMI-2 tinha sistemas de injeção de segurança redundantes, a decisão dos operadores de estrangulá-los tornou a redundância sem sentido. A lição foi que a redundância deve ser combinada com procedimentos claros e compreensão do operador. Além disso, o acidente demonstrou que diversos meios de detectar parâmetros críticos, tais como múltiplas formas independentes de medir o inventário de refrigerantes, são essenciais.

Design de sala de controle centrado em humanos

Após o TMI-2, a indústria investiu fortemente em melhorias na sala de controle. Sistemas de alarmes distintos com anunciação e supressão de alarmes não essenciais se tornaram padrão. A adição de indicação direta para posições críticas de válvulas (como o estado de PORV) e o uso de sistemas de exibição de parâmetros de segurança (SPDS) permitiu que os operadores rapidamente vissem o estado geral de segurança da planta. O NRC ordenou avaliações detalhadas de fatores humanos para todas as plantas licenciadas.

Treinamento e Simuladores Realísticos de Operadores

O resultado mais direto foi a criação do Instituto de Operações de Energia Nuclear (INPO) em 1979, que estabeleceu padrões de treinamento em toda a indústria. O INPO desenvolveu programas de treinamento credenciados que utilizam simuladores de escopo completo capazes de simular uma ampla gama de transientes, incluindo falhas de instrumentos e LOCAs de pequena quebra. Os operadores passam agora por exames de requalificação regulares e participam de exercícios de emergência realistas.O conceito de gerenciamento de recursos de rosca “ (semelhante à aviação) foi introduzido, enfatizando comunicação, tomada de decisão e trabalho em equipe na sala de controle.

Confirmação e Desempenho de Contenção em Deepth

Apesar de um grave fusão do núcleo e explosão de hidrogênio, a estrutura de contenção e a grande maioria do material radioativo permaneceram no interior.A análise de segurança após o acidente mostrou que a pressão de projeto do edifício de contenção não foi excedida e que nenhuma liberação radiológica significativa ocorreu fora do local, o que reforçou a importância da integridade do confinamento e levou a reexame do desempenho do confinamento para acidentes além do projeto.

Orientações de Gestão de Acidentes Graves

Antes da TMI-2, a indústria assumiu que os acidentes de fusão de núcleos eram tão pouco prováveis que procedimentos específicos não eram necessários. Após o acidente, as utilidades desenvolveram diretrizes severas de gestão de acidentes (SAMGs) para lidar com cenários envolvendo núcleos degradados, geração de hidrogênio e desafios de contenção.

Regulamentação e revisão da indústria

Criação do INPO

A indústria de energia nuclear, reconhecendo que a confiança pública requeria mudanças fundamentais, estabeleceu o INPO em 1979. O INPO é uma organização sem fins lucrativos que estabelece padrões de desempenho, realiza avaliações independentes e compartilha experiência operacional entre os serviços públicos membros. Não é um órgão regulador, mas suas avaliações são rigorosas e podem influenciar a capacidade de compra de seguros de utilidade e de compra de serviços.

Reformas NRC

O NRC agiu rapidamente após o TMI-2. Impôs uma série de planos de ação “ TMI ” cobrindo mais de 150 itens. As principais alterações regulatórias incluíram:

  • Requerendo avaliação sistemática de LOCAs de pequena quebra para todos os projetos de reatores.
  • Mandando atualizar a instrumentação (por exemplo, indicação do nível do reator) para RRPs.
  • Implementação de requisitos de planejamento de emergência, incluindo planos de resposta radiológica de emergência e brocas para todas as plantas.
  • Reforçar o processo de supervisão do reactor com inspecções e indicadores de desempenho mais frequentes.
  • Estabelecer o programa Precursor de Sequência de Acidentes para revisar sistematicamente eventos operacionais para significância de risco.

Impacto Internacional

O acidente também levou à cooperação internacional.A Agência Internacional de Energia Atómica (AIEA) reforçou suas normas de segurança e estabeleceu o Sistema de Relato de Incidentes (IRS) para compartilhar lições em todos os países.Muitas nações melhoraram seus próprios quadros regulatórios e exigiram medidas severas de redução de acidentes.

Legado de Ilha de Três Milhas

Percepção Pública e Declínio da Indústria Nuclear

A ilha de Three Mile foi um grave golpe na confiança pública na energia nuclear nos Estados Unidos. Embora não tenham ocorrido mortes ou lesões, a confusão e a informação conflitante durante a emergência geraram intenso medo.O acidente efetivamente impediu o crescimento da indústria nuclear dos EUA.Nenhuma nova ordem de usinas nucleares foi colocada após 1978, e muitas plantas planejadas foram canceladas.A ficha de fatos NRC’s observa que o acidente terminou a rápida expansão da energia nuclear no país.

Avanços em Tecnologia de Segurança

Os projetos modernos de reatores, como o AP1000 e o Reator Pressurizado Europeu, incorporam lições da TMI-2. Esses projetos incluem sistemas de segurança passiva (dependentes da gravidade, circulação natural e gás comprimido em vez de bombas ativas), instrumentação simplificada, sistemas de controle digital com otimização de fatores humanos e recursos de contenção para lidar com hidrogênio produzido durante acidentes graves. A World Nuclear Association enfatiza que TMI-2 foi um catalisador para essas inovações.

Novos projetos de reatores e a lição de transparência

Além do hardware, o acidente ensinou a importância da comunicação transparente, clara e oportuna durante emergências. A desinformação inicial durante o incidente TMI danificou a confiança pública. Hoje, os operadores de usinas nucleares são obrigados a ter sistemas de notificação de emergência e programas de informação pública. O NRC mantém um quadro de preparação de emergência abrangente ] que inclui coordenação com autoridades estaduais e locais.

Conclusão: Perdurando Relevância

Quarenta e cinco anos depois, o acidente de Three Mile Island continua a informar a prática da engenharia, não apenas na energia nuclear, mas em todas as indústrias de alto risco. Demonstrou que a segurança não pode ser garantida apenas pelo hardware; cultura organizacional, treinamento de operadores e pensamento de nível de sistema são igualmente críticos. O evento levou a uma mudança fundamental de uma visão determinística de segurança (assumindo que qualquer falha pode ser evitada) para uma abordagem probabilística de avaliação de segurança que reconhece a possibilidade de acidentes graves e prepara-se para eles. Cada usina nuclear hoje opera sob padrões mais rigorosos, melhor treinamento e supervisão mais robusta por causa do que aconteceu no TMI-2. As lições permanecem leitura essencial para qualquer engenheiro ou gerente responsável por sistemas complexos e críticos de segurança. Para mais leitura, a NRC’s resumo histórico e a World Nuclear Association’s Analysis] fornecem profundidade adicional.