• No se han encontrado resultados

EL MÉTODO ANALÍTICO

Conceptos en la prevención de riesgos

EL MÉTODO ANALÍTICO

jadores que invaden la trayectoria de oscilación del robot. La ironía es que el robot crea un riesgo, cuyo único propósito era precisamente reducirlos. Una solución es hacer más sofisticado al robot, proveyéndole sensores que detecten cuando un objeto extraño o persona se encuentre en su trayectoria. Otra solución es simplemente instalar rieles de guarda alrededor del robot o de alguna otra manera mantener al personal fuera de la zona de peligro.

En resumen, el método de ingeniería es bueno y merece el énfasis reciente que está reci- biendo. Sin embargo, existen errores, y el administrador de seguridad y salud requiere cierta sofisticación para ver tanto las ventajas como las desventajas de las inversiones propuestas en bienes de capital en sistemas de seguridad y salud. Después de revisar los ejemplos precedentes sobre fallas de ingeniería, se puede ver que se puede abordar casi cualquier problema si se dedica un poco más de tiempo a pensar en el diseño del equipo o en la operación que se pre- tende realizar con él. La conclusión a la que debemos llegar es que la ingeniería puede resolver problemas de seguridad y de salud, pero el administrador de seguridad y salud no debe asumir ingenuamente que las soluciones serán sencillas.

EL MÉTODO ANALÍTICO

Este método aborda los riesgos estudiando sus mecanismos, analizando historiales estadísticos, calculando probabilidades de accidentes, conduciendo estudios epidemiológicos y toxicológicos y evaluando costos y beneficios de la eliminación de riesgos. Muchos de los métodos analíticos, pero no todos, comprenden cálculos.

Análisis de accidentes

El análisis de los accidentes y de los incidentes (cercanos a la falla) es tan importante que ya se comentó ampliamente en el capítulo 2. Ningún programa de seguridad y salud dentro de una planta se encuentra completo sin alguna forma de revisión de contratiempos que realmente hayan ocurrido. El tema se menciona en este punto para clasificarlo dentro del método analítico y para demostrar su relación con otros métodos de prevención de riesgos. Su única desventaja es que es a posteriori, es decir, el análisis se realiza después del hecho, demasiado tarde para evitar las consecuencias de un accidente que ya sucedió. Sin embargo, el valor del análisis para la pre- vención de futuros accidentes es crítico.

El análisis de los accidentes no se utiliza siquiera lo suficiente para auxiliar a los otros métodos a evitar riesgos. El método legal sería mucho más agradable para el público si la agen- cia inspectora dedicara más tiempo a analizar la historia de los accidentes. De esa manera, sólo se emitirían emplazamientos para las violaciones más importantes. El método psicológico tam- bién podría fortalecerse mucho al respaldar llamamientos persuasivos con resultados reales de los accidentes. El método de ingeniería necesita el análisis de los accidentes para saber dónde se encuentran los problemas y diseñar una solución que aborde todos sus mecanismos.

Análisis de modos de falla y efectos

Algunas veces, un riesgo tiene múltiples orígenes y debe realizarse un análisis de causas poten- ciales. Los ingenieros de confiabilidad utilizan un método llamado análisis de modos de falla y efectos (FMEA, Failure Modes and Effects Analysis) para rastrear los efectos de las fallas de los componentes individuales en la falla global, o “catastrófica”, del equipo. Este análisis se encuen-

tra orientado al equipo, no al riesgo. Por intereses propios, algunas veces los fabricantes de equipos realizan un FMEA antes de liberar un nuevo producto. Otras, los usuarios de estos pro- ductos se benefician de algún examen del FMEA del fabricante para determinar lo que provocó que fallara un equipo en uso en particular.

El FMEA se vuelve importante para el administrador de seguridad y salud cuando la falla de un equipo puede provocar una lesión o una enfermedad industrial. Si un equipo es crítico para la salud o seguridad de los empleados, el administrador de seguridad y salud puede decidir solicitar un informe de algún FMEA realizado por el fabricante del equipo o por el posible ofer- tante. Sin embargo, en la práctica es común que los administradores de seguridad y salud se olvi- den del FMEA y lo recuerden después de que ha ocurrido un accidente. Ciertamente, los administradores de seguridad y salud deberían cuando menos saber lo que representan las siglas FMEA para que el término no los confunda en un juicio, en caso que los fabricantes de equipo lo utilicen para defender la seguridad de sus productos.

Una forma beneficiosa de uso del FMEA antes de que ocurra un accidente es en el mante- nimiento preventivo. Todos los componentes de los equipos tienen eventualmente algún meca- nismo viable de falla. Utilizar simplemente el equipo hasta que eventualmente falle algunas veces tiene consecuencias trágicas. Considere por ejemplo el cable de una grúa, o los eslabones de una cadena en una eslinga, o los frenos en un montacargas. El FMEA puede dirigir la aten- ción a los componentes críticos que deben anotarse en un programa de mantenimiento que per- mita inspeccionar y sustituir partes antes que fallen.

Consideremos un ejemplo para reforzar la comprensión del método del FMEA. Un buen candidato para análisis es un respirador. Existen varias formas en las que un respirador puede fallar al realizar su trabajo. Un modo de falla es la saturación del cartucho de filtrado. Resulta necesario examinar las formas en las que se utilizará el respirador para determinar si este modo de falla llevaría a consecuencias catastróficas o si simplemente requiere un cambio de rutina del elemento filtrante. Si la atmósfera representa un peligro agudo para los usuarios del respirador, la saturación del cartucho puede provocar la inconciencia y posteriormente la muerte a las vícti- mas que no son capaces de realizar las acciones correctivas por sí mismas. Por otro lado, si la atmósfera constituye un peligro serio, pero sólo durante exposiciones prolongadas, como con muchos carcinógenos de bajo nivel, el modo de falla puede llevar a una situación relativamente benigna en la que el usuario nota el olor del cartucho saturado del respirador y lo cambia según el procedimiento. El FMEA se puede utilizar entonces para determinar cuál de los múltiples tipos de respiradores es el apropiado para la aplicación. En el capítulo 12 se entenderá mejor este ejemplo, cuando se examinen con mayor detalle diversos tipos de respiradores.

Análisis del árbol de fallas

Un método de análisis muy semejante al FMEA, pero más general, es el análisis del árbol de fallas. Mientras que el FMEA se enfoca sobre la confiabilidad del componente, el análisis del árbol de fallas se concentra en el resultado final, que por lo general es un accidente o alguna otra consecuencia adversa. Los accidentes ocurren, al menos con la misma frecuencia, debido a los errores de procedimiento y a las fallas de los equipos, y el análisis del árbol de fallas considera todas las causas: de procedimiento o de equipo. El método lo desarrolló Bell Laboratories bajo contrato con la Fuerza Aérea de Estados Unidos a principios de la década de 1960. El objetivo era evitar un posible desastre de un sistema de misiles.

El término análisis del árbol de fallas surge de la apariencia del diagrama lógico utilizado para analizar las probabilidades asociadas con las diversas causas y sus efectos. Las hojas y las ramas del árbol de fallas son la miríada de circunstancias individuales o eventos que pueden con-

El método analítico 67

El cuerpo del trabajador constituye una buena*

trayectoria a tierra

Daño externo al aislante del cable

El cable se tiró con fuerza del receptáculo

La clavija no está protegida contra el daño de los tirones Daño por halado

al aislante del cable

Aislante del cable defectuoso por origen

El conductor expuesto entra en contacto con el cuerpo El trabajador

hace contacto

*De resistencia

suficientemente baja para producir una corriente letal

La trayectoria a tierra pasa por el corazón y/o los pulmones

Resucitación fallida o no intentada

La broca hace contacto con un cable energizado al taladrar

El cable de tierra no está conectado al cuerpo del equipo

Se usa mal el adaptador, o el perno de tierra está roto o cortado

El conductor está expuesto en la conexión del cable de la herramienta El conductor expuesto es el cable vivo El circuito no está aterrizado Electrocución FIGURA 3.2

Análisis del árbol de fallas en la electrocución de trabajadores que utilizan taladros eléctricos portátiles (sin doble aislamiento).

tribuir a un accidente. La base, o tronco del árbol es el accidente catastrófico u otro resultado indeseable bajo estudio. En la figura 3.2 se muestra un diagrama sencillo de árbol de fallas de una red de relaciones causales que pueden contribuir a la electrocución de un trabajador que utiliza un taladro eléctrico portátil.

El diagrama de la figura 3.2 revela el uso de dos símbolos en la codificación de las rela- ciones causales. En la figura 3.3 se descifra este código. Es fundamental que el analista sea capaz

(a) (b)

FIGURA 3.3

Los códigos lógicos para los diagramas de árbol de fallas son: (a) símbolo de compuerta AND (Y); (b) símbolo de compuerta OR (O).

Fuego

Oxígeno Calor de Combustible

ignición FIGURA 3.4

Ejemplo del uso de la compuerta AND en los diagra- mas de árbol de fallas.

Calor de ignición

Flama Chispa estática

FIGURA 3.5

Ejemplo del uso de la compuerta OR en los dia- gramas de árbol de fallas.

de distinguir entre las relaciones AND (Y) y OR (O) para las condiciones del evento. Cuando las condiciones causales del evento están conectadas por una compuerta AND, es necesario que todas ellas estén presentes para hacer que ocurra un resultado. Sin embargo, si las condiciones están conectadas por una compuerta OR, una sola condición es suficiente para provocar que ocurra un resultado. Por ejemplo, se requiere oxígeno, calor y combustible para producir fuego, por lo que están conectadas por una compuerta AND, como se indica en la figura 3.4. Sin embargo, puede ser suficiente una flama o una chispa estática para producir el calor de ignición de una sustancia dada, por lo que estas condiciones se conectan mediante una compuerta OR, como se muestra en la figura 3.5. Observe que se podrían combinar las figuras 3.4 y 3.5 para comenzar la construcción de una rama del árbol de fallas.

Un problema con el análisis del árbol de fallas es que requiere que cada condición se defina en un lenguaje absoluto “si/no” o “pasa/no pasa”. Si alguna condición se encuentra establecida como que puede o no puede provocar un resultado específico, la condición se des- glosa. Si el analista se enfrenta a una situación “probable”, por lo general significa que la causa no se ha analizado lo suficiente como para determinar qué condiciones adicionales son también necesarias para obtener el resultado. Por lo tanto, la dificultad de tratar con una situación “pro- bable” fuerza al analista a investigar más profundamente en las relaciones entre fallas, por lo que, después de todo, la “dificultad” puede ser un beneficio.

El análisis del árbol de fallas permite al analista calcular medidas cuantitativas de las pro- babilidades de ocurrencia de accidentes. Sin embargo, el cálculo es engañoso, y en el mejor de los casos, tan bueno como las estimaciones de las probabilidades de ocurrencia de las condiciones causales. Parece intuitivo que las probabilidades de eventos que llevan a una compuerta OR se deben sumar y que las probabilidades de eventos que llevan a una compuerta AND deben mul- tiplicarse. Esta intuición es errónea en ambos casos y, en el caso de la compuerta OR se demues-

El método analítico 69

Causa del evento Probabilidad de ocurrencia (%)

Flama 50

Chispa estática 50

Causa del evento Probabilidad de ocurrencia (%)

Flama 60

Chispa estática 70

tra de la siguiente manera: Suponga que en el caso mostrado en la figura 3.5, que las probabili- dades de ocurrencia de las dos causas del evento están dadas en la siguiente tabla:

Si sumamos estas dos probabilidades, el resultado sería 100% de probabilidad de alcanzar el “calor de ignición”, que obviamente es un resultado erróneo. Una oportunidad de 50-50 de cualquiera de las dos posibles causas es una base insuficiente para encontrar un 100% de certeza para cualquier evento resultante. Para que la lógica sea más convincente, el lector debe volver a trabajar en el ejemplo, utilizando las siguientes probabilidades:

Desde luego, ¡ningún resultado puede tener una probabilidad de 130%! El cálculo correcto de la probabilidad consiste en restar la “intersección” o la probabilidad de que ocurrieran ambas causas independientes:

P[calor de ignición] = P[flama] 1 P[chispa estática]

2P[flama] 3 P[chispa estática]

5 0.6 1 0.7 2 0.6 3 0.7 5 1.3 2 0.42 5 0.88 5 88%

Para las compuertas OR en las que existen varias causas del evento, el cálculo se vuelve muy complejo. Además de la complejidad, existe la pregunta de si las causas del evento son indepen- dientes, es decir, si la ocurrencia de un evento no afecta la probabilidad de ocurrencia de la(s) otra(s) causa(s) del evento. Un caso especial de eventos dependientes son los eventos que son mutuamente excluyentes, es decir, la ocurrencia de un evento impide la ocurrencia del(los) otro(s). La condición mutuamente excluyente simplifica el cálculo, pero lo común es que las causas de los eventos en los diagramas de árbol de fallas no sean mutuamente excluyentes.

Resolver completamente el problema de los cálculos del árbol de fallas requeriría un tratado sobre teoría de la probabilidad, que se encuentra fuera del alcance de este libro. Es sufi- ciente decir que los cálculos de las probabilidades del árbol de fallas son más complejos de lo que la gente piensa y que por lo tanto, generalmente se resuelven de forma errónea.

A pesar de los problemas de cómputo asociados con los cálculos del árbol de fallas, el propio diagrama es una herramienta analítica útil. El mismo proceso de elaboración del diagrama fuerza

al analista a pensar en las diversas causas de eventos y sus relaciones con el problema global. El diagrama terminado permite obtener ciertas conclusiones lógicas sin realizar los cálculos. Por ejemplo, en la figura 3.2, el evento “El trabajador hace contacto” es importante, porque a partir del diagrama se puede ver que evitar este evento impediría que cualquiera de los cinco eventos del extremo inferior izquierdo del diagrama provocaran la electrocución. El evento “El cuerpo del trabajador constituye una buena* trayectoria a tierra” es incluso más importante. La preven- ción de este único evento es suficiente para evitar la electrocución, según el diagrama. Sin duda, el lector podrá obtener otras interesantes conclusiones a partir de la figura 3.2. Dichas conclu- siones pueden generar un entendimiento más sofisticado del riesgo y a su vez pueden llevar a cambios para hacer más realista el diagrama. El desarrollo de este proceso lleva a una meta global de prevención de riesgos.

Diagramas espina de pescado

Con un concepto semejante al del diagrama del árbol de fallas, el diagrama de espina de pescado se acredita al pionero en la administración de la calidad Kaoru Ishikawa. En el diagrama de espina de pescado, los diversos factores causales se ven como huesos ramales a lo largo de la espina dorsal de un pescado, mientras que el resultado es la espina dorsal central. Lo mismo que con los diagramas de árbol de fallas, las causas de la rama pueden ser complejas, lo que produce un diagrama que se parece más a un árbol lateral, con ramas conectadas al tronco central. Igual que con el diagrama de árbol de fallas, el beneficio fundamental reside en visualizar las rela- ciones causales, no en calcular las probabilidades exactas de la ocurrencia del resultado final. Teoría del queso suizo

El objetivo de comer un sándwich de queso suizo es comer el queso, no los agujeros. Esto fun- ciona muy bien, en particular si se apilan varias rebanadas de queso para evitar la probabilidad de que se alineen los agujeros. Esto puede estar bien para los sándwiches de queso suizo, pero la analogía se puede utilizar para considerar las consecuencias de los agujeros en las medidas de prevención de accidentes. En la figura 3.6 se ilustra el concepto de seguridad de los sistemas del “queso suizo”. Si se trata de un accidente serio, la estrategia de depender de que no se alineen los agujeros al mismo tiempo es simplemente inaceptable. La teoría del queso suizo es un con- cepto popular de la seguridad de los sistemas y se acredita al profesor James Reason, psicólogo de Manchester, Reino Unido (Les Posen’s Fear of Flying Weblog, 2004). Por el contrario, la ley de Murphy, indica que, invariablemente, ¡todos los agujeros se alinearán!

Modelos causales de incidentes de pérdida

Otro modelo de análisis relacionado con los anteriores enfatiza las causas de los incidentes de pérdida, independientemente de que el incidente produzca una lesión personal o no, según Robert E. McClay (McClay, 1989). El modelo de McClay intenta asumir una perspectiva univer- sal en la que se examina todo el sistema causal, incluyendo las causas primarias, denominadas causas proximales, y las causas secundarias, denominadas causas distales. Una causa proximal sería un riesgo directo en el sentido convencional de la palabra, por ejemplo, una guarda faltante en una troqueladora. Por el contrario, una causa distal incluiría una actitud o política de la geren- cia que es deficiente cuando asigna recursos y atención a la eliminación de riesgos. Las causas

El método analítico 71 Accidente Teoría del queso suizo Diseño inadecuado de una guarda Instalación inapropiada Capacitación incompleta del trabajador Relajamiento de la supervisión FIGURA 3.6

Teoría del queso suizo. Los accidentes ocurren cuando las medidas de protección se dejan al azar. Los agujeros del queso suizo pueden alinearse.

distales son tan importantes como las proximales, porque aunque el efecto de las causas distales es menos directo e inmediato, crean y dan forma a causas proximales.

Un punto crítico en la evolución del modelo de las causas del incidente de pérdida es el punto de irreversibilidad. McClay lo identifica como el punto en el cual las diversas causas proxi- males interactivas producen un incidente de pérdida. A pesar del número y variedad de las causas proximales, sólo unos casos selectos producirán una secuencia de eventos en la que se alcanza el punto de irreversibilidad. Una vez que se alcanza dicho punto el incidente de pérdida es inevitable. Esto no significa que ocurra una lesión. Puede ocurrir un incidente de pérdida y aun así ninguna persona podría exponerse, o quizá cualquier exposición que sí ocurra no sea lesiva. Los factores como la exposición del personal en el caso de un incidente de pérdida afectan la severidad de los efectos del incidente después de exceder el punto de irreversibilidad. Dichos factores que afectan el resultado pueden ser negativos o positivos, es decir, pueden ser factores agravantes, que hacen que el resultado sea más severo, o pueden ser factores mitigantes, que lo hacen menos severo.

McClay propuso una convención para la elaboración de diagramas para ayudar al analista a visualizar el modelo universal de causas. En la figura 3.7 se definen los símbolos a utilizar al