Lectura
Índice completo

PARTE XXXV · Ingeniería, materiales y diseño de sistemas

400

Integrar plantas de proceso: control, seguridad y servicios

Coordinar flujo, energía, controles, barreras y trabajo humano en una instalación real

Capítulo 400 · 431 capítulos publicados

En este capítulo

En una planta, la reacción o separación puede estar bien especificada y aun así no ser operable. Una válvula queda detrás de una tubería, el vapor pierde presión al mismo tiempo que se necesita enfriamiento, una alarma llega después de que el tanque rebasa y el drenaje conduce un derrame hacia el lugar de trabajo. Ningún componente aislado explica el resultado. La instalación es una red de flujos, energía, estructuras, personas, controles y barreras que debe seguir funcionando cuando cambian la carga, el ambiente, la configuración o la atención humana.

Una planta de proceso transforma materias mediante operaciones conectadas: mezcla, reacción, separación, calentamiento, enfriamiento, almacenamiento, transferencia o tratamiento. Integrarla significa hacer compatibles el proceso previsto, el arreglo físico, los servicios, la instrumentación, los procedimientos y la respuesta a desviaciones. La seguridad de procesos busca prevenir o limitar liberaciones, incendios, explosiones, exposiciones y otros eventos de gran consecuencia; no es solo usar equipo de protección personal ni cumplir una inspección final.

El capítulo 399 trató la intervención biotecnológica en sistemas vivos; aquí una bioproducción aparece como un proceso que necesita contención, limpieza y control, sin repetir selección genética ni edición. El capítulo 401 desarrollará fiabilidad, mantenimiento y seguridad de sistemas; aquí se establecen las condiciones de integración, operación, permisos e información que ese capítulo analizará con más detalle. La pregunta dominante es cómo convertir un diagrama de flujo en una instalación que conduzca materiales y energía con control, mantenga barreras independientes y permita a las personas operar, limpiar, detener y aprender sin depender de supuestos ocultos.

400.1. Del diagrama de flujo al arreglo físico de la planta#

Un diagrama de flujo de proceso (PFD) resume equipos principales, corrientes, condiciones y balances. Ayuda a ver qué entra, qué sale, qué se recircula y dónde se transforma la materia. No es todavía un plano para construir ni un procedimiento para operar. El diagrama de tuberías e instrumentación (P&ID) añade líneas, válvulas, instrumentos, drenajes, venteos, protecciones y señales; tampoco reemplaza el arreglo físico, las especificaciones, los cálculos, las rutas de escape ni el plan de construcción.

La integración comienza por identificar funciones y límites. Cada corriente tiene composición, caudal, presión, temperatura, fase, energía y peligros potenciales; cada equipo tiene capacidad, materiales, conexiones, accesibilidad y estados de operación. Un tanque puede ser reactor, pulmón o almacenamiento, pero esas funciones exigen controles y salvaguardas distintas. El inventario no es solo la cantidad que se compra: incluye lo que queda en tuberías, equipos, mangueras, filtros, recipientes intermedios y espacios muertos.

El arreglo físico traduce el flujo en distancias, alturas, soportes, accesos, drenajes, ventilación, rutas de evacuación y separación entre equipos. La gravedad puede ayudar a transferir una fase, pero una caída de presión, un golpe de ariete, una expansión térmica o una obstrucción cambia la operación. La posición de una bomba respecto del depósito, la altura de succión, el acceso a un filtro y el recorrido de una línea de purga tienen efectos de proceso y de seguridad. Una disposición compacta ahorra tubería y puede concentrar peligros, dificultar inspección y reducir espacio para intervención.

El diseño debe distinguir zonas de proceso, almacenamiento, servicios, laboratorio, mantenimiento, circulación y respuesta a emergencias. No toda separación es una distancia fija: depende de sustancias, energía, ventilación, barreras, ocupación, normativa y escenarios de liberación. Las rutas de escape deben permanecer transitables durante una emergencia; las puertas, escaleras, plataformas y puntos de reunión deben corresponder a la ocupación real y a las condiciones que podrían dejar una ruta inutilizable. El plano debe considerar cómo se accede a una válvula o instrumento con equipo de protección y con una persona lesionada, no solo cómo se instala en condiciones ideales.

Las interfaces con instalaciones vecinas son parte del proceso. Un drenaje puede comunicar una zona incompatible; una línea de aire puede cruzar una clasificación eléctrica; una pared cortafuego puede perder función por una penetración; una descarga puede afectar a una toma de aire o a un receptor externo. La integración requiere revisar conexiones de proceso, energía, señales, residuos, agua de lluvia y accesos compartidos. Las responsabilidades de operación y aislamiento en los límites deben estar asignadas, no inferidas del color de una tubería.

El análisis de peligros acompaña al arreglo, no se añade al final. Una revisión estructurada puede preguntar qué ocurre si no hay flujo, hay más flujo, más temperatura, menos presión, composición distinta, dirección inversa o una operación fuera de tiempo. IEC 61882:2016 describe HAZOP como una técnica con palabras guía, sesiones de examen, documentación y seguimiento. HAZOP no descubre mágicamente todos los peligros: depende de información actualizada, equipo competente, alcance explícito y resolución de recomendaciones.

La implantación también debe prever mantenimiento y cambio. Un intercambiador necesita espacio para extraer tubos; una válvula de alivio necesita acceso para prueba; un filtro debe poder aislarse, drenarse y abrirse sin exponer innecesariamente a alguien; un equipo rotativo requiere alineación e inspección. Si el mantenimiento solo cabe desmontando una baranda o entrando en una zona contaminada, el diseño ha trasladado el riesgo a una tarea futura. La accesibilidad no es comodidad: es una condición para conservar barreras.

Una planta es operable cuando el camino de material y energía coincide con el camino de información, acceso y decisión. El siguiente paso son los servicios que sostienen cada operación y que pueden convertirse en una causa común de pérdida cuando se tratan como utilidades infinitas.

400.2. Servicios: vapor, frío, aire, agua, electricidad y vacío#

Los servicios proporcionan calor, frío, fuerza, limpieza, transporte, control y protección. Vapor, agua caliente, aceite térmico, refrigerante, aire comprimido, gases inertes, agua de proceso, agua de enfriamiento, electricidad y vacío tienen calidades y límites diferentes. Una planta no necesita solo capacidad nominal; necesita disponibilidad, presión, temperatura, composición, pureza, continuidad, redundancia, drenaje y una respuesta segura cuando el servicio se degrada.

El vapor puede calentar, esterilizar, accionar un eyector o mantener una línea; su condensado puede causar golpes, pérdidas o contaminación si el retorno se diseña mal. El frío puede remover calor de una reacción, conservar un producto o condensar un vapor; una temperatura de suministro no garantiza una temperatura de proceso si el intercambiador está sucio, el caudal cambia o la carga térmica supera la capacidad. La integración debe especificar puntos de suministro, retorno, alivio, aislamiento, expansión, calidad y estados de fallo.

El aire comprimido puede mover válvulas, purgar instrumentos o entrar en contacto con producto. La humedad, aceite, partículas, presión y punto de rocío importan según el uso. El aire de instrumentos no es automáticamente aire respirable ni gas inerte. El nitrógeno u otro gas de inertización puede reducir una atmósfera inflamable, pero también desplazar oxígeno y crear asfixia. Una utilidad que mejora un riesgo puede introducir otro; los puntos de conexión, identificación, ventilación y procedimiento deben evitar la conexión equivocada.

El agua puede ser materia prima, refrigerante, agente de limpieza, sello hidráulico, barrera contra polvo o medio de extinción. Su composición puede afectar corrosión, incrustación, microbiología, conductividad y calidad del producto. El agua de proceso, el agua de servicios y el agua residual no deben confundirse por una tubería común o una etiqueta ambigua. La capacidad de una red depende de demandas simultáneas, presión dinámica, almacenamiento, retorno, tratamiento y pérdidas; no de la capacidad de una sola bomba.

La electricidad alimenta motores, calentadores, controles, iluminación, ventilación, alarmas y sistemas de emergencia. Un corte puede parar la producción, cerrar válvulas, perder refrigeración o dejar una barrera sin energía. Las cargas críticas se identifican según el escenario: algunas requieren continuidad breve, otras parada segura, otras generación de emergencia. La clasificación de zonas peligrosas, puesta a tierra, protección contra sobrecorriente y compatibilidad electromagnética dependen de la instalación y la normativa aplicable. Un generador no es una garantía si el combustible, la ventilación, el arranque o la transferencia no están disponibles.

El vacío se crea mediante eyectores, bombas o sistemas combinados y puede cambiar la temperatura de ebullición, la transferencia de masa y la integridad de un recipiente. Una entrada de aire puede modificar la seguridad de una atmósfera; un recipiente no diseñado para presión externa puede colapsar aunque nunca haya sido presurizado. El sistema debe controlar vacío máximo, venteo, válvulas de retención, condensados, emisiones y estados de pérdida de vacío. El nombre «vacío» no indica ausencia de peligros ni una presión única.

Los servicios tienen dependencias cruzadas. El agua de enfriamiento puede necesitar electricidad; la electricidad puede necesitar refrigeración; el aire de instrumentos puede necesitar compresor eléctrico; el control puede necesitar una red que comparte alimentación con el proceso. Una redundancia que usa el mismo tablero, sala, tubería, operador o condición ambiental tiene una causa común. El análisis debe preguntar qué sucede si falla cada utilidad, si falla en el peor momento y si la pérdida es gradual o súbita.

Cambiar un servicio puede modificar el proceso. Sustituir vapor por aceite térmico, agua de enfriamiento por un chiller, aire por nitrógeno o una fuente eléctrica por otra cambia transferencia de calor, materiales, control, emisiones, mantenimiento y respuesta a fallos. La evaluación necesita revisar diseño, compatibilidad, permisos, entrenamiento y pruebas. Una mejora energética no es segura por definición si reduce el margen térmico o elimina una indicación que el operador usaba.

La siguiente capa convierte esas condiciones en mediciones, órdenes y estados. El control debe hacer visible el proceso sin prometer que una pantalla reemplaza el campo ni que una alarma es una barrera independiente.

400.3. Instrumentación, control, alarmas y estados seguros#

La instrumentación observa variables como presión, temperatura, nivel, flujo, composición, velocidad, pH, conductividad o vibración. El instrumento mide dentro de un rango, con una exactitud, tiempo de respuesta, deriva, conexión y condición ambiental. Un transmisor de nivel puede fallar por espuma, densidad, incrustación o impulso bloqueado; un sensor de temperatura puede medir la pared y no el núcleo; un analizador puede requerir muestra acondicionada. La señal debe interpretarse con su mensurando y sus límites, no con una cifra aislada.

El control compara una variable con un objetivo y modifica una acción: abre una válvula, cambia velocidad, regula vapor o detiene una bomba. Un lazo estable en simulación puede oscilar por retardo, saturación, histéresis, fricción de válvula o variación de la carga. El capítulo 396 desarrolla estabilidad, demoras y perturbaciones; aquí importa que la integración deje accesibles los puntos de medición, actuadores, modos manuales, límites y condiciones que permiten una parada segura.

Un sistema de control básico no es lo mismo que un sistema instrumentado de seguridad. El primero mantiene operación; el segundo ejecuta funciones de seguridad definidas cuando una condición peligrosa alcanza un umbral. IEC 61511 trata la seguridad funcional de sistemas instrumentados de seguridad en el sector de procesos dentro del marco IEC 61508. La independencia, el análisis de demanda, la prueba, la gestión del cambio y la competencia son parte de esa función; poner dos sensores en la misma tarjeta no crea independencia.

Una alarma solicita atención o acción humana ante una condición que requiere respuesta dentro del tiempo disponible. Debe tener una causa comprensible, prioridad justificada, límite, consecuencia, respuesta esperada y condición de retorno. Si se activan demasiadas alarmas, si varias anuncian la misma causa o si no hay tiempo para actuar, la pantalla deja de ser una barrera. Una alarma que el operador no puede atender no debe contarse como protección suficiente.

El estado seguro depende del proceso. Cerrar una válvula puede detener una alimentación, pero también cortar refrigeración o atrapar presión; abrir un venteo puede reducir presión y liberar sustancia; detener una bomba puede evitar sobrellenado y producir cristalización o sobrecalentamiento. La respuesta segura se define por escenario, inventario, energía, materiales, tiempo y consecuencias. «Fallo cerrado» o «fallo abierto» son propiedades de un actuador, no veredictos universales sobre seguridad.

La instrumentación debe detectar fallos de sí misma. Señal congelada, rango imposible, pérdida de alimentación, deriva, discrepancia entre sensores, comunicación interrumpida y válvula que no sigue la orden deben generar estados explícitos. Una lectura plausible puede ser falsa; un valor ausente puede ser más seguro que un valor inventado. La lógica debe especificar qué hace ante diagnóstico incierto, mantenimiento, calibración, bypass autorizado y retorno a servicio.

Los bypasses y anulaciones son configuraciones de riesgo. Pueden ser necesarios para prueba, arranque o mantenimiento, pero deben tener autorización, motivo, límite de tiempo, compensaciones y registro. Un bypass permanente convierte una función de seguridad en una decoración de diagrama. La operación debe saber qué protecciones están disponibles, cuáles inhibidas y qué restricción aplica mientras tanto. El operador que acepta una alarma no puede aceptar también un riesgo que la planta nunca evaluó.

Un control bien integrado guía el proceso, pero los inventarios y energías peligrosos necesitan barreras físicas y de alivio que sigan siendo útiles cuando falle el control.

400.4. Inventarios peligrosos, contención y alivio#

El peligro depende de sustancia, cantidad, estado, energía, ubicación, vía de exposición y población expuesta. Un líquido inflamable, un gas tóxico, un oxidante, un reactivo inestable, un polvo combustible y un fluido a presión producen escenarios distintos. La misma sustancia puede ser manejable en una tubería cerrada y peligrosa durante drenaje, muestreo, limpieza o apertura. Inventario y peligro no son sinónimos: concentración, temperatura, presión, mezcla y confinamiento modifican la consecuencia.

La identificación debe incluir operación normal, arranque, parada, mantenimiento, limpieza, desvíos, pérdida de servicios, error de conexión y condiciones externas. Un análisis de peligros de proceso (PHA) puede combinar HAZOP, listas de comprobación, análisis de capas de protección, árbol de fallos u otros métodos según complejidad. OSHA 1910.119 exige, en su ámbito estadounidense, un programa de gestión de procesos para ciertos químicos altamente peligrosos y relaciona información de proceso, análisis de peligros, procedimientos, formación, integridad mecánica, gestión del cambio e investigación de incidentes. No es una licencia para copiar un método fuera de su jurisdicción.

La contención primaria mantiene la sustancia dentro de tuberías, recipientes, sellos, juntas y equipos. La secundaria limita o conduce una liberación: cubetos, diques, drenajes segregados, cerramientos, ventilación, detección o barreras resistentes. La terciaria puede proteger personas, ambiente y comunidad mediante distancia, refugio, respuesta y planificación. Las capas no son intercambiables. Un detector no reemplaza una pared; un cubeto no controla un gas; un procedimiento no hace estanca una brida.

El drenaje debe diseñarse para el escenario, no solo para lluvia. Un derrame incompatible con otro producto puede reaccionar; un drenaje abierto puede transportar vapor; una contención llena puede perder capacidad; una válvula cerrada puede impedir evacuar un líquido y aumentar exposición. La identificación de rutas, pendientes, sumideros, desconexiones, tratamiento y capacidad debe incluir mantenimiento y emergencia. La segregación de aguas de proceso, residuos, lluvia y extinción evita convertir un incidente local en una contaminación mayor.

La ventilación controla acumulación de vapores, calor y contaminantes; también puede transportar un peligro a otra zona. El caudal, la ubicación de captación, el aire de reposición, la descarga y la pérdida de energía importan. Un extractor detenido debe producir un estado conocido y una restricción de operación. La detección de gas o fuego necesita cobertura, calibración, alarmas y respuesta; ningún sensor ve todas las concentraciones, direcciones o tiempos.

El alivio protege contra sobrepresión o vacío bajo escenarios definidos: bloqueo de salida, expansión térmica, reacción fuera de control, incendio externo, gas atrapado, fallo de control o conexión equivocada. Un dispositivo de alivio se selecciona, instala, descarga, inspecciona y mantiene según código y servicio. API 520 Parte I proporciona procedimientos para dimensionamiento y selección de dispositivos de alivio en el ámbito de refinerías; su uso no sustituye el código, la jurisdicción ni el análisis específico. Un alivio protege frente a la presión prevista en su alcance, no frente a toda forma de rotura o exposición térmica.

La descarga debe llegar a un destino compatible: atmósfera, colector, antorcha, depurador, tanque de recuperación o sistema de tratamiento. La contrapresión, temperatura, composición, fase, ruido, energía y accesibilidad de ese destino afectan al dispositivo. Descargar un producto peligroso a un lugar «seguro» sin evaluar viento, ocupación, ignición, corrosión o tratamiento solo desplaza el peligro. Las rutas de venteo y purga deben estar identificadas en documentos, inspeccionadas y protegidas contra conexiones inadvertidas.

Las barreras deben evaluarse por independencia, disponibilidad y evidencia. Dos alarmas que comparten el mismo sensor no son dos capas; un dique sin drenaje funcional no tiene la capacidad calculada; un procedimiento que requiere una persona ya expuesta no es una primera barrera. La incertidumbre sobre frecuencia de fallo, dispersión o respuesta humana debe quedar declarada. La seguridad de procesos no promete riesgo cero: busca reducir escenarios y limitar consecuencias con capas que puedan fallar de manera distinta.

Las capas se prueban antes de necesitarse. Una válvula de alivio debe poder inspeccionarse; un detector debe probarse con un método adecuado; una contención debe permanecer vacía y sin penetraciones indebidas; una parada debe llevar a un estado verificable; una brigada debe conocer límites y comunicación. El registro de una prueba no prueba automáticamente la capacidad futura si cambió el proceso, el ambiente, la configuración o el mantenimiento.

La planta segura también debe poder cambiar de estado de manera controlada. Arrancar, parar, limpiar o cambiar de campaña son operaciones con composiciones, temperaturas, inventarios y barreras distintas del régimen normal.

400.5. Arranque, parada, limpieza y cambio de campaña#

El arranque lleva una planta desde una configuración inerte, vacía, fría, despresurizada o parcialmente montada hasta una condición de producción. Cada transición tiene estados intermedios en los que una válvula puede estar en posición temporal, un equipo no haber alcanzado temperatura o una línea contener una mezcla distinta. Un procedimiento de arranque debe definir precondiciones, verificaciones, secuencia, límites, comunicación, criterios de pausa y respuesta a desviaciones. «Abrir la alimentación y observar» no es una estrategia de puesta en marcha.

La parada normal retira carga e inventario de manera ordenada; la parada de emergencia prioriza evitar una consecuencia y puede dejar estados que requieren estabilización. Ambas deben especificar qué ocurre con reacción, calor, presión, flujo, energía almacenada, servicios y alivios. Cortar toda la alimentación puede detener una bomba y eliminar refrigeración; mantener un agitador puede evitar sedimentación, pero exponer una transmisión durante una intervención sería peligroso. La secuencia segura depende del proceso y debe probarse sin asumir que «parado» significa «sin energía».

La limpieza puede ser parte del producto, una condición de bioseguridad, una prevención de contaminación cruzada o una preparación para mantenimiento. En sistemas de alimentos o bioprocesos, limpieza en sitio y esterilización en sitio tienen requisitos de cobertura, temperatura, concentración, tiempo, drenaje y verificación que dependen del equipo y del agente. En otros procesos, una purga, lavado o inertización puede crear atmósferas tóxicas, inflamables, corrosivas o deficientes en oxígeno. No se deben copiar tiempos, concentraciones ni secuencias entre plantas sin validación y evaluación de compatibilidad.

Abrir un equipo exige saber qué contiene, a qué presión, a qué temperatura y con qué energía residual. Drenar no garantiza que no quede líquido en un punto bajo; ventear no garantiza que no haya vapor absorbido; lavar no garantiza que la superficie sea segura para entrada. El permiso de trabajo, el aislamiento, la atmósfera, la protección, la comunicación y el rescate se determinan por el procedimiento local y la normativa aplicable. Una etiqueta de «limpio» debe tener criterio y registro, no depender de una impresión.

El cambio de campaña modifica materias, receta, organismos, solventes, colorantes, alérgenos, residuos o condiciones de operación. Puede exigir vaciado, limpieza, inspección, segregación, liberación de primera producción y actualización de documentos. Un residuo compatible con una campaña puede ser reactivo o contaminante para otra. El orden de campañas puede reducir limpieza, pero también concentrar riesgo o prolongar almacenamiento. La decisión debe considerar calidad, seguridad, ambiente, capacidad y evidencia de eliminación de residuos.

El factor humano aumenta durante transiciones. Hay menos señales históricas, más instrucciones temporales, más contratistas y mayor presión por recuperar producción. Las listas de comprobación ayudan si contienen puntos críticos verificables y permiten detenerse; una lista que solo se marca al final crea una ilusión de control. Las comunicaciones de turno, etiquetas, colores, alarmas y permisos deben concordar con el estado real. La persona que ejecuta una tarea necesita autoridad para pausar cuando una condición no coincide.

Los procedimientos deben describir límites y consecuencias, no solo pasos. Si la temperatura no sube, si el nivel no responde, si el vapor falla, si la presión deriva o si aparece una alarma inesperada, se define cuándo detener, a quién avisar y qué estado mantener. Las decisiones no deben depender de recordar una excepción durante una emergencia. La formación incluye práctica y comprensión del proceso, pero la organización también debe diseñar para que una equivocación previsible no produzca una liberación catastrófica.

El aprendizaje de cada transición retroalimenta el diseño. Un arranque que requiere tres bypasses, una limpieza que deja puntos muertos o una parada que depende de una válvula inaccesible no es solo un problema del operador: puede revelar una integración deficiente. Registrar tiempos, desviaciones, alarmas, residuos, incidentes y casi incidentes permite mejorar sin convertir una desviación en una costumbre.

La operación diaria termina en la integridad del equipo y en la calidad de los permisos. Una planta que arranca bien una vez puede deteriorarse si no verifica barreras, gestiona cambios y aprende de pérdidas de contención.

400.6. Integridad mecánica, permisos y aprendizaje de incidentes#

La integridad mecánica es la capacidad de equipos, tuberías, estructuras, instrumentos, protecciones y servicios para cumplir su función durante el ciclo previsto. Incluye diseño, materiales, fabricación, instalación, inspección, pruebas, operación, reparación y retiro. Un equipo puede conservar presión nominal y haber perdido integridad por corrosión bajo aislamiento, erosión, fatiga, vibración, fragilización, daño de sello o una modificación no registrada. La integridad se demuestra con evidencia y límites, no con edad o apariencia.

El plan identifica equipos críticos, modos de degradación, intervalos, métodos, criterios y responsables. Una inspección visual puede revelar fuga o daño superficial; una medición de espesor puede detectar pérdida localizada; una prueba funcional puede comprobar una válvula o alarma; un ensayo no destructivo puede buscar discontinuidades; un análisis puede estimar vida restante. Cada método tiene alcance y sensibilidad. Un registro «inspeccionado» sin zona, condición, instrumento y resultado no permite saber qué se comprobó.

La reparación y el reemplazo deben respetar la configuración. Un componente de otra marca o material puede parecer equivalente y cambiar compatibilidad, presión, temperatura, sello, certificación o respuesta. El capítulo 391 trató control de cambios y documentación; en una planta, una sustitución «en especie» debe demostrar que satisface la especificación y que no altera una barrera. Si no es equivalente, se necesita una revisión técnica, pruebas y autorización antes de ponerlo en servicio.

Los permisos coordinan trabajos no rutinarios: apertura de líneas, trabajo en caliente, espacios confinados, excavación, alturas, izado, intervención eléctrica, aislamiento, radiografía o entrada de contratistas. Un permiso no vuelve segura una tarea por llevar firmas. Define alcance, peligros, aislamiento, atmósfera, barreras, vigencia, comunicación, vigilancia y restitución. El permiso debe corresponder a la configuración y al lugar real; una copia de una tarea anterior puede omitir un cambio de inventario o una condición externa.

El aislamiento necesita una frontera clara. Se identifican fuentes de material, presión, electricidad, movimiento, temperatura, vacío, gravedad y energía almacenada; se aíslan, bloquean, drenan, despresurizan o contienen según el procedimiento y se verifica el estado. Abrir una brida o retirar una guarda puede convertir una operación normal en mantenimiento expuesto. La persona autorizada debe conocer qué controla, qué otra cuadrilla trabaja y cómo se devuelve la planta a servicio. El capítulo no sustituye procedimientos locales ni formación reglamentaria.

La gestión del cambio evita que la planta opere con una combinación que nunca fue evaluada. Cambiar química, caudal, presión, software, equipo, disposición, proveedor, límite de alarma, procedimiento, personal o régimen de servicio puede modificar peligros. La evaluación de cambio identifica impacto en PFD, P&ID, alivios, materiales, control, procedimientos, formación, residuos, permisos y respuesta. El cambio se libera con documentación actualizada y criterios de retorno, no solo con una compra aprobada.

Un incidente es una pérdida o casi pérdida de control, no únicamente una lesión o una nube visible. Una alarma inhibida, una válvula que no cierra, una contaminación cruzada, un derrame contenido o un bypass olvidado puede revelar una debilidad antes de un accidente grave. Investigar no es buscar culpable. Se reconstruye estado, secuencia, decisiones, condiciones, barreras, comunicaciones, diseño, supervisión y causas organizativas; se separan hechos, hipótesis y recomendaciones.

La investigación necesita preservar evidencia y escuchar a quienes hacen el trabajo. Los registros de proceso, alarmas, permisos, tendencias, muestras, fotografías, cambios, entrevistas y documentos deben conservar contexto y tiempo. Una causa que depende de que una persona «debió prestar más atención» es incompleta si el diseño, la carga de trabajo, la interfaz, la formación o la supervisión hacían probable el error. La acción correctiva debe reducir recurrencia y comprobar que no crea otro riesgo.

OSHA exige, en el ámbito de su norma PSM, participación de trabajadores en análisis de peligros y elementos de gestión, procedimientos escritos, investigación de incidentes, auditorías y resolución documentada de recomendaciones. EPA estructura su Risk Management Program alrededor de evaluación de peligros, prevención de accidentes y respuesta de emergencia para instalaciones sujetas a su regla. Estos marcos son jurisdiccionales; su idea transferible es que la seguridad necesita información, participación, verificación y aprendizaje institucional.

La integridad y el aprendizaje se relacionan con el capítulo 401, que distinguirá fiabilidad, disponibilidad y seguridad. Aquí la frontera es operativa: una planta debe conservar equipos y barreras, autorizar trabajos, controlar cambios y aprender de señales antes de que el deterioro se convierta en una liberación. La disponibilidad no justifica seguir con una protección degradada; la seguridad no se demuestra ocultando paradas; la productividad no puede convertir una desviación en una condición permanente.

Integrar una planta es hacer coincidir el flujo físico con la información, los servicios, el control, el acceso y la autoridad. El diagrama de proceso muestra una intención; el arreglo revela distancias y rutas; los servicios sostienen estados; la instrumentación hace visibles variables; la contención limita consecuencias; los procedimientos gobiernan transiciones; la integridad y la investigación mantienen la capacidad de aprender. La figura resume esas capas sin presentarlas como una secuencia que elimina el riesgo: una planta segura depende de barreras, condiciones y responsabilidades que se verifican durante todo su ciclo.

Figura 400.1 — Integrar flujo, barreras y operación

Integración conceptual de una planta de proceso. El diagrama de flujo y el arreglo físico se conectan con servicios, instrumentación, control, contención y estados de operación; barreras de separación, alarmas, alivio, permisos y aislamiento limitan consecuencias. Inspección, incidentes y cambios retroalimentan diseño, procedimientos, formación e integridad.

Clave de lectura. El flujo central organiza una intención de proceso; las bandas laterales muestran dependencias que pueden fallar por causas comunes. Las flechas de aprendizaje no prometen que un incidente revele una única causa: conectan evidencia, cambios, mantenimiento, formación y revisión de barreras.

Preguntas de transferencia#

Se pierde el agua de enfriamiento#

Caso. Una planta tiene una alarma de baja presión de agua de enfriamiento, pero el operador la reconoce tarde y una reacción sigue generando calor.

Mostrar respuesta razonada

Hay que identificar qué equipos dependen del servicio, cuánto tiempo existe antes de una consecuencia, qué estado seguro corresponde y qué barreras independientes quedan disponibles. La alarma debe tener prioridad, respuesta y prueba; también se revisan capacidad, redundancia, alimentación, aislamiento y procedimientos de pérdida de utilidad. Añadir otra alarma idéntica no resuelve una causa común ni sustituye una estrategia de parada, enfriamiento o contención evaluada.

Un P&ID no coincide con el campo#

Caso. Durante una intervención se descubre una válvula manual que no aparece en el P&ID y cambia la ruta de drenaje.

Mostrar respuesta razonada

La discrepancia es una condición de seguridad y configuración, no un detalle de dibujo. Se detiene la tarea si la frontera de aislamiento ya no es demostrable, se verifica el estado real, se actualizan documentos y se analiza por qué la válvula fue omitida y qué operaciones dependen de ella. La corrección incluye inspección de líneas relacionadas, formación y control de cambios; editar solo el archivo no asegura que las copias en campo cambien.

Limpiar para cambiar de campaña#

Caso. Un residuo de la campaña anterior no se detecta en el producto siguiente, pero puede reaccionar con su materia prima.

Mostrar respuesta razonada

La ausencia de contaminación visible no demuestra limpieza ni compatibilidad química. Se definen residuos críticos, puntos muertos, método de limpieza, concentración, tiempo, temperatura, enjuague, verificación y criterio de liberación según el equipo y el proceso. Si la evidencia es insuficiente, se retiene la campaña y se investiga; no se copia un ciclo de otra planta ni se reduce el estándar porque el primer lote parezca correcto.

Un casi incidente durante mantenimiento#

Caso. Un contratista abre una línea que contenía presión residual; nadie resulta lesionado porque la junta no cedió.

Mostrar respuesta razonada

El resultado no prueba que el permiso funcionara. Se preservan hechos, estado de válvulas, identificación, comunicación, aislamiento, formación y procedimiento; participan quienes ejecutaron y autorizaron la tarea. La acción debe corregir barreras y causas organizativas, verificar su eficacia y comunicar el aprendizaje. Culpar al contratista sin revisar diseño de aislamiento, presión de producción, supervisión y coordinación deja intacto el escenario.

Una planta integrada no elimina incertidumbre: la distribuye y la hace visible. El proceso, los servicios, los controles, las barreras, los procedimientos y el mantenimiento deben describir la misma configuración y responder a los mismos escenarios. La seguridad resulta de esa coherencia sostenida por evidencia, autoridad y aprendizaje, no de un diagrama elegante ni de una alarma que nadie puede atender.

Fuentes y lecturas del capítulo#

International Electrotechnical Commission. IEC 61882:2016, Hazard and operability studies (HAZOP studies) — Application guide. Guía para definir, preparar, conducir, documentar y dar seguimiento a estudios HAZOP con palabras guía. (IEC 61882).

International Electrotechnical Commission. IEC 61511 Series, Functional safety — Safety instrumented systems for the process industry sector. Marco para sistemas instrumentados de seguridad, ciclo de vida y requisitos de seguridad funcional en industrias de proceso. (IEC 61511).

Occupational Safety and Health Administration. 29 CFR 1910.119, Process safety management of highly hazardous chemicals. Requisitos estadounidenses sobre información de proceso, análisis de peligros, procedimientos, formación, integridad mecánica, cambios, incidentes y auditoría. (OSHA PSM).

U.S. Environmental Protection Agency. Risk Management Program (RMP) Rule Overview. Marco estadounidense de evaluación de peligros, prevención de accidentes y respuesta para instalaciones sujetas a la regla de prevención de liberaciones accidentales. (EPA RMP).

American Petroleum Institute. API 520 Part I, Sizing, Selection, and Installation of Pressure-Relieving Devices — Part I: Sizing and Selection. Referencia sectorial para dimensionamiento y selección de dispositivos de alivio en refinerías; su alcance no sustituye códigos ni requisitos jurisdiccionales. (API 520 Part I).

Bibliografía de la parte XXXV · Bibliografía general

Última revisión editorial
Cierre de contenidos