آموزش تئوری دومینو و زنجیره خطا در حوادث فرآیندی (RCA)
در مجتمعهای گازی عظیم مانند پارس جنوبی، حوادث هرگز به صورت نقطهای و ناگهانی رخ نمیدهند؛ بلکه نتیجه سقوط پیدرپی قطعات یک پازل یا «زنجیره خطا» هستند. تئوری دومینو (Domino Theory) به ما نشان میدهد که چگونه یک نقص مدیریتی پنهان، زمینهساز خطای انسانی شده و در نهایت به نشت گاز ترش یا آتشسوزی منجر میشود. هدف این مقاله، آموزش کالبدشکافی این زنجیره علّی و مداخله مهندسی برای برداشتن یکی از دومینوها جهت جلوگیری از بروز رویداد (Accident / Incident) است. تمرکز ما بر رفع نقص سیستم است، نه شکار آخرین فردی که مرتکب خطا شده است.
برای استخراج دادههای دقیق جهت ترسیم زنجیره خطا، تیمهای بررسی حادثه نیازمند اطلاعات معتبر از صحنه رویداد هستند. پیشنهاد میشود پیش از ورود به این مبحث، مقاله پیشین: فنون مصاحبه با شاهدان حادثه را مطالعه کنید تا با نحوه کشف حقایق پنهان بدون مقصرتراشی آشنا شوید.
تئوری دومینو که در ابتدا توسط هاینریش مطرح و سپس توسط فرانک برد (Frank Bird) در قالب مدل ILCI توسعه یافت، چارچوبی سیستماتیک برای تحلیل علت ریشهای (Root Cause Analysis – RCA) ارائه میدهد. در مدیریت ایمنی فرآیند (PSM)، ما این تئوری را از یک مدل خطی ساده به یک ابزار تحلیلی برای بررسی شکست لایههای حفاظتی تبدیل میکنیم.
آناتومی تئوری دومینو در صنایع نفت و گاز
مدل بهروزرسانیشده تئوری دومینو دارای پنج قطعه اساسی است که توالی سقوط آنها، سناریوی حادثه را شکل میدهد. قطعه اول، فقدان کنترل مدیریتی (Lack of Control) است. این شامل ضعف در تدوین استانداردها، رویههای ناقص PTW (مجوز کار) یا عدم تخصیص منابع کافی برای تعمیرات پیشگیرانه است.
سقوط دومینوی اول، باعث ایجاد علل زمینهای (Underlying Causes) یا علل پایهای میشود. این علل شامل فاکتورهای شخصی (خستگی، استرس، عدم مهارت) و فاکتورهای شغلی (طراحی نامناسب، بارکاری بالا، ابزار فرسوده) هستند. این شرایط، محیط را برای بروز خطای نهایی مستعد میکنند.
دومینوی سوم، علل مستقیم (Immediate Causes) هستند که به صورت اعمال ناایمن (Substandard Acts) یا شرایط ناایمن (Substandard Conditions) بروز میکنند. این همان نقطهای است که معمولاً اپراتور یا تکنسین سایت به اشتباه یک ولو را باز میکند. سقوط این دومینو مستقیماً به رخداد (Incident) و در نهایت به پیامد (Loss) منجر میشود.
توقف تحلیل در عبارتهایی مانند بیاحتیاطی اپراتور، عدم توجه یا خطای انسانی، تحلیل علت ریشهای محسوب نمیشود و باید علت ایجاد آن رفتار نیز بررسی شود. خطای انسانی صرفاً دومینوی سوم (علت مستقیم) است. اگر تحلیل را اینجا متوقف کنید، دومینوهای اول و دوم (علل مدیریتی و زمینهای) پابرجا میمانند و فردا دومینوی سوم دیگری را به زمین خواهند انداخت.
سفر یک حادثه: از انحراف اولیه تا شکست کنترلها
بیایید سفر یک رویداد نزدیک به حادثه (Near Miss) را در چارچوب زنجیره خطا بررسی کنیم. انحراف اولیه معمولاً در مراحل برنامهریزی یا مدیریت تغییر (Management of Change – MOC) رخ میدهد. برای مثال، تغییر متریال یک پایپینگ بدون ارزیابی ریسک مهندسی، اولین دومینویی است که به لرزه درمیآید.
در ادامه، این انحراف باعث ایجاد یک شرایط ناایمن پنهان (خوردگی تسریعشده) میشود. هنگامی که فشار تولید افزایش مییابد، کنترلهای بازرسی فنی به دلیل کمبود زمان دور زده میشوند (شکست کنترل). در نهایت، نشت گاز هیدروکربنی (Loss of Containment) رخ داده و رخداد شکل میگیرد.
در این نقطه، وظیفه تیم تحقیق، جمعآوری دادهها و مستندات بر اساس شواهد موجود است تا بتواند با حرکت معکوس در این زنجیره، به نقطه شروع انحراف بازگردد. تدوین اقدامات اصلاحی و پیشگیرانه (CAPA) باید دقیقاً بر روی برداشتن دومینوهای اول و دوم متمرکز باشد.
ادغام تئوری دومینو با تحلیل لایههای حفاظتی (Barrier Analysis)
برای جلوگیری از رسیدن یک انحراف به حادثه، ما موانعی (Barriers) را بین دومینوها قرار میدهیم. این موانع میتوانند سختافزاری (مانند سیستمهای ESD یا PSV) و یا نرمافزاری (مانند پروسیجرهای LOTO و نظارت) باشند. یک سازمان با فرهنگ ایمنی بالا (Just Culture) میداند که انسان جایزالخطاست، لذا موانع سختافزاری را تقویت میکند.
تحلیلگر حرفهای RCA بررسی میکند که چرا سقوط دومینوی علت زمینهای، نتوانست توسط Barrierهای موجود متوقف شود. آیا مانع دور زده شده بود؟ آیا در حالت Bypass قرار داشت؟ یا از اساس طراحی نشده بود؟ جدول زیر یک سناریوی واقعی از شکست این زنجیره را کالبدشکافی میکند:
| رویداد (Event) | علت مستقیم (دومینوی ۳) | علت زمینهای (دومینوی ۲) | علت ریشهای (دومینوی ۱) | Barrier شکستخورده | CAPA پیشنهادی |
|---|---|---|---|---|---|
| آتشسوزی در واحد ریکاوری گوگرد حین جوشکاری | انجام عملیات Hot Work بدون پوشاندن منهولهای درین نزدیک محل | عجله اپراتور، عدم درک ریسک تراکم گاز، خستگی ناشی از شیفت طولانی | فشار مدیریت برای راهاندازی سریع واحد، نقص سیستم پایش PTW | بازدید میدانی صادرکننده پرمیت، تست مستمر گاز (Continuous Gas Test) | بازنگری ماتریس تایید پرمیتهای کار گرم، الزام استفاده از پتوهای نسوز، اصلاح شیفتبندی |
مقاله بعدی از این دسته: استفاده از مدل Bowtie در تحلیل حوادث
سناریوی تمرین میدانی (Field Exercise): حادثه در واحد شیرینسازی
شرح مختصر حادثه:
در واحد شیرینسازی گاز، یک پمپ آمین متوقف شده و نیاز به تعمیر فوری دارد. تکنسین مکانیک بدون اطمینان از ایزولاسیون کامل (LOTO)، اقدام به باز کردن کیسینگ پمپ میکند. ولو مکش کاملاً بسته نشده و نشتی (Passing) دارد. با باز شدن اولین پیچها، آمین آلوده به H₂S با فشار به بیرون میپاشد. تکنسین دچار سوختگی شیمیایی و مسمومیت میشود.
اطلاعات اولیه و مستندات:
– پرمیت تعمیرات دارای امضای اپراتور برد (Board Operator) است اما اپراتور سایت (Field Operator) تجهیز را تحویل نداده است.
– ولو مکش از نوع Gate Valve بوده و سابقه نشتی در سیستم تعمیرات (CMMS) ثبت شده اما به دلیل نبود قطعه یدکی تعمیر نشده است.
– تکنسین به دلیل فشار سرپرست برای تحویل سریع، از پوشیدن لباس محافظ شیمیایی (Chemical Suit) امتناع کرده است.
سوالات تحلیلی برای تیم بررسی حادثه (شما پاسخ دهید):
- ۱. در زنجیره خطای این حادثه، دومینوی مستقیم (عمل/شرایط ناایمن) چیست؟
- ۲. آیا «امتناع از پوشیدن لباس محافظ»، یک خطای انسانی است یا یک علامت (Symptom) از یک علت زمینهای؟
- ۳. نقص در سیستم تأمین قطعات یدکی (نبود قطعه برای تعمیر ولو)، چگونه به عنوان علت ریشهای در سقوط اولین دومینو نقش داشته است؟
- ۴. سیستم ایزولاسیون انرژی (LOTO) در کجای این زنجیره به عنوان یک Barrier شکست خورده است؟
- ۵. چه اقدامات پیشگیرانهای (CAPA) برای جلوگیری از تکرار این سناریو، بدون مقصر جلوه دادن تکنسین مجروح، پیشنهاد میدهید؟
جمعبندی فنی و سیستمی
تحلیل حوادث بر اساس تئوری دومینو، نیازمند یک نگاه کلنگر و سیستمی است. ارزش واقعی بررسی حادثه در یک مجتمع پالایشگاهی، به تعداد فرمهای پر شده RCA نیست؛ بلکه به توانمندی سازمان در شناسایی دقیق دومینوهای اولیه (نقصهای مدیریتی و سیستمی) و حذف آنها بستگی دارد.
دادههای حوادث باید به شکلگیری درسآموختهها (Lessons Learned) و ارتقای یکپارچگی مکانیکی تجهیزات منجر شوند. اگر شاخصهای پیشرو (Leading Indicators) نشاندهنده تکرار مکرر شکست در دومینوی سوم هستند، مدیریت ارشد باید بپذیرد که مشکل از پرسنل کف سایت نیست، بلکه سیستم مدیریتی در حال تولید خطاست. قطع زنجیره خطا، تنها با طراحی سیستمی مقاوم در برابر خطای انسانی امکانپذیر است.
دیدگاهتان را بنویسید
برای نوشتن دیدگاه باید وارد بشوید.