Qué es LOPA
El análisis de capas de protección, conocido por las siglas LOPA, estudia un escenario de accidente de proceso mediante una estimación de su frecuencia y la contribución de protecciones específicas. Suele utilizarse después de una identificación de peligros para profundizar en escenarios que requieren una decisión sobre reducción del riesgo.
Su alcance es más concreto que el de una evaluación general de puestos. Cada análisis necesita una secuencia definida, desde un suceso iniciador hasta una consecuencia. Si se agrupan causas y resultados incompatibles en una misma fila, las estimaciones pierden sentido y puede atribuirse protección a equipos que no actúan frente a ese escenario.
Definir el escenario y el suceso iniciador
La descripción identifica las condiciones de operación, la desviación inicial y la consecuencia que se pretende evitar. El suceso iniciador debe tener una frecuencia estimable con datos apropiados y una referencia temporal clara. Su selección puede apoyarse en un HAZOP, en incidentes o en otros estudios documentados.
Es importante distinguir frecuencia de fallo, frecuencia de demanda y probabilidad. Tampoco deben sumarse o multiplicarse datos sin comprobar que representan lo mismo. La fuente, su aplicabilidad a la instalación y las incertidumbres deben quedar registradas. Un valor procedente de otra industria puede servir como referencia inicial y necesitar una justificación adicional.
Qué es una capa de protección independiente
Una capa de protección independiente puede ser un dispositivo, sistema o acción capaz de impedir que el escenario alcance la consecuencia definida. Para acreditarla debe funcionar con independencia del iniciador y de otras capas consideradas. Además, necesita una función clara y un desempeño sustentado y verificable.
No todas las medidas de un Bow-tie pueden contabilizarse automáticamente como capas independientes. La formación general, una instrucción o una alarma sin respuesta definida no reciben crédito numérico solo por estar mencionadas. Deben revisarse los requisitos del método y las condiciones específicas que permiten confiar en su actuación.
Dependencias y doble contabilización
Dos protecciones pueden compartir sensor, alimentación, lógica, elemento final o intervención de una misma persona. En esos casos hay que estudiar si una causa común puede comprometerlas. La apariencia de redundancia no demuestra independencia. Un árbol de fallos puede ayudar a examinar relaciones que no se resuelven con una lista sencilla.
También puede existir doble contabilización si una medida ya está incluida en la frecuencia del iniciador y se vuelve a aplicar como reducción adicional. La revisión debe reconstruir qué representa cada dato. Los supuestos sobre disponibilidad, mantenimiento y pruebas necesitan corresponder a lo que realmente se hace en la instalación.
Estimación y criterios de decisión
En un esquema simplificado, la frecuencia del escenario se combina con probabilidades de fallo de las capas acreditadas. El método puede considerar condiciones habilitantes o modificadores cuando sean pertinentes y estén justificados. No deben añadirse factores para conseguir un resultado favorable ni omitir dependencias relevantes.
El resultado se contrasta con criterios de riesgo definidos para la decisión. LOPA no proporciona por sí sola un umbral universal de aceptabilidad ni sustituye las obligaciones legales. Si se identifica una necesidad adicional de reducción, la solución requiere diseño y validación adecuados. La asignación de requisitos a sistemas instrumentados exige el desarrollo técnico correspondiente.
Ejemplo práctico
Como ejercicio exclusivamente didáctico, se supone un iniciador con frecuencia de 0,1 por año y dos capas independientes con probabilidad de fallo en demanda de 0,1 cada una. Bajo esos supuestos simplificados, el producto es 0,001 por año. Los números son inventados para mostrar la operación y no sirven como datos de diseño.
Si ambas capas dependen del mismo sensor, el cálculo anterior no puede aceptarse como si fueran independientes. Debe revisarse el modelo y la protección realmente disponible. El ejemplo muestra por qué el resultado numérico depende de la calidad del escenario, de los datos y de las relaciones entre sus elementos. Si existen varios iniciadores capaces de producir una consecuencia semejante, el análisis debe conservar su identificación y aplicar criterios coherentes para valorar el conjunto. Revisar una única secuencia no representa automáticamente todo el riesgo de la instalación.
Mantener el desempeño de las capas
Las barreras críticas necesitan comprobaciones, mantenimiento y respuesta cuando fallan. Una estimación basada en pruebas periódicas deja de representar la realidad si esas pruebas no se realizan o no cubren la función completa. Deben existir registros suficientes para demostrar el desempeño que se ha supuesto.
La gestión del cambio debe revisar modificaciones de equipos, condiciones y procedimientos. También importa la gestión de anulaciones temporales y de indisponibilidades. Una capa acreditada en el estudio no puede darse por disponible indefinidamente sin verificar las condiciones que permitieron asignarle ese crédito.
Documentación y límites del método
El informe conserva escenario, fuentes, datos, supuestos, capas acreditadas, dependencias, criterios y decisiones. Las incertidumbres relevantes deben expresarse con claridad. La revisión por personas competentes ayuda a detectar créditos injustificados y omisiones que una hoja de cálculo no puede resolver por sí sola.
LOPA es una herramienta de seguridad de procesos, no una demostración automática de seguridad total. Su valor está en hacer explícita la relación entre escenario y protección, y en sostener las medidas que el análisis considera necesarias durante toda la vida del proceso.
