?Неуязвимость! Отчего системы дают сбой и как с этим бороться - страница 15

Шрифт
Интервал


Чем больше Перроу узнавал об аварии на АЭС Three Mile Island, тем больший интерес его охватывал. Это была крупная катастрофа, но причины ее вполне тривиальны: она произошла не из-за сильного землетрясения или большой технологической ошибки, а стала следствием ряда небольших сбоев: некачественно проведенные слесарные работы на трубопроводе, застрявший клапан компенсатора давления и неправильно понятый световой индикатор.

Эта авария развивалась стремительно. Только подумайте: изначальная ошибка при обслуживании труб; последующее отключение насосов, нагнетавших горячую воду в парогенератор; рост давления в активной зоне реактора; открытие компенсаторного клапана и неудача при его закрытии, а также ошибочное указание датчика положения клапана – все это произошло в течение тринадцати секунд. За десять минут был нанесен непоправимый ущерб реактору АЭС.

Перроу было понятно, что обвинять во всем операторов станции – это нечестный прием. Официальное расследование изображало коллектив смены АЭС главными виновниками аварии, но Перроу осознавал, что их ошибки кажутся таковыми только при суждении задним числом. Он назвал их «ретроспективными ошибками»{31}.

Возьмем, например, главную из этих ошибок – предположение операторов, что в реакторе находилось слишком много, а не слишком мало воды. Когда техники сделали это предположение, доступные им показания датчиков не свидетельствовали о том, что уровень охлаждающей жидкости в реакторе был слишком низким. По их представлениям, никакой опасности перегрева твэлов не было. Поэтому они сосредоточились на другой серьезной проблеме: риске переполнения системы. Хотя некоторые показания приборов и могли бы помочь установить истинную проблему, операторы посчитали, что это – результат ошибки измерительных инструментов. И такой вывод был вполне обоснован: ряд приборов действительно работал неправильно. До того как расследование установило невероятное стечение небольших сбоев, принимаемые операторами решения выглядели вполне логичными.

Такой вывод был пугающим. Происходит одна из самых ужасных аварий в истории атомной отрасли, но ее нельзя объяснить явными человеческими ошибками или значительным внешним воздействием. Она произошла из-за комбинации незначительных сбоев, которые соединились самым причудливым образом.