El Erro Humano: ¿Cómo Diseñar Entornos Laborales a Prueba de Fallos?: De la Culpa a la Seguridad e Ingeniería de Resiliencia
Introducción
En nuestro artículo anterior planteamos una realidad incomoda pero científicamente respaldada: los seres humanos somos propensos a cometer fallas por lo tanto tarde o temprano cometemos errores. Se demostró una premisa fundamental para la Seguridad y Salud en el Trabajo (SST) moderna: el error humano es un síntoma de deficiencias del sistema de gestión de la organización y nunca la causa raíz de un accidente como la gestión de la seguridad tradicional lo planteo en el pasado. Retomando el caso del accidente de la compañía petrolera (derrame de condensado por rebalse de un tanque de almacenamiento por una incorrecta alineación de válvulas) cuyo informe de investigación concluyo de forma simplista que el derrame de condensado ocurrió debido a un error del operador al no cerrar la válvula de bypass BVA-1001, desviando el flujo hacia el tanque TK-15001.
Desde la Nueva Visión de la Seguridad propuesta por Dekker (2014), un investigador no debería preguntarse ¿Quién fallo?, sino ¿por qué la acción del operador tenía sentido lógico para el y que lo llevo a tomar la acción que propicio el derrame?. En este sentido, si aceptamos el principio de racionalidad que establece que —ningún profesional acude a su puesto de trabajo con la intención de cometer un error o causar un daño—, entonces la responsabilidad tiene una dirección lineal directa hacia el diseño del Sistema de Gestión.
El desafío actual de la SST no debe estar centrado en un intento permanente de cambiar la condición humana para eliminar las fallas, sino gestionar el contexto en el que este ocurre bajo un enfoque de la Nueva Visión de la Seguridad (Seguridad II) que no busca que él operador nunca falle; más bien busca diseñar un Sistema de Gestión Resiliente capaz de identificar, tolerar, absorber y mitigar los deslices, lapsus, violaciones y equivocaciones muchas veces inevitables de los trabajadores.
Quieres saber ¿Cómo diseñar entornos laborales resilientes a prueba de fallos? Para transformar la teoría de la nueva visión de la seguridad en barreras del Sistema de Gestión visibles tomaremos como ejemplo los fallos que ocasionaron el derrame de la compañía petrolera.
La Reingeniería de la Seguridad: Controles Aplicados al Factor Humano
Ante el error humano la gestión tradicional de la SST responde mediante el uso de controles más débiles (administrativos) de la jerarquía de controles, tales como: capacitación, modificación de procedimientos y llamado de atención. Estas medidas transfieren toda la carga de la seguridad a la memoria y atención a corto plazo del trabajador y se manifiestan en fatiga y estrés. La gestión moderna exige establecer controles de ingeniería y defensas duras utilizando métodos específicos como:
Dispositivos Poka-Yoke e Interlocks Lógicos.
Los dispositivos Poka-Yoke son técnicas para evitar errores antes de que ocurran para que el trabajador pueda corregirlo, fue creado por un ingeniero Japones Shigueo Shingo. Un Interlock Lógico (enclavamiento lógico) es un tipo de Poka-Yoke automatizado que utiliza un software, sensores y controladores para bloquear una acción por razones de seguridad.
![]() |
| Enclavamiento en el DCS para control de nivel de TK de almacenamiento (Dispositivo Poka-Yoke) |
El sector petrolero requiere que los procesos críticos para la seguridad y complejos para la operación mantengan un diseño a prueba de fallas. Para evitar el rebalse del Tanque TK-15001, la primera línea de defensa debió ser un enclavamiento lógico programado dentro de la lógica del Sistema de Control Distribuido (DCS). Este tipo de control de ingeniería automatizado impide la apertura física de la válvula BVA-1001 si los sensores del Tanque TK-15001 indican un nivel crítico de su nivel de capacidad operativa.
Análisis de Capas de Protección (LOPA) y Redundancias.
El LOPA y la redundancia son metodologías críticas de la ingeniería de seguridad funcional bajo normas IEC 61508/61511. Su objetivo es reducir el riesgo de accidentes mayores en la industria de peligros críticos. Mientras que LOPA es un marco analítico para evaluar si la planta es segura, la redundancia es una estrategia de diseño físico y lógico que se utiliza para cumplir con las capas de seguridad requeridas en dicho análisis.
LOPA funciona bajo el principio del modelo del queso suizo o capas de protección. Asume que ninguna capa (defensas) es perfecta, por lo tanto necesitan múltiples Capas de Protección Independiente (IPL) para evitar que una causa iniciadora (un fallo) se convierta en una consecuencia catastrófica.
Las capas típicas de LOPA de adentro hacia afuera del diseño de seguridad de un proceso son:
- Diseño del Proceso: El control básico del sistema de la planta (tuberías bajo presión).
- Sistemas Básicos de Control de Procesos (BPCS): Lazos de control automático (un PLC regulando una válvula de control).
- Alarmas Críticas: Alarmas que requieren que un operador intervenga manualmente.
- Sistemas Instrumentados de Seguridad (SIS): Interlocks lógicos de emergencia que llevan a la planta a un estado seguro (vuelven a cero el sistema).
- Mitigación Física Pasiva: Discos de ruptura, válvulas de alivio de presión (PSV) o diques de contención.
- Respuesta a Emergencia: Planes de contingencia (derrames, incendio, evacuación).
La Redundancia consiste en duplicar o triplicar componentes como sensores, actuadores, PLC dentro de la misma capa de protección (generalmente el SIS) para que el sistema siga funcionando o falle de manera segura si un componente individual se avería.
![]() |
| Diseño de Capas de Protección Independiente para mitigar el riesgo (LOPA) |
Retomando el caso del derrame de la compañía petrolera. El diseño de la seguridad del proceso debe asumir que el operador fallará en algún momento. Mediante el LOPA, se determinan las barreras independientes necesarias para mitigar el riesgo. Es decir, si el operador sufre un lapsus, el sistema debe contar con una Capa de Protección Independiente (IPL) mediante la instalación de un interruptor por alto nivel (nivel alto-alto) de tipo mecánico y totalmente independiente del lazo de control principal, programado para accionar una válvula de cierre rápido que interrumpa el flujo aguas arriba sin intervención humana.
Ergonomía Cognitiva y Reducción de la Carga Mental
El error normalmente se manifiesta por herramientas de trabajo mal diseñadas que sobrepasan las capacidades cognitivas del operador. La optimización del entorno de trabajo que contribuya a reducir la carga mental implica el desarrollo de dos aspectos:
Optimización del interfaz de usuario (HMI) en los sistemas de control.
La ergonomía cognitiva obliga que las Interfaces Hombre-Maquina (HMI) sigan normativas internacionales como las norma ISA-101. Los paneles de control no deben saturar al operador con gráficos complejos o datos ambiguos. Los HMI deben presentar pantallas de alta visibilidad, alarmas priorizadas por criticidad y actualizaciones de datos en tiempo real. Esto garantiza una conciencia situacional real previa a cualquier acción critica del operador reduciendo la probabilidad del fallo.
Optimización de procedimientos y checklist (listas de verificación).
Los procedimientos extensos y teóricos son impracticables durante la ejecución de tareas en campo. Para reducir el error humano de memoria descritos por Reason (1990), los procedimientos deben ser diseñados bajo un enfoque de desempeño humano. Las maniobras de alineación deben regirse por diagramas de flujo y/o listas de verificación de manera secuencial (leer y ejecutar). Además deben contar con un soporte visual claro, identificando las válvulas en campo mediante código de colores idénticos a los Diagramas de Tuberías e Instrumentación (P&ID). Estas herramientas disminuyen drásticamente la probabilidad de error por un desliz o confusión de etiquetas.
Gestión de Metas Contradictorias
Uno de los aportes más importantes de Dekker (2014) es evidenciar como las organizaciones exigen seguridad de manera formal, pero presionan de manera informal por la producción y la eficiencia de los costos. Esta contradicción fuerza a los operadores a realizar atajos para cumplir con los objetivos de la organización.
Las metas contradictorias deben gestionarse mediante auditorias enfocadas en la Seguridad Realizada. Esto significa observar el procedimiento operativo y entender las razones por que el personal realiza atajos del procedimiento escrito. Si un atajo es necesario para realizar el trabajo debido a un mal diseño, la solución no es sancionar al operador; sino rediseñar el procedimiento eliminando el peligro latente creado por el propio sistema de gestión de la organización.
La Cultura Justa en la Operación
La implementación de cualquier control de ingeniería y ergonomía cognitiva fallará si la organización mantiene una cultura basada en el miedo y la sanción disciplinaria. Para gestionar el error, es necesario establecer una Cultura Justa, la cual establezca una línea clara y transparente entre los fallos sistémicos y las conductas aceptables.
![]() |
| Evaluación del comportamiento bajo una Cultura Justa. Elaborado en base a Reason (1997) |
De acuerdo con el diagrama de flujo, un sistema de gestión maduro protege al operador que comete un error honesto debido a precursores como la fatiga o interfaces ambiguas. El castigo ante estos eventos destruye la confianza, provocando que los operadores oculten los incidentes. Por el contrario, una Cultura Justa fomenta la comunicación de los reportes de incidentes operativos, enriqueciendo el sistema de datos que ayuden a predecir fallas que permitan corregir fallas latentes antes de que se alineen y ocasionen un evento catastrófico (Reason, 1997).
Conclusiones.
El análisis sistémico del accidente por derrame de condensado en la compañía petrolera, evaluada bajo la premisa de la Nueva Visión de la Seguridad (Seguridad II), permite concluir que el error humano no contribuye a la causa raíz de las fallas operacionales, sino es un síntoma directo de las deficiencias latentes en el diseño del Sistemas de Gestión de la organización. Si reemplazamos el enfoque tradicional de la sanción hacia el principio de racionalidad de Dekker, se demuestra que las acciones de los operadores responden a una acción lógica condicionada por el entorno, lo que transfiere la responsabilidad hacia el diseño de la seguridad del proceso (fallas latentes del sistema de gestión).
A partir de las metodologías expuestas se desarrollan las siguientes conclusiones:
- Ineficacia de los controles administrativos tradicionales: Las acciones correctivas tradicionales como las capacitaciones, amonestaciones, procedimientos teóricos resultan insuficientes e ineficaces. Estas medidas transfieren la carga de la seguridad a las capacidades cognitivas de los operadores (atención y memoria a corto plazo), induciendo fatiga, estrés y elevando la probabilidad de fallos.
- Eficacia de las defensas duras y la automatización de procesos: La mitigación efectiva de eventos mayores en industrias con riesgos críticos exige controles de ingeniería robustos. La automatización de procesos mediante dispositivos como Poka-Joke e Interlock Lógicos actúan de manera independiente ante la intervención humana antes de que un desliz operativo derive en una consecuencia catastrófica.
- Necesidad de diseño robusto mediante LOPA y redundancias: El diseño de procesos complejos necesariamente debe fundamentarse en metodologías como el LOPA. El supuesto que que el operador fallará eventualmente obliga a estructurar Capas de Protección Independientes y duplicar componentes instrumentados críticos como sensores, actuadores para asegurar que el sistema, ante una avería, se mantenga en modo seguro.
- Impacto de la ergonomía cognitiva en la conciencia situacional: La reducción de la carga mental del operador es directamente proporcional a la optimización de su interfaz de trabajo en la sala de control o en el display del equipo y la adecuación visual y secuencial de las herramientas de campo como procedimientos desarrollados mediante diagramas de flujo y/o checklist, reducen significativamente las equivocaciones y mejoran la toma de decisiones.
- Tratamiento de las metas contradictorias: La seguridad real difiere de la seguridad formal debido a las presiones del sistema por la producción y la eficiencia de costos. La gestión moderna requiere auditar la operación en la práctica para entender los atajos procedimentales no como infracciones a sancionar, sino como indicadores de fallas del diseño que demanden un rediseño del proceso para erradicar el peligro latente.
- La cultura justa como pilar de resiliencia: Ninguna barrera de ingeniería ni optimización ergonómica será sostenible si un entorno organizacional mantiene una cultura basada en el miedo y la sanción disciplinaria. Una cultura justa protege el error honesto, fortalece la confianza y fomenta el reporte abierto de incidentes. Esto nutre los sistemas de datos de la organización permitiendo identificar y corregir fallas latentes antes de que se alineen y ocasionen un evento catastrófico.
Este artículo ha sido desarrollado abordando algunos principios metodológicos de la Nueva Visión de la Seguridad o Seguridad II. ¿Quieres saber comó surge, cúales son sus principios? No te pierdas nuestro próximo artículo, sigue atento a nuestra página Contenidos QHSE.
![]() |
| M.Sc. Ing. Victor Chamby Autor |
Referencia Bibliográfica
- Dekker, S. (2014). The field guide to understanding "human error" (3.ed.). CRC Press
- Reason, J. (1997). Managing the risks of organizational accidents. Ashgate Publishing.
- Reason, J. (1990). Human error. Cambridge University Press.
- Holnagel, E. (2014). Safety I and Safety II: The past and future of safety management. CRC Press
- Chamby, V. (2026). El error humano: ¿Por qué es un síntoma y no la causa raiz de un accidente? - Un análisis técnico y cognitivo sobre fallos operacionales. Recuperado de https://contenidos-qhse.blogspot.com/2026/09/el-error-humano-por-que-es-un-sintoma-y.html
- Chamby, V. (2018). El error humano como causa de los incidentes. Recuperado de https://contenidos-qhse.blogspot.com/2018/05/el-error-humano-causa-accidentes-en-que.html
- Chamby, V. (2018). El error humano - Enfoque personal y enfoque sistémico. Recuperado de https://contenidos-qhse.blogspot.com/2018/08/el-error-humano-es-causa-o-consecuencia.html
- Salminen, S. (2025). Human error. OSHwiki. https://oshwiki.osha.europa.eu/en/themes/human-error
- Hansen, F.D. (2006). Human error: A concept analysis. Journal of Air Transportation, 11(3), 61-67




Comentarios
Publicar un comentario