Comprenda la cadena que llevó a la explosión del Reactor 4: caída de potencia, xenón, ORM, vacío positivo, barras, AZ-5, ensayo y fallas de gobernanza.
¡Descúbrelo!
El accidente de Chernóbil no fue causado por un único error, un único botón ni una única característica del reactor. La destrucción del Reactor 4 resultó de la convergencia entre un estado operativo degradado, vulnerabilidades del diseño RBMK, un ensayo realizado después de perder sus condiciones iniciales, protecciones e información insuficientes y fallas de gobernanza que permitieron la continuidad de la secuencia.
La respuesta causal puede resumirse así: la potencia cayó a un rango muy bajo; el núcleo cambió de estado y se volvió más difícil de controlar; la recuperación consumió margen operativo de reactividad; el ensayo modificó caudal, generación de vapor y condiciones térmico-hidráulicas; el coeficiente de vacío positivo amplificó la respuesta; el AZ-5 inició la inserción de barras desde una configuración desfavorable; y el efecto inicial asociado al diseño de las barras agravó una condición que ya tenía poca tolerancia. El rápido aumento de potencia produjo intensa generación de vapor, sobrepresión, ruptura de canales y destrucción estructural.
Chernóbil no explotó como una bomba atómica. La energía nuclear liberada fuera de control generó el calor que impulsó la secuencia, pero la destrucción inicial fue predominantemente termo-hidráulica y mecánica: vapor, presión, ruptura y desplazamiento de estructuras.
Este artículo funciona como la síntesis causal del cluster. Cada mecanismo se presenta solo al nivel necesario para comprender su posición en la cadena. Los capítulos especializados profundizan en el funcionamiento del RBMK, la arquitectura del reactor, la caída de potencia, el xenón, la ORM, el coeficiente de vacío, las barras de control, el AZ-5 y la cronología de los segundos finales.
¿Por qué no existe una causa única para Chernóbil?
En sistemas complejos, la causa inmediata de una falla no es necesariamente su explicación completa. La ruptura del Reactor 4 ocurrió porque la potencia y la presión aumentaron rápidamente. Sin embargo, esa respuesta solo fue posible porque varias barreras anteriores ya estaban degradadas.
Un análisis adecuado debe separar al menos cinco niveles:
- causa física inmediata: generación rápida de vapor, sobrepresión y ruptura estructural;
- mecanismo nuclear inmediato: aumento abrupto de reactividad y potencia;
- condiciones habilitadoras: baja potencia, distribución espacial desfavorable, ORM reducida, vapor y posición de las barras;
- decisiones operativas: continuar después del cambio de estado del reactor y realizar el ensayo fuera de las condiciones planificadas;
- causas sistémicas: diseño vulnerable, límites mal traducidos, información insuficiente, comunicación deficiente y gobernanza incapaz de interrumpir la cadena.
Reducir Chernóbil a “error humano” borra las vulnerabilidades físicas corregidas posteriormente en los RBMK. Reducirlo a “defecto de diseño” también es incompleto, porque la secuencia dependió del estado operativo construido durante las horas anteriores y de decisiones que mantuvieron el ensayo después de perder sus premisas.
El RBMK tenía características que exigían un control riguroso
El RBMK-1000 era un reactor de canales, moderado por grafito y refrigerado por agua ligera en ebullición. El grafito ralentizaba neutrones y sostenía condiciones favorables para la fisión. El agua retiraba calor, producía vapor y también absorbía parte de los neutrones.
Esta separación entre moderador y refrigerante tenía una consecuencia importante: cuando parte del agua líquida se convertía en vapor, la absorción de neutrones por el agua disminuía, pero el grafito seguía moderando. En determinados estados del núcleo, el resultado podía ser un aumento de reactividad.
El efecto no era constante ni uniforme. Dependía de potencia, combustible, absorbentes, distribución espacial, caudal, presión, temperatura, fracción de vapor, posición de las barras y ORM. Por ello, decir únicamente que “el RBMK tenía coeficiente de vacío positivo” no explica por sí solo el accidente; es necesario comprender el estado específico en el que esta realimentación pasó a dominar.
El gran núcleo también podía presentar distribuciones radiales y axiales muy diferentes bajo la misma potencia total. Un indicador global de megavatios no mostraba, por sí solo, cómo se distribuía la reacción entre las regiones del reactor.
El ensayo de la turbina tenía un objetivo legítimo, pero atravesaba varias disciplinas
El ensayo buscaba verificar si la energía residual de un turbogenerador en desaceleración podría mantener determinadas bombas alimentadas durante el intervalo entre la pérdida de la alimentación principal y la entrada de los generadores diésel de emergencia.
En apariencia, se trataba de un ensayo eléctrico. En la práctica, atravesaba generación, alimentación auxiliar, accionamiento de bombas, circulación de refrigerante, formación de vapor, automatización, protección y física del núcleo. La frontera administrativa del ensayo no correspondía a la frontera real del riesgo.
Este es un punto central: cuando una actividad modifica sistemas auxiliares conectados al proceso principal, su impacto debe evaluarse en el sistema completo. El hecho de que el objetivo involucrara turbina y electricidad no hacía que el núcleo fuera nuclearmente indiferente al ensayo.
El retraso cambió las condiciones iniciales del ensayo
La reducción de potencia comenzó el 25 de abril de 1986, pero fue interrumpida a solicitud del sistema eléctrico para que la unidad continuara generando. El reactor permaneció durante horas en una condición intermedia antes de que la reducción se retomara por la noche.
El retraso tuvo efectos simultáneos:
- modificó el historial térmico y neutrónico del núcleo;
- trasladó la etapa final a otro turno;
- prolongó una condición que influía en el yodo y el xenón;
- alejó el ensayo del escenario originalmente previsto;
- creó la necesidad de revalidar premisas, equipo, límites y disponibilidad de los sistemas.
El retraso por el despacho eléctrico es un hecho documentado. Las afirmaciones sobre presión personal o política en cada decisión exigen cautela y no deben sustituir los registros técnicos. La falla de gobernanza consiste en permitir que un cambio relevante de escenario fuera tratado como simple continuidad del plan original.
Gestión de Requisitos, Evidencias y Criterios de Aceptación
Los ensayos críticos necesitan premisas trazables, límites, criterios de interrupción, responsables y evidencias de que cada condición fue verificada antes de la ejecución.
La caída de potencia creó un nuevo estado del núcleo
Alrededor de las 00:28, durante la reanudación de la reducción y la transferencia entre rangos de control automático, la potencia cayó hasta aproximadamente 30 MWt. Los registros disponibles no establecen una causa inmediata única para esa caída.
El punto técnicamente decisivo es lo que ocurrió después: el ensayo había sido planificado para otra condición, pero el equipo intentó recuperar el reactor y continuar. La potencia se elevó y estabilizó alrededor de 200 MWt, todavía por debajo del rango originalmente previsto.
Recuperar potencia no significó recuperar los márgenes, la distribución espacial ni las condiciones iniciales del ensayo. La instalación volvió a producir una determinada salida global, pero el estado interno del núcleo era diferente.
El xenón dificultó la recuperación, pero no explica por sí solo la caída inicial
El xenón-135 es un fuerte absorbente de neutrones. Se forma principalmente por el decaimiento del yodo-135. Después de una reducción de potencia, disminuye el flujo de neutrones y el xenón existente pasa a consumirse más lentamente, mientras el yodo acumulado sigue produciendo nuevo xenón.
Este fenómeno funciona como memoria del historial de potencia. El núcleo no responde únicamente al valor instantáneo mostrado en el panel; arrastra los efectos de las horas anteriores.
El análisis técnico debe separar dos afirmaciones:
- no existe base suficiente para tratar el xenón como causa directa y exclusiva de la caída a 30 MWt;
- el xenón fue importante para explicar por qué la recuperación posterior exigió retirar más barras y por qué disminuyó la ORM.
Al compensar el envenenamiento, el equipo logró elevar la potencia, pero consumió capacidad efectiva de control.
La ORM mostró que el reactor había perdido margen
La ORM, o margen operativo de reactividad, no era una simple cuenta visual de barras. Era una magnitud calculada, expresada en barras equivalentes, que representaba la capacidad efectiva restante del sistema de control ante la distribución real del campo neutrónico.
Las reconstrucciones posteriores produjeron estimaciones diferentes para los instantes finales — aproximadamente 1,9 o de 6 a 8 barras equivalentes, según los datos y modelos adoptados. La divergencia no altera la conclusión operativa: los valores estaban por debajo del límite de 15 barras asociado a la necesidad de parada.
La baja ORM tenía tres consecuencias relevantes:
- había poca reserva para compensar nuevas perturbaciones;
- muchas barras estaban en posiciones que hacían relevante el efecto inicial del diseño antiguo;
- la configuración global del núcleo se volvía más sensible al vapor y a la distribución espacial de la potencia.
El margen no estaba disponible para el equipo como una variable continua, rápida y claramente integrada a la decisión. El cálculo dependía del sistema informático y podía llegar tarde respecto de los cambios operativos.
Sistemas Digitales de Supervisión y Control
Las variables calculadas, los estados espaciales, las alarmas y los enclavamientos deben presentarse de forma clara, actualizada y compatible con la dinámica del proceso.
Conozca la solución de Sistemas Digitales de Supervisión y Control
Bombas, caudal y vapor conectaban el ensayo con el núcleo
Las bombas de circulación no eran accesorios externos al proceso. Determinaban caudal, extracción de calor, temperatura de entrada, presión y generación de vapor en los canales.
Antes del ensayo se modificó la configuración de las bombas y los caudales. Cuando el turbogenerador inició su desaceleración, también cambió la alimentación de las bombas asociadas al rundown. El problema no puede resumirse como “faltó agua” ni como una falla mecánica aislada de una bomba.
La condición relevante fue la evolución conjunta de caudal, presión, temperatura y fracción de vapor. En un RBMK con realimentación de vacío positiva y poco margen de control, el aumento de vapor podía reforzar el crecimiento de potencia:
más vapor → menor absorción por el agua → más reactividad → más potencia → más calor → más vapor
Esta realimentación no actuaba de forma aislada. Su peso dependía del estado construido durante las horas anteriores.
El ensayo comenzó a las 01:23:04
A las 01:23:04, el cierre de las válvulas del turbogenerador marcó el inicio formal del ensayo. A partir de ese momento, la velocidad de la turbina comenzó a disminuir y las variables eléctricas e hidráulicas asociadas al rundown empezaron a cambiar.
Los registros disponibles tienen ciclos de muestreo y sincronizaciones diferentes. Por ello, la reconstrucción de los segundos finales exige distinguir:
- eventos directamente registrados;
- valores reconstruidos mediante modelos;
- inferencias sobre fenómenos no medidos directamente;
- interpretaciones que siguen siendo objeto de debate.
La documentación no sostiene una narrativa simplista en la que todas las variables permanecieron estables hasta el AZ-5 ni una narrativa igualmente absoluta según la cual el reactor ya estaba inevitablemente destruido antes de la orden. El estado era vulnerable; el peso relativo de los mecanismos en los segundos inmediatamente anteriores y posteriores al AZ-5 exige un análisis cuidadoso.
Sistemas SCADA
Los históricos, tendencias, calidad de datos y secuencia de eventos permiten reconocer la degradación progresiva y reconstruir decisiones con una base temporal confiable.
El AZ-5 era una orden de parada, no una causa aislada
A las 01:23:40 se registró la señal EPS-5/AZ-5. La orden determinaba la inserción de las barras del sistema de control y protección.
El botón no “contenía energía” ni producía directamente la explosión. Inició una cadena física compuesta por lógica, alimentación, accionamientos, movimiento de barras, interacción con el refrigerante y respuesta neutrónica del núcleo.
En el diseño antiguo, las barras muy retiradas dejaban columnas de agua en regiones de los canales. Al inicio de la inserción, los desplazadores de grafito podían sustituir esa agua antes de que la sección absorbente dominara el efecto. En una configuración espacial desfavorable, esto introducía reactividad positiva en parte del núcleo.
Por tanto, el AZ-5 debe interpretarse simultáneamente de dos formas:
- fue un intento de detener el reactor;
- su resultado inicial se agravó por una vulnerabilidad conocida del diseño de las barras y por el estado del núcleo.
Tratarlo como causa única elimina las horas de degradación anteriores. Tratarlo como detalle irrelevante ignora el mecanismo físico que llevó al rediseño de las barras y protecciones en los RBMK restantes.
Puesta en Servicio y Aceptación Técnica
Una función de seguridad debe probarse de extremo a extremo, verificando orden, alimentación, accionamiento, tiempo, posición alcanzada y respuesta real del proceso.
Conozca el servicio de Puesta en Servicio y Aceptación Técnica
Los segundos finales combinaron fenómenos neutrónicos y térmico-hidráulicos
Los principales hitos documentados son:
- 01:23:04: inicio formal del ensayo;
- 01:23:40: señal EPS-5/AZ-5 e inicio de la inserción de barras;
- 01:23:43: señales asociadas al rápido crecimiento de potencia;
- 01:23:46–47: cambios abruptos de caudal, presión y nivel;
- 01:23:49: señales de fallas en accionamientos y condiciones compatibles con ruptura de canales;
- alrededor de las 01:24: impactos severos, daños extensos e interrupción del movimiento de las barras.
Los modelos posteriores no convergen en un único valor de pico de potencia ni reproducen todos los detalles con la misma precisión. Sin embargo, convergen en la importancia de la distribución espacial, la realimentación de vacío y la geometría de las barras bajo las condiciones existentes.
La destrucción no fue una detonación nuclear
El aumento de reactividad elevó rápidamente la tasa de fisión y la generación de calor. La transferencia de esta energía al refrigerante produjo vaporización intensa, alta presión, ruptura de canales y desplazamiento de estructuras.
La secuencia conceptual fue:
reactividad → potencia → calor → vapor → presión → ruptura
Se informó de una explosión posterior y distintas interpretaciones discuten la participación del hidrógeno y de otros fenómenos fisicoquímicos. Esto no altera el punto principal: Chernóbil no presentó la geometría, el enriquecimiento ni la dinámica de un arma nuclear.
Matriz causal del accidente
Causas físicas inmediatas
- generación rápida de vapor;
- aumento de presión;
- ruptura de canales y estructuras;
- pérdida de la geometría y de las barreras físicas del reactor.
Mecanismos nucleares inmediatos
- aumento rápido de reactividad;
- crecimiento localizado y después global de la potencia;
- realimentación positiva asociada a la formación de vapor;
- efecto inicial de la inserción de barras en una configuración desfavorable.
Condiciones operativas habilitadoras
- historial prolongado de reducción de potencia;
- caída a aproximadamente 30 MWt;
- recuperación solo hasta unos 200 MWt;
- envenenamiento por xenón;
- retirada de muchas barras;
- ORM por debajo del límite;
- distribución espacial desfavorable;
- configuración hidráulica modificada;
- ensayo iniciado fuera de las condiciones originales.
Vulnerabilidades de diseño
- coeficiente de vacío positivo relevante en determinados estados;
- geometría de las barras capaz de producir un efecto inicial positivo;
- respuesta convencional de parada lenta para transitorios rápidos;
- indicación insuficiente de márgenes y estados espaciales;
- protecciones y enclavamientos incapaces de impedir determinadas configuraciones.
Fallas de gobernanza
- conocimiento técnico no convertido con rapidez en correcciones y restricciones;
- comunicación incompleta entre diseñadores, fabricantes, operación y regulación;
- criterios de interrupción insuficientemente incorporados al ensayo;
- cambios de escenario sin revalidación formal de las premisas;
- autoridad e independencia inadecuadas para interrumpir la actividad;
- investigación inicial excesivamente concentrada en las acciones de los operadores.
¿Chernóbil fue error humano?
Hubo decisiones operativas relevantes: continuar después de la caída de potencia, recuperar el reactor mediante la retirada de barras, mantener el ensayo en una condición diferente de la planificada y aceptar márgenes reducidos.
Sin embargo, una instalación segura no puede depender de que cada operador conozca vulnerabilidades que no fueron comunicadas adecuadamente, calcule mentalmente estados espaciales complejos o prevea que una función de parada producirá un efecto inicial contrario en una configuración permitida por el propio sistema.
La formulación más precisa es: las acciones humanas contribuyeron a construir el estado peligroso, pero encontraron un diseño vulnerable y una gobernanza que no impidió la convergencia de las fallas.
¿Las protecciones fueron simplemente desactivadas?
Algunas protecciones y sistemas fueron modificados, bloqueados o quedaron indisponibles durante la preparación del ensayo. El aislamiento del sistema de refrigeración de emergencia se cita con frecuencia, pero no debe tratarse como causa física inmediata de la explosión.
También es incorrecto imaginar que todas las protecciones importantes fueron desactivadas de una sola vez. El análisis debe evaluar qué función estaba activa, cuál estaba bloqueada, por qué motivo, en qué momento y qué relación causal efectiva tenía con la secuencia.
La lección de ingeniería no depende de exagerar: reducir, eludir o volver indisponibles barreras mientras otros márgenes se degradan disminuye la tolerancia global del sistema.
Lo que cambió en los RBMK confirma la naturaleza sistémica del problema
Después del accidente, los RBMK restantes recibieron modificaciones que incluyeron:
- barras rediseñadas;
- mayor sección absorbente;
- reducción del tiempo de inserción convencional;
- sistema adicional de protección rápida;
- absorbentes adicionales en el núcleo;
- mayor ORM exigida;
- combustible con mayor enriquecimiento;
- reducción del coeficiente de vacío;
- indicación numérica de la ORM;
- restricciones al bloqueo de protecciones;
- nuevos límites, procedimientos y sistemas de supervisión;
- mejoras en refrigeración, inspección y sistemas auxiliares.
Estos cambios demuestran que existían vulnerabilidades reales de ingeniería. No demuestran que cada retrofit correspondiera de forma aislada a una causa única. El objetivo fue reforzar múltiples capas de defensa e impedir la repetición de la combinación encontrada en el Reactor 4.
Owner’s Engineering
La revisión independiente integra diseño, operación, riesgos, interfaces, pruebas y gobernanza para impedir que decisiones locales comprometan la seguridad global del activo.
Lecciones para sistemas e infraestructuras críticas
Los ensayos necesitan condiciones iniciales verificables
Un plan de ensayo debe definir potencia, configuración, márgenes, disponibilidad de sistemas, instrumentos, responsables y criterios de interrupción. Cuando una premisa cambia, el ensayo debe reevaluarse formalmente.
Una orden no equivale a desempeño comprobado
Una orden enviada no demuestra que la función se cumplió. Es necesario verificar alimentación, lógica, accionamiento, posición alcanzada, tiempo de respuesta y efecto real sobre el proceso.
Los márgenes deben ser visibles y accionables
Una variable crítica debe tener método conocido, calidad, actualización, tendencia, alarmas y acciones obligatorias. Un valor calculado demasiado tarde puede no funcionar como barrera operativa.
Las interfaces deben tratarse como parte del sistema
Turbina, bombas, alimentación eléctrica, automatización, proceso y protección no pueden analizarse en silos cuando una modificación en un subsistema cambia el comportamiento de los demás.
Las protecciones deben funcionar en estados degradados
La función de seguridad debe validarse en los estados en que será más necesaria: bajo margen, distribución desfavorable, pérdida de alimentación, sensores indisponibles, cambios de configuración y fallas combinadas.
El conocimiento técnico debe convertirse en requisito
Identificar una vulnerabilidad no es suficiente. Debe generar modificación de diseño, restricción operativa, formación, actualización documental, prueba de verificación y evidencia de aceptación.
Cómo continuar el recorrido sobre Chernóbil
Para una visión general del evento y sus consecuencias, consulte el HUB sobre Chernóbil.
Para reconstruir el sistema antes del accidente, lea Chernóbil antes de 1986, cómo funcionaba el RBMK y la arquitectura de componentes y sistemas.
Para seguir la formación del estado crítico, continúe por la caída de potencia, el xenón-135 y el margen operativo de reactividad.
Para comprender los mecanismos finales, consulte el coeficiente de vacío positivo, las barras con desplazadores de grafito, el AZ-5 y la cronología del ensayo.
Para cerrar el análisis sistémico, consulte error humano, falla de diseño o falla de gobernanza y qué cambió en los RBMK después del accidente.
Conclusión: la explosión fue el resultado final de una cadena
El Reactor 4 no fue destruido porque una única persona pulsara un botón equivocado. La instalación llegó a los segundos finales después de horas de cambios de estado, márgenes consumidos, condiciones iniciales perdidas y barreras insuficientes.
La caída de potencia y el xenón dificultaron la recuperación. La retirada de barras redujo la ORM. La configuración hidráulica y la formación de vapor encontraron una realimentación positiva. El AZ-5 activó una función cuyo resultado inicial dependía de una geometría vulnerable. El rápido aumento de potencia produjo calor, vapor, presión y ruptura.
La explicación completa incluye física, diseño, operación, información, cultura de seguridad y gobernanza. Esta es también la principal lección para cualquier infraestructura crítica: los accidentes sistémicos no nacen de un único error; surgen cuando varias defensas dejan de funcionar como un conjunto.
Referencias técnicas
[1] INTERNATIONAL ATOMIC ENERGY AGENCY. The Chernobyl Accident: Updating of INSAG-1. Safety Series No. 75-INSAG-7. Vienna: IAEA, 1992.
[2] SHTEYNBERG, N. A. et al. Causes and circumstances of the accident at Unit 4 of the Chernobyl Nuclear Power Plant. In: INTERNATIONAL ATOMIC ENERGY AGENCY. INSAG-7, Annex I. Vienna: IAEA, 1992.
[3] ABAGYAN, A. A. et al. Causes and circumstances of the accident and measures to improve the safety of plants with RBMK reactors. In: INTERNATIONAL ATOMIC ENERGY AGENCY. INSAG-7, Annex II. Vienna: IAEA, 1992.
[4] UNITED STATES NUCLEAR REGULATORY COMMISSION. Report on the Accident at the Chernobyl Nuclear Power Station. NUREG-1250. Washington, DC: NRC, 1987.
[5] UNITED STATES NUCLEAR REGULATORY COMMISSION. Implications of the Accident at Chernobyl for Safety Regulation. NUREG-1251. Washington, DC: NRC, 1987.
[6] INTERNATIONAL NUCLEAR SAFETY ADVISORY GROUP. Safety Culture. INSAG-4. Vienna: IAEA, 1991.
[7] WORLD NUCLEAR ASSOCIATION. RBMK Reactors. London: WNA.
[8] CHERNOBYL NUCLEAR POWER PLANT. Sequence of events at Unit 4 on 25–26 April 1986.
[9] MUELLNER, Nikolaus. The Chernobyl Accident 1986. Vienna: University of Natural Resources and Life Sciences.
[10] OECD NUCLEAR ENERGY AGENCY. Chernobyl: Assessment of Radiological and Health Impacts. Paris: OECD/NEA.
Preguntas frecuentes
La explosión resultó de la combinación entre un núcleo en condición degradada, baja ORM, realimentación de vacío positiva, diseño de las barras, condiciones del ensayo, decisiones operativas y fallas de gobernanza.
No. El aumento descontrolado de potencia generó calor, vapor y presión, produciendo ruptura estructural. No ocurrió una detonación nuclear como la de un arma.
El xenón no explica por sí solo la caída inicial ni la explosión. Dificultó la recuperación de potencia y contribuyó a la retirada de barras y a la reducción de la ORM.
La ORM representaba la capacidad efectiva de control restante. Las estimaciones finales estaban por debajo del límite operativo, indicando poca tolerancia a nuevas perturbaciones.
No. Amplificó la respuesta a la formación de vapor en un estado ya vulnerable, interactuando con potencia, caudal, distribución espacial, barras y ORM.
El AZ-5 fue un intento de parada. La inserción de las barras agravó inicialmente el estado debido al diseño antiguo y a la configuración del núcleo, pero la orden no explica por sí sola toda la cadena.
Las decisiones operativas contribuyeron al estado peligroso, pero el accidente también involucró vulnerabilidades de diseño, información insuficiente, comunicación deficiente y fallas de gobernanza.
Se rediseñaron barras y protecciones, se aumentó la ORM, se redujo el coeficiente de vacío y se mejoraron la instrumentación, los procedimientos, la supervisión, la refrigeración y los controles operativos.
Materiales técnicos complementarios
Soluciones
- Sistemas SCADA
- Sistemas Digitales de Supervisión y Control
- Gestión de Requisitos, Evidencias y Criterios de Aceptación
Servicios de ingeniería
Recorrido sobre Chernóbil
- Chernóbil: qué ocurrió y por qué explotó el Reactor 4
- De 500 a 30 MWt: por qué cayó la potencia del Reactor 4
- Xenón-135 y el envenenamiento del núcleo
- ORM en Chernóbil
- Coeficiente de vacío positivo en el RBMK
- Barras de control del RBMK
- AZ-5 en Chernóbil
- Ensayo del Reactor 4: cronología de los segundos finales