Comprenda por qué el AZ-5 no impidió la pérdida del Reactor 4, cómo funcionaban las barras del RBMK y el papel de grafito, ORM, vacío positivo y fallas de diseño.

¡Descúbrelo!

El AZ-5 no impidió la pérdida del Reactor 4 porque la orden se activó sobre un sistema que ya había consumido márgenes importantes y porque el mecanismo físico de parada tenía una vulnerabilidad de diseño. En determinadas configuraciones, el inicio del movimiento de las barras podía producir un efecto local contrario al esperado antes de que la sección absorbente pasara a dominar.

Esto no convierte al botón en la causa única del accidente. La condición crítica se formó por baja ORM, distribución espacial desfavorable, influencia del xenón, coeficiente de vacío positivo, cambios hidráulicos durante el ensayo y fallas de diseño y gobernanza.

También existe una incertidumbre documental importante: algunos análisis admiten que el aumento de potencia ya podía estar formándose por la realimentación asociada al vapor antes de la orden; otros atribuyen al efecto positivo de las barras el papel de detonante decisivo. La conclusión técnicamente segura es que la inserción de las barras agravó una condición ya vulnerable y contribuyó de forma central a la severidad del transitorio.

Según la cronología de INSAG-7, el ensayo comenzó a las 01:23:04, la señal EPS-5/AZ-5 fue registrada a las 01:23:40 y las señales de excursión aparecieron a las 01:23:43. Pocos segundos después, los registros ya indicaban fallas de medición, aumento de presión e interrupción del movimiento de las barras.

Este artículo separa tres elementos que se confunden con frecuencia: la orden AZ-5, el mecanismo formado por las barras y sus accionamientos y la respuesta física del núcleo. La distinción es esencial para comprender por qué pulsar el botón correcto no garantizó el resultado de seguridad esperado.

¿Qué era el AZ-5 en Chernóbil?

El AZ-5, también asociado al sistema de protección de emergencia del reactor, era la orden de parada rápida. Al activarse, debía ordenar la inserción de las barras de control y protección en el núcleo del RBMK.

La función esperada era simple en concepto: insertar material absorbente de neutrones en el núcleo, reducir la reactividad e interrumpir la reacción nuclear en cadena sostenida. Incluso después de la parada, el reactor seguiría produciendo calor residual, pero la reacción en cadena debía suprimirse.

Por tanto, el AZ-5 no era una orden operativa común. Era una barrera de seguridad. Un sistema de este tipo debe funcionar de forma previsible precisamente cuando el reactor se encuentra en una condición anormal.

El problema era que, en el RBMK del Reactor 4, la geometría de las barras y la condición operativa del núcleo permitían que el primer efecto de la inserción no fuera plenamente reductor de reactividad.

Desde el punto de vista de ingeniería de sistemas, la orden no era la función completa. Entre pulsar el botón y reducir efectivamente la reactividad existía una cadena formada por lógica de protección, alimentación eléctrica, accionamientos, acoplamientos, movimiento mecánico, posición inicial de las barras y respuesta neutrónica del núcleo.

Una indicación de orden emitida, por tanto, no demostraba que la función de seguridad hubiera producido el resultado esperado. Era necesario correlacionar orden, estado de los accionamientos, desplazamiento real, posición alcanzada y comportamiento del proceso.

Sistemas Digitales de Supervisión y Control

Las funciones críticas deben presentar al operador la cadena completa entre orden, permisivos, actuación física y respuesta del proceso, evitando que una simple señal de accionamiento se confunda con el cumplimiento de la función.

Conozca la solución SDSC

¿Cómo debería funcionar una barra de control?

En un reactor nuclear, la potencia depende del comportamiento de los neutrones. Cuando un núcleo de uranio-235 sufre fisión, libera calor y nuevos neutrones. Estos neutrones pueden provocar nuevas fisiones, manteniendo la reacción en cadena.

Una barra de control tiene la función de interferir en este proceso. Contiene material absorbente de neutrones, como boro o carburo de boro. Al absorber neutrones, reduce la cantidad de partículas disponibles para provocar nuevas fisiones.

En términos simples:

  • más neutrones disponibles tienden a aumentar o sostener la reacción;
  • menos neutrones disponibles tienden a reducir la reacción;
  • las barras insertadas absorben neutrones y reducen la reactividad;
  • las barras retiradas dejan más neutrones disponibles y aumentan la reactividad disponible.

Esta es la lógica básica. Pero el RBMK tenía una particularidad importante: sus barras de control no eran simplemente barras absorbentes continuas.

¿Qué tenían de diferente las barras del RBMK?

El núcleo del RBMK era una gran matriz de grafito atravesada por canales verticales. Algunos canales contenían combustible nuclear y agua de refrigeración. Otros contenían barras de control y protección. Otros se utilizaban para instrumentación.

Las barras de control se encontraban en canales propios, separados de los canales de combustible. Se movían verticalmente mediante mecanismos electromecánicos del sistema de control y protección del reactor.

El punto crítico es que las barras del RBMK tenían una parte absorbente y también desplazadores de grafito. Estos desplazadores no eran el material de frenado de la reacción. La función reductora procedía de la parte absorbente. El grafito respondía a otra lógica de diseño.

Esta característica es una de las claves para comprender por qué el AZ-5, en lugar de reducir inmediatamente la reactividad bajo cualquier condición del núcleo, podía contribuir a un aumento inicial localizado de reactividad.

¿Por qué había grafito en una barra de control?

La duda es legítima: si la barra de control sirve para reducir la reacción, ¿por qué colocar grafito en ella?

La respuesta está en el compromiso de diseño del RBMK. El grafito no se colocó para “acelerar antes de frenar”. Se utilizó como desplazador, para ocupar parte del canal cuando la barra absorbente estaba retirada.

¿Por qué? Porque cuando una barra absorbente estaba retirada, el canal de control no era neutrónicamente igual al resto del núcleo. Podía contener agua. Y el agua, además de participar en la refrigeración, absorbía parte de los neutrones.

En el RBMK, el grafito era el moderador principal. Su función era ralentizar neutrones rápidos, aumentando la probabilidad de nuevas fisiones en el uranio-235. El agua tenía otro papel: retiraba calor y también absorbía parte de los neutrones.

Por tanto, desde el punto de vista de la eficiencia neutrónica, un canal de control lleno de agua cuando la barra estaba retirada actuaba como una absorción parasitaria. El desplazador de grafito reducía ese efecto, haciendo que el canal se pareciera más al resto de la matriz moderadora de grafito.

En operación normal, esta solución tenía sentido para el desempeño del reactor. Una menor absorción parasitaria significaba mejor aprovechamiento de los neutrones generados por la fisión, mayor eficiencia neutrónica y una operación más favorable dentro de la lógica de diseño.

Pero una solución buena para la eficiencia operativa puede ser inaceptable si compromete una función de seguridad en una condición límite.

¿Por qué no hacer toda la barra de boro?

Esta es una de las preguntas más importantes para comprender el problema de diseño.

Si la función de la barra es absorber neutrones, ¿por qué no era totalmente absorbente? ¿Por qué no sustituir el agua por boro o carburo de boro, garantizando que cualquier inserción redujera inmediatamente la reactividad?

Desde el punto de vista de la seguridad, esta pregunta tiene todo el sentido. Una barra de emergencia debería reducir la reactividad desde el primer movimiento.

Pero, desde la lógica de diseño del RBMK, una barra con absorción excesiva en toda su longitud impondría otro compromiso. Mantendría una absorción neutrónica muy alta en condiciones en las que el reactor debía operar a potencia. Esto exigiría compensaciones en el diseño del núcleo, el enriquecimiento del combustible, los absorbentes fijos, la distribución de potencia y la estrategia de control.

El desplazador de grafito fue una elección de diseño para preservar la eficiencia neutrónica cuando la barra no debía actuar como freno principal. Esta decisión reducía pérdidas por absorción de neutrones en operación normal, pero creó un comportamiento transitorio peligroso durante la inserción en determinadas condiciones.

Aquí está la lección de ingeniería: las optimizaciones de desempeño no pueden degradar la función de seguridad. Si la seguridad depende de una orden de parada rápida, esa orden no puede tener un primer efecto ambiguo en ningún escenario operativo razonablemente previsible.

La decisión debería haberse analizado mediante una matriz de estados: potencia nominal, baja potencia, diferentes distribuciones axiales, ORM reducida, posiciones extremas de las barras y perturbaciones hidráulicas. Una solución aceptable en el punto nominal puede volverse incompatible con la función de protección cuando variables independientes convergen en una condición límite.

Owner’s Engineering

La revisión independiente de premisas, interfaces y escenarios degradados ayuda a identificar decisiones de diseño que mejoran el desempeño nominal, pero comprometen barreras críticas en condiciones excepcionales.

Conozca el servicio de Owner’s Engineering

¿Por qué “acelerar antes de frenar” es una buena analogía?

La expresión “acelerar antes de frenar” no describe la intención de los diseñadores, pero sí describe bien el efecto que podía ocurrir en el Reactor 4.

Cuando muchas barras estaban muy retiradas y se activó el AZ-5, el primer movimiento de inserción colocó los desplazadores de grafito en regiones donde había agua en los canales. Como el agua absorbía neutrones y el grafito los moderaba, esta sustitución podía aumentar localmente la reactividad antes de que la parte absorbente de la barra entrara en una región realmente eficaz del núcleo.

En una situación normal, este efecto podía ser pequeño o compensado por el resto del sistema. Pero en el Reactor 4 la condición no era normal. El núcleo ya estaba a baja potencia, con fuerte influencia del xenón, muchas barras retiradas, ORM muy por debajo del mínimo, distribución de potencia anormal y formación creciente de vapor.

Por ello, el efecto inicial del desplazador de grafito dejó de ser un detalle de diseño y se convirtió en un factor decisivo en la secuencia final del accidente.

¿Qué era la ORM y por qué agravó el AZ-5?

ORM significa Operational Reactivity Margin, o margen operativo de reactividad. No era simplemente el número físico de barras en el núcleo. Era un margen calculado de control, expresado como número equivalente de barras totalmente insertadas.

En el RBMK, la ORM era fundamental porque indicaba cuánta capacidad efectiva de control seguía existiendo en el núcleo. Cuanto menor la ORM, menor la reserva de control y mayor la vulnerabilidad del reactor frente a perturbaciones.

Según INSAG-7, a potencia nominal y en régimen estable, la ORM debía estar entre 26 y 30 barras equivalentes. Si caía a 15, el reactor debía detenerse inmediatamente. Antes de la secuencia final del accidente, cálculos posteriores indicaron una ORM muy por debajo de ese límite, con valores del orden de 6 a 8 barras equivalentes, según la reconstrucción utilizada.

Esto significaba que muchas barras habían sido retiradas para recuperar potencia después de la caída a unos 30 MWt. El reactor quedó con poca reserva efectiva de absorción de neutrones y con una configuración especialmente peligrosa para la activación del AZ-5.

INSAG-7 destaca que la importancia de seguridad de la ORM fue mal comprendida. Se la veía principalmente como un margen para controlar la distribución de potencia, pero su impacto sobre el coeficiente de vacío positivo y sobre la eficacia de la parada de emergencia era mucho más grave.

El coeficiente de vacío positivo también formaba parte de la cadena

El AZ-5 no actuó sobre un núcleo estable. Se activó después de que el ensayo de la turbina ya hubiera modificado la dinámica hidráulica del sistema.

Durante el ensayo, el cierre de las válvulas de vapor de la turbina inició la desaceleración del conjunto turbina-generador. Esto afectó a las bombas asociadas al ensayo, alteró los caudales y contribuyó a la formación de vapor en los canales del reactor.

En el RBMK, más vapor significaba menos agua líquida absorbiendo neutrones. Como el grafito continuaba moderando los neutrones, la reactividad podía aumentar. Este es el llamado coeficiente de vacío positivo.

Por tanto, cuando se activó el AZ-5, el núcleo ya estaba sometido a una realimentación peligrosa: más vapor aumentaba la reactividad, más reactividad aumentaba la potencia, más potencia generaba más calor y más vapor.

El efecto inicial de las barras, sumado a la reactividad asociada al aumento de vapor, fue suficiente para producir un transitorio severo de potencia.

¿Qué ocurrió entre las 01:23:04 y las 01:23:49?

La cronología debe leerse con cautela porque los sistemas disponibles no registraban todas las variables con el mismo intervalo. El DREG tenía buena resolución para cientos de señales, pero no registraba directamente potencia, reactividad, caudal por canal ni la posición de las 211 barras. Otros cálculos tenían ciclos de aproximadamente cinco minutos y sufrieron interrupciones.

  1. 01:23:04: cierre de las válvulas de parada del turbogenerador 8 e inicio formal del ensayo de desaceleración.
  2. 01:23:40: registro de la señal EPS-5/AZ-5 e inicio del movimiento de las barras de protección y control.
  3. 01:23:43: señales de protección por crecimiento rápido de potencia; los registros indican una potencia superior a 530 MWt.
  4. 01:23:47: cambios abruptos de caudal, presión y nivel, acompañados de señales de falla de los sistemas de medición.
  5. 01:23:49: señal de aumento de presión en el espacio del reactor, pérdida de alimentación de los accionamientos y fallas de los controladores.

La proximidad temporal demuestra que orden, respuesta neutrónica, alteraciones hidráulicas y degradación de los equipos evolucionaron casi simultáneamente. Sin embargo, la ausencia de algunas mediciones impide atribuir cada variación a un único mecanismo con precisión absoluta.

Sistemas SCADA

Los históricos, la secuencia de eventos, la sincronización temporal y la correlación entre señales eléctricas, mecánicas y de proceso son esenciales para reconstruir transitorios rápidos y distinguir orden, efecto y consecuencia.

Conozca la solución de Sistemas SCADA

¿El AZ-5 causó el accidente?

No como causa única.

El AZ-5 se activó cuando el sistema ya se encontraba en una condición crítica. La cadena que preparó el accidente involucró la caída a baja potencia, el efecto del xenón, la retirada de barras, la reducción de la ORM, el inicio del ensayo en condiciones inadecuadas, el coeficiente de vacío positivo y la geometría problemática de las barras de control.

Pero tampoco es correcto afirmar que el AZ-5 fue irrelevante. INSAG-7 considera que el efecto positivo de inserción de las barras, sumado al aumento de reactividad por formación de vapor, fue decisivo en la severidad del transitorio que destruyó el reactor.

La formulación más correcta es:

El AZ-5 no creó por sí solo la condición peligrosa, pero el diseño de las barras hizo que la orden de emergencia contribuyera a agravar una condición que ya era inestable. Esta formulación evita dos errores: atribuir toda la secuencia al botón o, en el extremo opuesto, tratarlo como irrelevante.

Una función de parada debe especificar no solo que las barras se muevan, sino que la reactividad se reduzca desde el inicio, dentro de un tiempo máximo y en todas las configuraciones operativas previstas. El diseño antiguo no convertía ese resultado en una garantía independiente del estado del núcleo.

Gestión de Requisitos, Evidencias y Criterios de Aceptación

Los requisitos de protección deben declarar el resultado físico esperado, los estados cubiertos, el tiempo máximo de respuesta y las evidencias necesarias para demostrar que la función sigue siendo eficaz en condiciones normales y degradadas.

Conozca la solución de Gestión de Requisitos

¿Qué cambió INSAG-7 en esta interpretación?

La interpretación inicial del accidente enfatizaba fuertemente las violaciones de procedimiento y las acciones de los operadores. INSAG-7, publicado posteriormente con nueva información y análisis, revisó parte de esa lectura.

El informe pasó a atribuir mucho más peso a factores de diseño, especialmente:

  • coeficiente de vacío positivo;
  • diseño de las barras de control y seguridad;
  • efecto positivo de la parada de emergencia;
  • baja ORM y su importancia para la seguridad;
  • falta de información adecuada para el operador;
  • ausencia de protección automática adecuada contra determinadas configuraciones peligrosas;
  • fallas de comunicación entre diseñadores, operadores, reguladores y organizaciones responsables.

Este punto es esencial: Chernóbil no puede reducirse a una historia de operadores pulsando un botón equivocado. La documentación técnica posterior muestra un panorama mucho más complejo, que involucra diseño, operación, cultura de seguridad y gobernanza técnica.

¿Se conocía el efecto positivo antes de 1986?

INSAG-7 registra que el fenómeno había sido identificado en la central de Ignalina durante 1983. La organización responsable del diseño comunicó la existencia del efecto a otras instalaciones RBMK e indicó que se realizarían cambios de diseño.

Sin embargo, las modificaciones no se implementaron antes del accidente y las medidas de procedimiento recomendadas no se incorporaron suficientemente a las instrucciones de operación. Prevaleció la idea de que la combinación de condiciones necesaria para que el efecto fuera relevante difícilmente ocurriría.

El accidente reprodujo precisamente esa combinación: muchas barras retiradas, ORM baja, distribución espacial desfavorable, formación creciente de vapor y activación de la parada en una condición degradada. El problema, por tanto, no fue únicamente descubrir una vulnerabilidad, sino fallar al convertirla en corrección, restricción, formación y evidencia de eficacia.

Una optimización de desempeño se convirtió en una falla de seguridad

El desplazador de grafito tenía sentido dentro de una lógica de eficiencia neutrónica. Reducía la presencia de agua absorbente en los canales de control cuando las barras estaban retiradas. Esto mejoraba el aprovechamiento de los neutrones y contribuía al desempeño del reactor.

Pero esta optimización tenía una consecuencia peligrosa: en determinadas condiciones, el primer movimiento de inserción de las barras podía aumentar localmente la reactividad antes de reducirla.

Desde el punto de vista de ingeniería de seguridad, este es el punto central. Una función de emergencia no puede depender de que el sistema se encuentre en una condición favorable para funcionar correctamente. Debe ser robusta precisamente cuando el sistema está degradado.

En otras palabras, una decisión de diseño orientada a la eficiencia operativa no puede comprometer la confiabilidad de la barrera de seguridad.

¿Qué enseña esto para los sistemas críticos modernos?

La lección de Chernóbil va mucho más allá de la energía nuclear. En cualquier sistema crítico es necesario evaluar cómo se comporta una solución no solo en operación normal, sino también en condición degradada, transición, falla parcial y bajo presión operativa.

Esto se aplica a:

  • centrales;
  • subestaciones;
  • data centers;
  • centros de operación;
  • sistemas SCADA;
  • telecomunicaciones críticas;
  • automatización industrial;
  • sistemas de seguridad electrónica;
  • instalaciones con teleasistencia.

Un enclavamiento, una lógica de protección, un sistema de respaldo o una orden de emergencia no puede funcionar solo en el escenario ideal. Debe funcionar en el escenario en que será más necesario: cuando las variables están fuera de lo normal, los operadores están bajo presión, la secuencia operativa cambió y los márgenes están reducidos.

La verificación debe cubrir la cadena de extremo a extremo: detección de la condición, generación de la orden, disponibilidad de fuentes auxiliares, actuación de los accionamientos, tiempo de recorrido, confirmación de posición y efecto producido sobre la variable protegida. Probar solo el botón o solo el componente final deja interfaces críticas sin demostrar.

Puesta en Servicio y Aceptación Técnica

Los ensayos integrados demuestran si una función de protección produce el resultado esperado dentro del tiempo requerido, incluso ante estados degradados, fallas auxiliares y combinaciones críticas de variables.

Conozca el servicio de Puesta en Servicio y Aceptación Técnica

Por eso, prácticas como puesta en servicio, auditoría técnica, Owner’s Engineering, FEL, EPCM y due diligence técnica son tan relevantes en proyectos de infraestructura crítica.

En sistemas modernos también es indispensable contar con supervisión confiable, registro de eventos, instrumentación adecuada, procedimientos claros y comunicación técnica entre proyecto, operación y gestión. Este es el papel de soluciones como SCADA en el sector eléctrico, teleasistencia en subestaciones y monitoreo de seccionadores.

Conclusión: el botón no era el problema aislado

El AZ-5 pasó a la historia porque fue activado en los segundos finales antes de la destrucción del Reactor 4. Pero el problema no estaba únicamente en el botón. Estaba en el sistema que el botón comandaba, en la geometría de las barras, en la física del RBMK, en la baja ORM, en la condición operativa del núcleo y en una cultura de seguridad que permitió que vulnerabilidades conocidas permanecieran sin una corrección suficiente.

El desplazador de grafito fue una optimización de eficiencia neutrónica. En operación normal tenía sentido para reducir la absorción parasitaria de neutrones por el agua en los canales de control. Pero, en una condición extrema, esta solución creó un efecto transitorio peligroso: antes de frenar, el sistema podía aumentar localmente la reactividad.

En el Reactor 4, esta característica encontró exactamente el escenario en el que podía volverse decisiva: baja potencia, xenón, barras retiradas, ORM por debajo del mínimo, coeficiente de vacío positivo e inicio de un ensayo en condición vulnerable.

La gran lección de ingeniería es directa: una solución de desempeño nunca debe comprometer la función de seguridad. En sistemas críticos, el freno de emergencia debe frenar desde el primer instante.

Para continuar el recorrido, profundice en la ORM y el margen de reactividad, o coeficiente de vacío positivo, a geometría de las barras de control e a cronología completa del ensayo. Estos capítulos muestran cómo las condiciones acumuladas convergieron en los segundos finales.

Referencias técnicas

[1] INTERNATIONAL ATOMIC ENERGY AGENCY. The Chernobyl Accident: Updating of INSAG-1. Safety Series No. 75-INSAG-7. Vienna: IAEA, 1992.

[2] SHTEYNBERG, N. A. et al. Causes and circumstances of the accident at Unit 4 of the Chernobyl Nuclear Power Plant. In: INTERNATIONAL ATOMIC ENERGY AGENCY. INSAG-7, Annex I. Vienna: IAEA, 1992.

[3] ABAGYAN, A. A. et al. Causes and circumstances of the accident and measures to improve the safety of plants with RBMK reactors. In: INTERNATIONAL ATOMIC ENERGY AGENCY. INSAG-7, Annex II. Vienna: IAEA, 1992.

[4] UNITED STATES NUCLEAR REGULATORY COMMISSION. Report on the Accident at the Chernobyl Nuclear Power Station. NUREG-1250. Washington, DC: NRC, 1987.

[5] UNITED STATES NUCLEAR REGULATORY COMMISSION. Implications of the Accident at Chernobyl for Safety Regulation. NUREG-1251. Washington, DC: NRC, 1987.

[6] INTERNATIONAL NUCLEAR SAFETY ADVISORY GROUP. Safety Culture. INSAG-4. Vienna: IAEA, 1991.

[7] INTERNATIONAL ATOMIC ENERGY AGENCY. RBMK Reactors. Technical description and safety characteristics of pressure-tube graphite-moderated reactors.

[8] CHERNOBYL NUCLEAR POWER PLANT. Sequence of events at Unit 4 on 25–26 April 1986. Technical chronology compiled from operating and instrumentation records.

[9] MUELLNER, Nikolaus. Three Decades after Chernobyl: Technical and Institutional Lessons. Vienna: University of Natural Resources and Life Sciences.

[10] WORLD NUCLEAR ASSOCIATION. RBMK Reactors and Chernobyl. Technical overview and subsequent safety modifications.

Preguntas frecuentes
¿Qué era el AZ-5 en Chernóbil?

AZ-5 era la orden del sistema de parada de emergencia del RBMK. Al activarse, ordenaba el movimiento de las barras de control y protección para reducir la reactividad.

¿Por qué el AZ-5 no interrumpió inmediatamente la secuencia?

Porque la orden actuó sobre un núcleo ya vulnerable y sobre barras cuya geometría podía producir un efecto inicial desfavorable en determinadas configuraciones.

¿El AZ-5 causó por sí solo el accidente?

Não. O comando ocorreu no final de uma cadeia formada por baixa ORM, xenônio, distribuição de potência desfavorável, coeficiente de vacío positivo e falhas de projeto e governança.

¿Cuál es la diferencia entre el botón y las barras?

El AZ-5 era la orden. Las barras, sus accionamientos y el núcleo constituían el mecanismo físico responsable de ejecutar la parada.

¿Cuándo se activó el AZ-5?

INSAG-7 registra la señal del sistema de parada de emergencia a las 01:23:40 del 26 de abril de 1986.

¿El aumento de potencia ya había comenzado antes del AZ-5?

Existe incertidumbre sobre el inicio exacto. Los análisis reconocen la influencia del aumento de vapor y consideran que el efecto positivo de las barras agravó decisivamente el transitorio.

¿Por qué era importante la ORM para el AZ-5?

Una ORM baja indicaba poco margen efectivo de control y una configuración menos tolerante a perturbaciones y al efecto inicial de las barras.

¿Qué cambió después del accidente?

Se modificaron el diseño de las barras, los límites de ORM, la velocidad de inserción, las protecciones, la instrumentación y las restricciones operativas de los RBMK.

Materiales técnicos complementarios

Soluciones

Servicios de ingeniería

Recorrido sobre Chernóbil