Siga la cronología entre las 01:23:04 y alrededor de las 01:24: turbogenerador, bombas, vapor, AZ-5, señales de excursión, fallas de registro y ruptura del Reactor 4.
¡Descúbrelo!
El ensayo del turbogenerador en el Reactor 4 de Chernóbil comenzó formalmente a las 01:23:04 del 26 de abril de 1986, cuando se cerraron las válvulas de parada del turbogenerador 8. Cerca de 36 segundos después, a las 01:23:40, se registró la señal EPS-5 asociada al AZ-5. A las 01:23:43, los sistemas ya señalaban un crecimiento rápido de la potencia.
Este artículo reconstruye el intervalo entre el inicio del ensayo y la destrucción del reactor. Los acontecimientos de las horas anteriores — retraso impuesto por el sistema eléctrico, caída de potencia, xenón, baja ORM y configuración de las barras — aparecen únicamente como condiciones de entrada.
La respuesta no cabe en la frase “un ensayo eléctrico salió mal”. El ensayo interfería en la alimentación de las bombas principales y, por tanto, conectaba turbina, generación eléctrica, caudal de refrigerante, presión, formación de vapor y reactividad. Tampoco es técnicamente riguroso afirmar que un único evento explica por sí solo los segundos finales.
Los registros disponibles presentan lagunas y ciclos de muestreo diferentes. Por ello, la cronología distingue tres niveles: eventos registrados, interpretaciones sustentadas por modelos y puntos que permanecen controvertidos. El objetivo es mostrar cómo una condición vulnerable evolucionó rápidamente hacia pérdida de control, fallas de proceso y ruptura estructural.
¿Qué estaba programado para la noche en el Reactor 4?
La noche del 25 al 26 de abril de 1986, el Reactor 4 debía detenerse para una parada programada de mantenimiento. Esta condición creaba una oportunidad para repetir un ensayo que ya se había realizado anteriormente, pero sin un resultado satisfactorio.
El ensayo estaba relacionado con la alimentación eléctrica de las bombas de circulación de agua de refrigeración. En una central nuclear, la retirada de calor del núcleo es una función crítica. Incluso cuando el reactor se detiene, el combustible continúa produciendo calor residual y este debe eliminarse de forma controlada.
El problema que el ensayo pretendía evaluar era el siguiente: ante una pérdida de alimentación eléctrica, ¿podría la turbina, aún girando por inercia, suministrar energía temporalmente para mantener bombas esenciales en funcionamiento hasta la entrada de los generadores diésel de emergencia?
Este intervalo era corto, pero técnicamente relevante. Los generadores diésel no asumían instantáneamente la carga completa. Existía una transición. Y en sistemas críticos, las transiciones son siempre momentos sensibles.
¿Qué era el ensayo de la turbina?
El ensayo de la turbina, también denominado en algunas fuentes ensayo de rundown, buscaba verificar el comportamiento del conjunto turbina-generador durante la desaceleración.
En operación normal, el vapor producido por el reactor movía la turbina y la turbina accionaba el generador. Durante el ensayo, la idea era interrumpir el suministro de vapor a la turbina y observar si la energía mecánica residual de la rotación seguiría siendo suficiente durante algunos segundos para alimentar determinadas bombas.
En términos simples:
- se reduciría la potencia del reactor;
- se interrumpiría el suministro de vapor a la turbina;
- la turbina continuaría girando por inercia;
- el generador acoplado seguiría produciendo energía durante un breve período;
- esa energía alimentaría bombas de circulación;
- después asumirían los generadores diésel de emergencia.
Por tanto, el ensayo no era una experiencia sin propósito. Trataba una cuestión esencial para cualquier infraestructura crítica: ¿cómo mantener funciones vitales durante la transición entre la pérdida de una fuente de energía y la entrada de una fuente de emergencia?
El mismo razonamiento se aplica a subestaciones, data centers, hospitales, centros de operación, telecomunicaciones, sistemas SCADA e instalaciones industriales críticas.
¿Por qué este ensayo era importante para la seguridad?
El ensayo buscaba verificar una transición de energía: tras la pérdida de la alimentación principal, la energía cinética del turbogenerador en desaceleración debía sostener temporalmente cargas seleccionadas hasta la entrada de los generadores diésel. La cuestión era legítima porque las funciones de circulación no pueden desaparecer durante la transferencia entre fuentes.
Sin embargo, clasificar el ensayo como una actividad esencialmente eléctrica ocultaba sus interfaces. La reducción de tensión y frecuencia alteraba el desempeño de las bombas conectadas al turbogenerador; el comportamiento de las bombas influía en caudal, presión y formación de vapor; y estas variables interactuaban con la física del núcleo.
Un ensayo integrado debe declarar condiciones iniciales, sistemas participantes, funciones indisponibles, límites operativos, criterios de interrupción, instrumentos de registro y responsables de la decisión de continuar. Cuando una premisa deja de ser válida, el programa debe reevaluarse formalmente — no simplemente continuar con adaptaciones locales.
Puesta en Servicio y Aceptación Técnica
Los ensayos integrados verifican transiciones entre fuentes, tiempos de respuesta, enclavamientos, cargas prioritarias y comportamiento conjunto de los sistemas con criterios medibles y evidencias trazables.
Conozca el servicio de Puesta en Servicio y Aceptación Técnica
El retraso provocado por la demanda de la red eléctrica
La reducción de potencia comenzó el 25 de abril, pero fue interrumpida a solicitud del controlador del sistema eléctrico, que necesitaba mantener la generación de la unidad. El aplazamiento prolongó la operación a potencia intermedia y trasladó la ejecución del ensayo a otro turno.
El retraso no fue únicamente un cambio de horario. Modificó el historial térmico y neutrónico del reactor, alteró el estado de los equipos y alejó la actividad de las condiciones temporales originalmente previstas. Cuando se retomó la reducción, el sistema ya no estaba en el mismo estado que al inicio del programa.
El relevo de turno también debía transferir premisas, modificaciones, condiciones indisponibles, puntos de atención y autoridad para interrumpir el ensayo. En sistemas críticos, la información operativa forma parte de la configuración del sistema tanto como los equipos y las lógicas de control.
Gestión de Requisitos, Evidencias y Criterios de Aceptación
Los cambios de premisa, aplazamientos y excepciones deben registrarse, evaluarse y aprobarse, manteniendo trazabilidad entre el objetivo del ensayo, las condiciones reales y la decisión de continuar.
La reducción de potencia y la primera condición crítica
Cuando se retomó el ensayo, el reactor debía estabilizarse en un rango de potencia adecuado. Sin embargo, durante la reducción, la potencia cayó muy por debajo de lo previsto.
Esta caída llevó al Reactor 4 a una condición difícil. Un RBMK operando a baja potencia, especialmente bajo determinadas condiciones de envenenamiento por xenón y distribución irregular de potencia, exigía un control delicado.
INSAG-7, informe del Organismo Internacional de Energía Atómica que revisó las conclusiones iniciales sobre el accidente, destaca que operar el RBMK a baja potencia, bajo determinadas condiciones de instrumentación y control, imponía dificultades relevantes a los operadores. A baja potencia, la lectura de la distribución espacial de potencia en el núcleo era limitada y el operador debía gestionar un sistema grande, sensible y parcialmente desacoplado entre regiones distintas del núcleo.
Este punto es esencial: el Reactor 4 no era un equipo simple que respondiera de forma uniforme. Era un sistema físico complejo, con un núcleo grande, distribución espacial de neutrones, variaciones locales de potencia, agua, vapor, grafito, barras de control y efectos de reactividad.
El papel del xenón en el Reactor 4
Después de una reducción de potencia, uno de los fenómenos que afectan el comportamiento de un reactor nuclear es la acumulación de xenón-135.
El xenón-135 es un producto de fisión que absorbe neutrones. Como los neutrones son necesarios para sostener la reacción en cadena, el xenón actúa como un “veneno” para el reactor, reduciendo la reactividad disponible.
En la práctica, esto significa que, después de una caída de potencia, el reactor puede tener dificultades para recuperar potencia. Para compensar este efecto, los operadores pueden verse llevados a retirar barras de control, aumentando la reactividad disponible.
Esto fue lo que hizo la situación todavía más delicada. El intento de recuperar y estabilizar la potencia ocurrió en una condición en la que el margen operativo de reactividad estaba reducido.
El problema no era únicamente la presencia del xenón. Era la combinación entre xenón, baja potencia, configuración de las barras, características del RBMK, distribución de potencia en el núcleo y decisión de continuar con el ensayo.
La retirada de las barras de control
Las barras de control existen para absorber neutrones y regular la reacción nuclear. Cuando se insertan en el núcleo, tienden a reducir la reactividad. Cuando se retiran, dejan más neutrones disponibles para mantener o aumentar la reacción.
Durante el intento de recuperar potencia después de la caída, se retiraron muchas barras. Esto redujo el margen disponible para un control rápido y colocó el reactor en una configuración vulnerable.
INSAG-7 presta especial atención a este punto al discutir el margen operativo de reactividad, conocido por la sigla ORM. El informe observa que la importancia de seguridad de este margen no era plenamente comprendida por los operadores. No era solo una referencia de maniobra; influía directamente en el comportamiento del reactor, incluidos los coeficientes de reactividad.
En otras palabras, la posición de las barras no era únicamente un detalle de control. Modificaba la propia sensibilidad del reactor frente a perturbaciones.
El inicio efectivo del ensayo
El ensayo comenzó a las 01:23:04 con el cierre de las válvulas de parada del turbogenerador 8. A partir de ese instante, el conjunto inició la desaceleración y las bombas conectadas al generador en rundown comenzaron a recibir tensión y frecuencia progresivamente menores.
Los registros indican que, durante aproximadamente los primeros 30 segundos, los parámetros monitoreados permanecieron dentro del intervalo esperado para aquella condición. Esto es importante: la destrucción no ocurrió en el mismo instante en que se cerraron las válvulas y la simple apertura del ensayo no explica por sí sola el transitorio.
¿Por qué el ensayo no era únicamente eléctrico?
La desaceleración del turbogenerador modificaba la alimentación de cuatro bombas principales. El cambio eléctrico interfería en la velocidad de las bombas; la velocidad influía en la circulación; la circulación condicionaba temperatura, presión y fracción de vapor; y la fracción de vapor afectaba la reactividad mediante el coeficiente de vacío positivo.
Por tanto, el objeto real del ensayo era un sistema integrado, no únicamente el generador. Una clasificación inadecuada redujo la atención dedicada a las interfaces entre energía eléctrica, hidráulica, automatización, protección y física del núcleo.
Cronología de los segundos finales
- 01:23:04: cierre de las válvulas del turbogenerador 8 e inicio formal del ensayo.
- 01:23:40: registro de la señal EPS-5, asociada a la activación del AZ-5, e inicio del movimiento de las barras de protección y control.
- 01:23:43: señales de crecimiento rápido de la potencia y actuación de las protecciones de período y sobrepotencia; el valor registrado superó 530 MWt.
- 01:23:46 a 01:23:47: desconexión de los pares de bombas en rundown, alteraciones abruptas de caudal y aumento de presión y nivel en los separadores de vapor.
- 01:23:49: señal de aumento de presión en el espacio del reactor, compatible con ruptura de canal, pérdida de la alimentación de 48 V y fallas en accionamientos.
- Alrededor de las 01:24: el registro operativo menciona impactos severos y barras interrumpidas antes de alcanzar los límites inferiores.
Sistemas SCADA
Históricos, secuencia de eventos, sincronización temporal y retención de datos permiten reconstruir transitorios y distinguir orden, actuación, respuesta del proceso y falla posterior.
¿Qué no muestran directamente los registros?
El DREG registraba cientos de señales, pero no almacenaba continuamente parámetros centrales como potencia, reactividad y caudal en cada canal. De las 211 barras, solo se registraba una pequeña muestra de posiciones. Otros cálculos, como los del PRIZMA, tenían ciclos de varios minutos y sufrieron interrupciones durante reinicios del SKALA.
El sistema de oscilografía instalado para el ensayo tenía buena resolución para variables eléctricas, pero no estaba perfectamente sincronizado con los registros del reactor. La cronología puede aproximarse con buena confianza para eventos discretos, pero la evolución espacial del núcleo depende de modelos posteriores.
Sistemas Digitales de Supervisión y Control
Una arquitectura de supervisión debe presentar estados críticos, márgenes, calidad de los datos e indisponibilidades, correlacionando variables eléctricas, mecánicas y de proceso en una línea temporal común.
¿Qué permanece controvertido?
Los análisis posteriores coinciden en que la baja ORM, el fuerte efecto de vacío y el diseño de las barras hicieron vulnerable el núcleo. La controversia está en el peso relativo de los mecanismos durante los segundos inmediatamente anteriores al AZ-5.
Una línea de interpretación atribuye el inicio de la excursión principalmente al aumento de vapor durante la desaceleración de las bombas. Otra considera el efecto positivo de inserción de las barras, después de la orden de parada, como factor decisivo para el aumento abrupto. INSAG-7 concluye que la combinación de ambos mecanismos era suficiente para producir el transitorio severo observado.
La formulación más rigurosa es que el AZ-5 no creó por sí solo la condición vulnerable, pero el diseño de las barras de control podía agravar el transitorio precisamente cuando la función de seguridad debía dominarlo.
Del AZ-5 a los segundos finales
Después de la señal de parada, las barras comenzaron a moverse, pero no completaron su recorrido. El rápido aumento de potencia incrementó la generación de vapor y la presión; los canales comenzaron a fallar; y los propios daños físicos comprometieron el movimiento de las barras y la disponibilidad de los accionamientos.
La progresión pasó de un transitorio de reactividad a múltiples fallas de proceso y estructura. La presión generada por la ruptura simultánea de varios canales superó la capacidad del confinamiento localizado y desplazó estructuras superiores del reactor. La cubierta superior, descrita en fuentes técnicas como una estructura del orden de 2.000 toneladas, perdió su función de barrera.
El punto central no es la imagen aislada de una “tapa lanzada”, sino la pérdida encadenada de barreras: combustible, canales de presión, circuito de refrigeración, estructuras del núcleo, confinamiento y sistemas de control dejaron de cumplir sus funciones en pocos segundos.
El momento de la explosión
El momento de la explosión marcó la transición entre una inestabilidad del reactor y una crisis nuclear, ambiental, operativa, política y humana.
A partir de allí, la sala de control ya no lidiaba únicamente con un ensayo fuera de control. El Reactor 4 había sido destruido. Sistemas físicos esenciales dejaron de existir como barreras de contención. Se liberaron materiales radiactivos. Comenzaron incendios. Equipos locales, bomberos, operadores y autoridades pasaron a enfrentar una situación sin precedentes.
Es importante señalar que la destrucción del Reactor 4 no fue consecuencia de un único acto aislado. Resultó de una cadena de eventos:
- ensayo planificado durante una parada programada;
- retraso operativo por demanda de energía eléctrica;
- cambio de turno y alteración del contexto del ensayo;
- caída excesiva de potencia;
- envenenamiento por xenón;
- retirada de barras de control;
- reducción del margen operativo de reactividad;
- inicio del ensayo en una condición vulnerable;
- alteración del caudal de refrigeración;
- aumento de vapor;
- coeficiente de vacío positivo;
- activación del AZ-5;
- efecto inicial no deseado de las barras;
- aumento abrupto de potencia;
- ruptura estructural y explosión.
Esta secuencia es más importante que cualquier explicación simplista.
¿Qué revela la noche del accidente sobre los sistemas críticos?
La secuencia muestra que las grandes fallas rara vez pertenecen a una única disciplina. El ensayo tenía origen eléctrico, pero dependía de bombas, hidráulica, automatización, instrumentación, protección, operación y física del núcleo. La ausencia de una lectura integrada permitió tratar cada parte por separado mientras el riesgo surgía de las interfaces.
La primera lección es que las condiciones iniciales forman parte del ensayo. Un procedimiento validado para determinada potencia, configuración, disponibilidad de sistemas y equipo no permanece automáticamente válido después de horas de retraso, cambio de turno y alteración del estado del proceso.
La segunda es que los márgenes técnicos deben ser visibles y estar asociados a decisiones. No basta con calcular una variable como la ORM; es necesario presentar su significado, actualizar el valor a un ritmo adecuado e impedir automáticamente configuraciones incompatibles con la seguridad.
La tercera es que una función de emergencia debe verificarse de extremo a extremo. La orden, la alimentación, los accionamientos, el movimiento de los elementos, el tiempo de respuesta y el efecto producido en el proceso deben comprobarse en condiciones normales y degradadas.
La cuarta es que los datos de alta resolución forman parte de la seguridad. Sin sincronización, calidad, cobertura y retención adecuada, el equipo pierde conciencia situacional durante el evento y capacidad de aprender después.
Gobernanza del ensayo y revisión independiente
Un ensayo que interfiere en sistemas de seguridad debe tener un responsable técnico único por el conjunto, revisión independiente, matriz de responsabilidades, análisis de riesgos, criterios de suspensión y aprobación formal de las modificaciones. Las presiones de producción o despacho no pueden modificar silenciosamente las premisas de seguridad.
La revisión independiente también debe cuestionar clasificaciones simplificadoras. Llamar “eléctrico” al ensayo no eliminaba sus consecuencias nucleares; del mismo modo, en subestaciones, data centers o instalaciones industriales, una modificación en telecomunicaciones, software o alimentación auxiliar puede afectar la protección y la continuidad operativa.
Owner’s Engineering
La actuación independiente integra disciplinas, revisa premisas, verifica interfaces y asegura que las decisiones de plazo, operación y desempeño no comprometan requisitos críticos del proyecto.
El paralelo con las infraestructuras críticas actuales
En una subestación, una transferencia entre fuentes puede involucrar servicios auxiliares, protección, telecomunicaciones, sincronización y supervisión. En un data center puede involucrar UPS, generadores, climatización, automatización y distribución eléctrica. En ambos casos, la instalación solo está preparada cuando las transiciones y fallas combinadas han sido ensayadas y documentadas.
El principio es el mismo: equipos aprobados individualmente no garantizan el comportamiento del sistema. Seguridad y disponibilidad dependen de las interfaces, de las condiciones reales de operación y de la capacidad de reconocer cuándo una actividad dejó de cumplir las premisas que justificaban su ejecución.
Conclusión
Entre las 01:23:04 y aproximadamente las 01:24, el Reactor 4 pasó del inicio de un ensayo de rundown a la pérdida de funciones esenciales de control, refrigeración y barrera estructural. La velocidad de la progresión muestra por qué los segundos finales no pueden explicarse únicamente por una decisión aislada en la sala de control.
El ensayo interfería en un sistema acoplado: turbogenerador, bombas, circulación, presión, vapor, reactividad, barras y protección. La condición inicial ya reunía baja ORM, distribución espacial desfavorable, xenón y alta sensibilidad al vacío. Cuando se activó el AZ-5, la función de seguridad dependía de una geometría de barras capaz de producir una respuesta inicial no deseada en determinadas configuraciones.
Los registros confirman la secuencia de los principales eventos, pero no miden continuamente todas las variables necesarias para atribuir el primer aumento de potencia a un único mecanismo. La interpretación más consistente es sistémica: la formación de vapor y el efecto positivo de inserción actuaron sobre un núcleo vulnerable, produciendo un transitorio rápido seguido de múltiples fallas.
El siguiente capítulo amplía el análisis más allá de los segundos finales: Chernóbil: ¿falla de diseño, presión política o falla de gobernanza?. Allí, la cuestión deja de ser solo “qué ocurrió” y pasa a ser “por qué fallaron juntas tantas barreras técnicas e institucionales”.
Referencias técnicas
[1] INTERNATIONAL ATOMIC ENERGY AGENCY. The Chernobyl Accident: Updating of INSAG-1. Safety Series No. 75-INSAG-7. Vienna: IAEA, 1992.
[2] SHTEYNBERG, N. A. et al. Causes and circumstances of the accident at Unit 4 of the Chernobyl Nuclear Power Plant. In: INTERNATIONAL ATOMIC ENERGY AGENCY. INSAG-7, Annex I. Vienna: IAEA, 1992.
[3] ABAGYAN, A. A. et al. Causes and circumstances of the accident and measures to improve the safety of plants with RBMK reactors. In: INTERNATIONAL ATOMIC ENERGY AGENCY. INSAG-7, Annex II. Vienna: IAEA, 1992.
[4] UNITED STATES NUCLEAR REGULATORY COMMISSION. Report on the Accident at the Chernobyl Nuclear Power Station. NUREG-1250. Washington, DC: NRC, 1987.
[5] UNITED STATES NUCLEAR REGULATORY COMMISSION. Implications of the Accident at Chernobyl for Safety Regulation. NUREG-1251. Washington, DC: NRC, 1987.
[6] CHERNOBYL NUCLEAR POWER PLANT. Sequence of Events: Chernobyl Accident. Cronología técnica consolidada a partir de registros operativos.
[7] INTERNATIONAL NUCLEAR SAFETY ADVISORY GROUP. Safety Culture. INSAG-4. Vienna: IAEA, 1991.
[8] INTERNATIONAL ATOMIC ENERGY AGENCY. RBMK Reactors. Descripción técnica y características de seguridad de los reactores moderados por grafito.
[9] MUELLNER, Nikolaus. Three Decades after Chernobyl: Technical and Institutional Lessons. Vienna: University of Natural Resources and Life Sciences.
[10] WORLD NUCLEAR ASSOCIATION. RBMK Reactors and Chernobyl. Technical overview and subsequent safety modifications.
Preguntas frecuentes
El ensayo verificaba si la energía residual del turbogenerador en desaceleración podía alimentar temporalmente bombas seleccionadas hasta la entrada de los generadores diésel.
El inicio formal ocurrió a las 01:23:04, con el cierre de las válvulas de parada del turbogenerador 8.
La señal del sistema EPS-5, asociada al AZ-5, se registró a las 01:23:40, iniciando el movimiento de las barras de protección y control.
Existe controversia técnica. Los registros disponibles no permiten reconstruir todos los parámetros del núcleo con resolución suficiente, y análisis posteriores atribuyen pesos distintos a la formación de vapor y al efecto positivo de inserción.
Porque la desaceleración del turbogenerador modificaba la alimentación de las bombas principales y, por tanto, interactuaba con caudal, temperatura, presión, formación de vapor y reactividad del núcleo.
El aumento de la fracción de vapor reducía la absorción de neutrones por el agua y podía elevar la reactividad, creando realimentación positiva en una condición ya vulnerable.
Los sistemas tenían ciclos de muestreo diferentes, no registraban todos los parámetros relevantes y sufrieron interrupciones, además de que los registros eléctricos no estaban perfectamente sincronizados con los datos del reactor.
No. La destrucción del Reactor 4 derivó de la interacción entre condiciones operativas, características físicas del RBMK, diseño de las barras, baja ORM, ensayo, supervisión y fallas de gobernanza.
Materiales técnicos complementarios
Soluciones
- Sistemas SCADA
- Sistemas Digitales de Supervisión y Control
- Gestión de Requisitos, Evidencias y Criterios de Aceptación
Servicios de ingeniería
- Puesta en Servicio y Aceptación Técnica
- Owner’s Engineering
- Auditoría Técnica
- Proyecto de Telecomunicaciones
Recorrido sobre Chernóbil
