Documentos de Académico
Documentos de Profesional
Documentos de Cultura
A 15 PDF
A 15 PDF
Seguridad Nuclear
TEMA 15
RESUMEN
INDICE
1. INTRODUCCIÓN
2. ACCIDENTES NO CONTEMPLADOS EN LA ENVUELTA BASE DE DISEÑO
3. LOS ANÁLISIS PROBABILISTAS DE NIVEL 2
3.1 Identificación de los Estados de Daño a la Planta.
3.2 Análisis de progresión del accidente y respuesta de la contención.
3.2.1 Descripción de los APET
3.2.2 Cuantificación del APET
3.2.3 Agrupación de resultados y resultados de riesgo
4. TRANSITORIOS PREVISTOS SIN DISPARO DEL REACTOR
5. PERDIDA TOTAL DE CORRIENTE ALTERNA (SBO).
6. REFERENCIAS
1. INTRODUCCIÓN
Las plantas se diseñan y construyen de forma tal que no se superen los limites
establecidos en el 10CFR Parte 100 como consecuencia de ningún accidente del
conjunto de accidente base de diseño (DBA).
La selección de los accidentes que forman el conjunto de accidente base de diseño
tiene en cuenta:
Se supone que este accidente se inicia por la rotura instantánea de una tubería
grande del Sistema de Refrigeración del Reactor, coincidente con la perdida de
alimentación exterior y fallo al arranque de uno de generadores diesel. Esto implica
la perdida de uno de los dos trenes de los sistemas de seguridad alimentados por
corriente alterna.
En los análisis se considera un rango de roturas. El mas grave considera la rotura en
la línea mayor de un tamaño tal que el refrigerante se descargue por ambos
extremos, que es lo que se denomina rotura terminada en doble guillotina. Como
consecuencia se producirá una rápida expulsión del refrigerante al recinto de
Contención. En contenciones PWR, el agua fría aportado por el Sistema de Rociado,
y en las BWR el agua de la Piscina de Supresión, condensaran el vapor generado.
La condensación del vapor limita la presión en Contención y, por lo tanto, la
liberación de materiales radioactivos al exterior. Al final del periodo de expulsión
(blowdon) el RCS y la Contención estarán ocupadas principalmente por vapor
saturado en las mismas condiciones. De hecho, el LOCA grande o la rotura en una
Línea Principal de Vapor en el interior de la Contención establecen los limites de
diseño de presión y temperatura que la Contención es capaz de soportar.
En un LOCA grande el reactor se hace sub-critico rápidamente debido a la perdida
de moderador y la actuación del Sistema de Protección lo mantendrá subcritico ante
la actuación del ECCS. Inmediatamente después del disparo, el calor residual viene
a ser un 7% del generado a plena potencia y su valor disminuye rápidamente. Así
2
pues, si no se aportara una refrigeración de emergencia rápidamente, el Núcleo
podría alcanzar temperaturas en las que se produciría una oxidación rápida del
Zircaloy, una generación excesiva de Hidrogeno, y un daño al combustible.
A fin de limitar las consecuencias de un LOCA, cada LWR dispone de un Sistema de
Refrigeración de Emergencia (ECCS). Un Sistema de Control detecta la situación de
LOCA y coordina las diferentes partes del ECCS según se necesitan. La función del
ECCS es pues suministrar agua al Núcleo de forma rápida para enfriar y limitar el
incremento de temperatura. La Sección 50.46 del 10 CFR Parte 50 y su Apéndice K
requieren que la actuación del ECCS sea tal que:
Las suposiciones conservadoras usadas para los análisis de los DBA en los Análisis
de Seguridad garantizan que las consecuencias calculadas excederían las
esperables si el accidente realmente tuviera lugar. Por ejemplo: las temperaturas de
pico vainas en caso de LOCA seria del orden de 350ºK menores; las dosis en la
zona de exclusión serian un orden de magnitud dos veces inferiores al obtenido en
los análisis de los DBA. La diferencia mas importante se centra en el daño al núcleo
supuesto en los análisis de impacto radiológico del LOCA, en los que se supone que
el 25% del inventario de yodos del Núcleo se liberaría a la atmósfera de la
Contención (Termino Fuente). Un análisis mas realista daría crédito a la actuación
del ECCS y la liberación de yodos habría de ser significativamente inferior. En
3
resumen, los análisis muy conservadores de los DBA predicen dosis de radiación al
exterior inferiores a los limites establecidos en el 10 CFR 100, y los análisis realistas
predicen dosis aún mucho menores. Esto no significa que accidentes resultantes en
dosis superiores al 10 CFR 100 sean imposibles, sino que tales accidentes tendrían
que implicar:
a. Mas fallos de componentes que los postulados en los DBA, para que los ECCS
fallaran, se fundiera el núcleo, y se liberara cantidades importantes de radio
nucleidos desde el combustible.
b. Que ocurriera una fuga catastrófica, fallo de aislamiento o baipas de la
Contención para que se liberaran cantidades importantes de materiales
radiactivos al exterior.
Iniciadores
Al igual que en los accidentes base de diseño, los accidentes severos se clasifican
por su iniciador. En términos generales se pueden establecer las categorías
siguientes:
En general el termino transitorio, por oposición al del LOCA, significa que en el inicio
del accidente se mantiene la integridad estructural del RCS, tratándose en general
de sucesos en los que se alteran los balances de energía en la planta. Los LOCA, a
su vez, se subdividen en LOCAS grandes, intermedios, pequeños y muy pequeños,
dependiendo de los sistemas de inyección necesarios para hacer frente a la
condición de LOCA.
Los iniciadores especiales incluyen fallos en los sistemas soporte de la planta, tales
como fallos en los Sistemas de Agua de Servicios, Aire de Instrumentos, etc.. En el
termino iniciadores especiales, y por ser especifico de planta, se incluyen también
los fallos de los componentes que separan la zona de alta presión del refrigerante de
las zonas de baja presión. Esta situación incluiría fallos en los tubos de los
Generadores de Vapor que darían lugar a accidentes tipo SGTR, y también los fallos
de aislamiento entre el Sistema de Eliminación del Calor Residual y el RCS, que
daría lugar a lo que se denomina un LOCA en interfase. A diferencia de los LOCAS
normales, los LOCAS de interfase no descargan a la atmósfera de la Contención.
Existe también la posibilidad de que un accidente pueda originarse por un suceso
externo a la planta. Esta posibilidad incluye sucesos tales como:
1. Inundaciones.
2. Incendios (internos y externos)
3. Sucesos de naturaleza sísmica.
4. Escapes de productos químicos.
5. Mísiles generados por la turbina.
4
6. Posibles accidentes en la industria del entorno de la planta, etc..
Después del disparo del reactor el calor residual decae rápidamente inicialmente,
alcanzando el 1% de la potencia térmica a las 24 horas, pero su disminución a partir
de entonces es bastante pequeña. Este 1% de potencia es mas que suficiente para
originar un daño grave al núcleo si se produjera una perdida de refrigeración. En
parada el núcleo se mantiene solamente cubierto hasta el limite de la zona activa
para permitir el proceso de recarga y una apertura de línea de drenaje u otra causa
podría originar un descubrimiento rápido del núcleo.
Daño al Núcleo
Supuesto un iniciador, el daño al núcleo únicamente se producirá si una o mas de
las funciones siguientes se perdieran.
1. Control de la reactividad.
2. Control del inventario de refrigerante.
3. Eliminación del calor residual.
Todas las plantas españolas tienen medios redundantes para cumplir estas
funciones y cumplen el criterio de fallo único establecido en el Apéndice A del 10
CFR 50. Por tanto un accidente que derive en daño al núcleo debe de incluir fallos
múltiples
5
Errores humanos. Fallo del operador para responder de acuerdo con el
procedimiento. Puede originar el fallo o indisponibilidad de mas de un
componente o sistema.
Fallos de propagación. Fallo de un componente debido al fallo de otro anterior al
que esta ligado directamente (ejemplo, el fallo de un termostato puede originar
un fallo por temperatura de los componentes localizados en el cubículo)
Los fallos por causa común son fallos de componentes debido a una causa
subyacente común, que puede deberse a un error de diseño, un factor ambiental o
cualquier otra. La información especifica de planta de la que se dispone es escasa,
por lo que para la cuantificación de las probabilidades de fallo por causa común se
usa información genérica, usando el concepto del factor beta, que es la probabilidad
condicionada de fallo de un componente a otro similar. Por ejemplo, si suponemos el
fallo de dos componentes en los dos trenes de un sistema que tiene una
probabilidad de fallo de 10-2, la probabilidad de fallo simultaneo será de 10-4. Sin
embargo, si el factor beta tiene un valor de 10-1, la probabilidad de que ambos trenes
fallen debido a una causa común será de 10-3. Las probabilidades de fallo por causa
común son siempre superiores y tienen un impacto importante en los resultados de
riesgo.
6
Frecuencias del Accidente
Nivel 1
EDP
Transporte de Materiales
radiactivos
Nivel 2
Integración de Riesgos
b- La necesidad de introducir interfases bien delimitadas entre las diversas fases del
calculo. Estas interfases tienen diversos propósitos:
b-1 Garantizar que las hipótesis que se emplean en las diferentes fases de
calculo son consistentes.
b-2 Facilitar el calculo y la visualización de resultados intermedios.
b-3 Facilitar el seguimiento del análisis a través de las diferentes fases, pero
sobre todo.
b-4 Reducir el numero de cálculos necesario en la fase siguiente.
nEDPnGPA
Fl = å å fEDPj pGPAjk pGTFkl
j =1 k =1
nSI
fEDPj= å fSIi pEDPij
i =1
7
Donde:
nEDP nGPA
Fs l = å å fEDPs j pGPAs jk pGTFs kl
j =1 k =1
æ nS
ö
ç oi , å f j ÷ , i = 1,.....nS
è j = j +1 ø
8
3.1 IDENTIFICACIÓN DE LOS ESTADOS DE DAÑO A LA PLANTA.
Los EDP definen las condiciones de la planta al comienzo del daño al núcleo. Un
EDP es un grupo de secuencias de accidente que presenta características similares
respecto a la progresión del accidente y a la operabilidad de los Sistemas de
Salvaguardia de la Contención. Los EDP definen las condiciones iniciales y de
contorno para los análisis de Progresión del Accidente del Nivel 2 (Back-end).
9
B2, B3 y B4: Representa la posibilidad de recuperación, vía algún suministro
exterior, de la alimentación a las barras de salvaguardia antes de que se produzca
el daño al núcleo, fallo de la vasija y contención, respectivamente.
Los B3, B4, U2, FC y R son los cabeceros adicionales considerados en el análisis de
la interfase para este ejemplo.
10
Perdida Sist. de Alimenta- Extracción Integridad Recupera- Recupera - Recupera- Inyección/ Despresuri- Refrigera - Rociado
E.E.E Protección ción desde calor desde RCS cion E.E.E ción E.E.E ción E.E.E Recircul. zación ción Contención.
Reactor GD Secundario antes fallo antes fallo RCS Contención
Vasija Contención
T K B1 L Y B2 B3 B4 U1 U2 FC R
A
6
5
2 7 B
4
C
1
3
D
El tercer paso seria la definición de los Estados de Daño a la Planta, la agrupación
de las secuencias resultantes de los árboles revisados del nivel 1 en dichos estados,
y la obtención del riesgo, definido por (1), en la interfase.
Los EDP vienen definidos por una serie de características que conformarían el
vector:
Donde cEDPr , r=1, ….ncEDP, suelen ser descriptores alfanuméricos del estado de
los sistemas de la planta.
Para este caso ncEDP=5, y cEDP1 puede tomar los valores H,M o L. El THNDF
representaría un EDP iniciado como transitorio, con el RCS a alta presión antes de
que produjera el daño al núcleo y con indisponibilidad de todas las salvaguardias.
Cada una de las condiciones iniciales definidas por un EDP pueden derivar en
muchas vías de progresión del accidente. Algunos de los fenómenos son
estocásticos por naturaleza, mientras que otros no están perfectamente entendidos,
por lo que existe una cierta incertidumbre sobre las vías que un determinado
accidente puede seguir. El árbol de sucesos de progresión del accidente (APET)
calcula las probabilidades de cada una de las ramas o posibles vías de progresión
del accidente.
Los análisis de progresión del accidente y respuesta de la contención requieren de
una gran cantidad de información. Los APET forman una estructura lógica que
concretan la información experimental disponible, los resultados de códigos de
calculo y las opiniones de paneles de expertos, permitiendo la delineación
probabilística de las posibles vías que un accidente pueda seguir.
Los APET consisten de una serie de preguntas sobre los sucesos que tienen lugar
en el RCS y en la Contención y sobre los fenómenos físicos que pueden afectar a la
progresión del accidente. El desarrollo de un APET es el proceso de diseño de la
estructura lógica que constituye el árbol. Lo que incluye determinar el orden de las
preguntas, decidir sobre los sucesos y fenómenos que han de ser incluidos,
establecer las dependencias entre preguntas, y asegurar que todas las vías posibles
del árbol son consistentes con la realidad física.
Los objetivos básicos del APET son establecer el modo de fallo de la Contención y
demás información necesaria para la estimación del Termino Fuente para, cada
EDP. Los EDP con fallo de aislamiento o derivación de la Contención ya contienen
dicha información y además su modo de fallo de la Contención ya esta definido, por
lo que para estos caso no es necesario la elaboración de un APET.
13
como consecuencia, precisamente, de los fenómenos que se originan en ese fallo.
La contención, por ejemplo, puede fallar debido a:
Cada pregunta del árbol puede tener 2 o mas resultados. Así pues, un árbol con N
preguntas puede dar lugar a 2N, 3N e incluso 4N. Un árbol normal contiene unas 30
preguntas, por lo que se entiende que el numero de resultados puede ser intratable.
Por ello, los resultados de las ramas se agrupan por categorías o Grupos de
Progresión del Accidente.
Los GPA son grupos de categorías o características usados para definir el accidente
y empleados como condiciones de contorno en los Análisis de Términos Fuente.
Estas características forman la base para la definición del vector GPA.
[cGPA1,cGPA2,……..cGPANCGPA] (3)
Así pues el HCBA representaría un GPA con fallo de la Vasija a alta presión, con
rotura tardía de la Contención y en el que se produciría la interacción del núcleo
fundido con el hormigón de la cavidad.
f sk = å fEDPsj pGPAsjk
j
Las preguntas 8ª, 9ª y 10ª conciernen a los sucesos y fenómenos que pueden influir
en la evolución de la presión en el RCS una vez que el daño al núcleo ya no puede
ser evitado. La pregunta 8ª representa la posibilidad (PrV-Op,PrV-Cl) de que una
válvula de alivio/seguridad del presionador falle al cierre y se mantenga agarrotada
abierta. Las preguntas 9ª y 10ª representan la posibilidad de fallo de la rama caliente
del RCS o de la línea de compensación del Presionador (HLR-y, HLR-n) y el fallo de
tubos del Generador de Vapor (TSGTR-y, TSGTR-n), respectivamente.
15
3º 4º 8º 9º 10º
P en RCS Operadores PORV Rotura SGTR
antes DN? despresurizan atascada inducida inducido?
RCS? abierta? Rama Caliente?
PrOp-y
Hi-P HLR-y
TSGTR-y
Med-P
Low-P
Rama
PrV-Cl HLR-n TSGTR-y
Probabilidad 0,99 0,05 0,001
16
El Sistema de Protección del Reactor (SPR) es un sistema de seguridad de
actuación automática, diseñado para controlar variables criticas y detectar
condiciones anormales de planta debidas a transitorios anticipados. El sistema de
Disparo del Reactor (SDR) forma parte del SPR, y esta diseñado para que actúe en
el caso de un transitorio anticipado que pudiera suponer un daño a la planta. En el
caso de que este disparo fallara, estaríamos entonces en unas condiciones de
Transitorio Anticipado sin Disparo del Reactor (ATWS).
La problemática y discusiones sobre los ATWS fue larga. Realmente se inicia en los
años sesenta, en parte a raíz del accidente tipo ATWS ocurrido en el reactor HTRE-
3 en Estados Unidos, y no se completa hasta que en el año 1985 la NRC publica el
10CFR 50.62: La regla de los ATWS. Durante este tiempo hubo diversos incidentes,
siendo los mas importantes los que ocurrieron en la central, tipo BWR, de Browns
Ferry 3 en 1980 y en la PWR de Salem 1 en 1983, en Estados Unidos.
Las bases esenciales de diseño del SDR son que: a) Ningún fallo simple pueda
impedir el disparo del reactor y; b) Todos los canales de instrumentación y lógica
asociada de disparo puedan ser calibradas, probadas y mantenidas con la planta en
operación. Estos requisitos se logran implementando en el diseño varios canales de
instrumentación redundantes para cada variable que haya de ser medida. En
general se implementan cuatro canales para cada variable, y el disparo del reactor
se produce por señal coincidente de dos de cuatro, al objeto de evitar actuaciones
espurias. En realidad, al postular un ATWS se están por tanto postulando fallos
múltiples (Mas fallos que los postulados según el criterio de fallo simple)
17
Para el caso de PWR los ATWS mas graves serian los originados por perdida del
Sistema de Alimentación. Este accidente se puede resumir según los pasos
siguientes:
En el caso de BWR, los transitorios que pueden originar un mayor daño son los
que provocan un incremento de la presión en el RCS. Se considera que los
peores son los originados por perdida de vació en el condensador y los debidos
al cierre de las válvulas principales de vapor. En estos casos el incremento de
presión reduce o colapsa las burbujas de vapor, lo que provoca, a su vez, un
aumento de la reactividad y de la potencia.
En 1975 , the Reactor Safety Study señalo que los SBO podrían contribuir de forma
importante al riesgo por accidentes. Por otra parte, la experiencia de operación
acumulada vino a indicar que la fiabilidad de los sistemas de CA de emergencia
podría ser menor que la inicialmente prevista. Estudios realizados y experiencia
operacional en esos años vinieron a concretar que:
La regla del Station Black Out, (10CFR 50.63), publicada en 1988, tiene por objeto
reducir el riesgo de accidente severo debido a este tipo de accidentes mediante:
REFERENCIAS