Ingeniería química · Seguridad de procesos · Accidentes industriales
Los grandes accidentes industriales pueden materializarse en segundos, pero las condiciones que los hacen posibles suelen desarrollarse durante años. Una modificación insuficientemente evaluada, una degradación que no recibe seguimiento, un peligro conocido que pierde prioridad o una instalación cuyo entorno cambia con el tiempo pueden terminar formando partes de una misma cadena causal.
Los cinco casos reunidos aquí no fueron seleccionados únicamente por el número de víctimas o por la magnitud de sus daños. El interés se encuentra principalmente en lo ocurrido antes: las señales disponibles, las decisiones adoptadas, las oportunidades de intervención y las barreras que existían —o faltaban— cuando todavía era posible actuar.
El recorrido comienza en West, Texas, y termina en Seveso, Italia. Entre ambos aparecen decisiones, señales ignoradas y condiciones que, vistas de forma aislada, podían parecer manejables. Solo al reconstruir cada caso completo se entiende cómo terminaron convergiendo hasta producir consecuencias de enorme magnitud. La pregunta que une los cinco accidentes es la misma: ¿qué podía haberse hecho antes de llegar al punto de no retorno?
West Fertilizer Company
Contexto
West Fertilizer Company era una instalación dedicada a la mezcla, almacenamiento, venta y distribución de fertilizantes y otros suministros utilizados principalmente por agricultores de la región. El edificio principal para fertilizantes había sido construido en 1961 y las operaciones comenzaron al año siguiente. La instalación se encontraba junto al ferrocarril y, en sus primeros años, estaba rodeada principalmente por terrenos agrícolas. [1][7]
Entre los productos manejados se encontraban amoníaco anhidro y nitrato de amonio grado fertilizante (FGAN). En el momento del accidente, decenas de toneladas se encontraban almacenadas dentro del edificio, además de una cantidad adicional en un vagón ferroviario. Cuando el incendio evolucionó hasta la detonación, se estima que alrededor de treinta toneladas de nitrato de amonio estuvieron directamente implicadas. [1][7]
Para dimensionar lo que significaba ese inventario en 2013, la Figura WST-01 sitúa la planta frente a las viviendas, centros educativos y otras instalaciones que ya ocupaban sus alrededores.

Para 2013, esa cercanía convertía un incendio o una explosión en un riesgo que ya no se limitaba a quienes trabajaban dentro de la instalación.
Sin embargo, aquella proximidad no existía cuando la planta comenzó a funcionar. La urbanización avanzó progresivamente sobre los terrenos que originalmente separaban la actividad agrícola e industrial de la comunidad. La Figura WST-02 compara ese entorno a lo largo de varias décadas: la planta permaneció aproximadamente en el mismo lugar mientras viviendas, escuelas y otras construcciones fueron ocupando sus alrededores. Lo que cambió fue la cantidad de personas y edificios situados dentro del alcance potencial de una emergencia. [1][7]

La comparación muestra que la exposición de la comunidad aumentó progresivamente a medida que viviendas, escuelas y otras edificaciones fueron ocupando terrenos cada vez más próximos a la planta. Sin embargo, las medidas de protección de la instalación no evolucionaron al mismo ritmo: el nitrato de amonio continuó almacenándose bajo condiciones que mantenían vulnerabilidades importantes frente a un incendio. [1][3]
Antecedentes
El nitrato de amonio no es un combustible convencional. Se clasifica como oxidante: puede favorecer intensamente la combustión de otros materiales y, bajo determinadas combinaciones de calentamiento, contaminación y confinamiento, puede experimentar una descomposición extremadamente violenta. Millones de toneladas se manipulan de forma segura como fertilizante; el problema aparece cuando las condiciones dejan de ser las previstas para un almacenamiento normal. La Figura WST-03 muestra cómo se distribuía ese material dentro del edificio y qué otros elementos formaban parte del mismo entorno de almacenamiento. [5][6]

La disposición mostrada en la Figura WST-03 respondía al propio funcionamiento de la instalación. West Fertilizer no se limitaba a almacenar fertilizantes: también preparaba mezclas específicas para sus clientes. Los distintos productos secos se mantenían en compartimentos próximos para poder dosificarlos en cantidades determinadas, enviarlos a una tolva de pesaje y posteriormente mezclarlos antes de cargar el producto final en camiones o equipos de aplicación. [1]
Esa organización facilitaba la operación cotidiana, pero también situaba el nitrato de amonio dentro de una construcción que incorporaba varios elementos combustibles. La estructura principal del edificio era de madera. El techo utilizaba cabios de madera, paneles de plywood y tejas asfálticas, y los compartimentos donde se almacenaba el fertilizante estaban construidos con plywood y marcos de madera. [1]
Esta configuración tenía una importancia particular durante un incendio. Los compartimentos de madera podían favorecer la propagación del fuego entre zonas de almacenamiento y, al arder, generar calor y productos de combustión capaces de contaminar partes de la masa de nitrato de amonio, aumentando su sensibilidad. El sistema de transporte podía utilizarse sucesivamente para diferentes productos, por lo que las investigaciones también consideraron posible la contaminación cruzada. [1]
La instalación tampoco disponía de rociadores automáticos en el edificio de fertilizantes. Después del desastre, las investigaciones y organismos reguladores insistieron en la necesidad de utilizar materiales no combustibles, separar el FGAN de sustancias contaminantes y mejorar los sistemas automáticos de detección y extinción de incendios. [3][5][6]
El problema, por tanto, no estaba contenido en una sola decisión. Almacenamiento, construcción, regulación, preparación para emergencias y ordenación territorial habían evolucionado de forma insuficiente frente al peligro existente. [7]
Desarrollo del accidente
El 17 de abril de 2013, aproximadamente a las 19:29, comenzaron a recibirse avisos de humo y fuego procedentes de West Fertilizer Company. Un agente de policía próximo a la instalación confirmó visualmente el incendio, comenzó a retirar personas del parque municipal y restringió accesos mientras se activaba la respuesta de emergencia. [1][3]
El servicio local era el West Volunteer Fire Department, un departamento compuesto por bomberos voluntarios que acudían desde sus trabajos, hogares u otras actividades cuando se producía una emergencia. Por ello, la llegada progresiva de personal y vehículos formaba parte de su funcionamiento habitual y no fue identificada por las investigaciones como la causa de que el incendio se propagara. [2][3]
Lo que sí encontraron NIOSHNational Institute for Occupational Safety and Health — Instituto Nacional para la Seguridad y Salud Ocupacional. y el State Fire Marshal fueron otras limitaciones. El departamento no disponía de una planificación específica para un incendio que involucrara grandes cantidades de nitrato de amonio, carecía de procedimientos operativos suficientemente desarrollados y durante aquella noche no llegó a establecerse una estructura formal de mando del incidente. Además, mientras se intentaba combatir el fuego, los equipos trabajaban para establecer suministro de agua desde un hidrante situado a unos 490 metros; la explosión ocurrió antes de que ese abastecimiento estuviera completamente establecido y antes de que llegaran recursos adicionales. [2][3]
Esto tampoco significa que los respondedores carecieran simplemente de experiencia. Entre ellos había bomberos con muchos años de servicio y personal con formación en materiales peligrosos y sistemas de mando. La deficiencia principal fue no haber preparado al conjunto de la respuesta para reconocer y gestionar específicamente el riesgo que representaba un incendio de nitrato de amonio a gran escala. [2]
Esa preparación insuficiente también se reflejó en la forma en que se interpretó el riesgo durante la emergencia. Aunque los respondedores sabían que la instalación almacenaba productos químicos y que había nitrato de amonio en el edificio, no esperaban que ese material pudiera detonar en las condiciones que se estaban desarrollando. En cambio, una de las preocupaciones operativas más claras se centró en los depósitos de amoníaco anhidro situados cerca del edificio, cuyo riesgo de pérdida de contención sí era mejor reconocido. [1][2]
Las fotografías y grabaciones de los minutos siguientes muestran un cambio desde una columna de humo muy oscuro hacia una combustión más ventilada, con llamas mayores. Los investigadores consideraron probable que el deterioro de puertas, cubierta u otros elementos hubiera permitido la entrada adicional de aire. Esto habría intensificado el incendio y aumentado la transferencia de calor hacia el fertilizante. [1]
La transición final desde el incendio hasta la detonación no pudo reconstruirse con certeza. El CSB estudió tres mecanismos plausibles: una capa superior calentada y contaminada; una región junto a una pared expuesta intensamente al fuego; o un evento relacionado con el foso del elevador que posteriormente se propagara hacia el almacenamiento principal. También era posible una combinación. [1]
Aproximadamente a las 19:51, apenas unos veinte minutos después de las primeras llamadas, el nitrato de amonio detonó. [1][2][7]
La investigación criminal de ATFBureau of Alcohol, Tobacco, Firearms and Explosives — Oficina de Alcohol, Tabaco, Armas de Fuego y Explosivos. continuó después estudiando una pregunta diferente: cómo había comenzado el incendio. En 2016 la agencia anunció que, tras entrevistas, análisis de imágenes, examen del escenario y pruebas experimentales, había descartado los escenarios accidentales que consideraba viables y clasificó el incendio como intencionalmente provocado. En 2023 continuaba ofreciendo una recompensa para identificar al responsable o responsables. [4]
Consecuencias
Murieron 15 personas. Entre las víctimas había bomberos voluntarios de West y de departamentos vecinos, un capitán profesional fuera de servicio y otras personas que habían acudido a colaborar o se encontraban en las proximidades. Más de 260 personas resultaron heridas. La Figura WST-04 muestra cómo la onda expansiva alcanzó edificios que no formaban parte de la planta, entre ellos viviendas, apartamentos y centros educativos. [1][2][3]

Y pudo haber sido mucho peor. Entre los edificios más severamente afectados se encontraban varios centros educativos cercanos a la planta. West Intermediate School y West High School sufrieron daños particularmente graves, hasta el punto de que posteriormente tuvieron que ser demolidos. Sin embargo, cuando ocurrió la explosión las clases ya no estaban en sesión. De haber sucedido durante una jornada escolar normal, aproximadamente 1.486 estudiantes y 171 miembros del personal podrían haber estado presentes en los centros educativos de la zona; 665 estudiantes y 86 trabajadores habrían estado precisamente en las dos escuelas que sufrieron los daños más severos. [1]
Si quieres repasar de forma visual qué ocurrió en West y cómo un incendio terminó evolucionando hasta la detonación del nitrato de amonio, este short resume los puntos esenciales del caso.
▶ Ver en YouTube ↗Legado
Después de West, la atención se desplazó hacia qué debía cambiar para que una emergencia semejante no volviera a encontrar las mismas vulnerabilidades. NIOSH recomendó mejorar la planificación previa en instalaciones de alto riesgo, establecer sistemas formales de mando y limitar la exposición de respondedores cuando no existiera una posibilidad razonable de salvar vidas. El CSB impulsó además recomendaciones sobre capacitación específica para incendios con nitrato de amonio, intercambio de información entre instalaciones y servicios de emergencia, almacenamiento más seguro, protección contra incendios y planificación del uso del suelo. OSHAOccupational Safety and Health Administration — Administración de Seguridad y Salud Ocupacional de Estados Unidos., EPAEnvironmental Protection Agency — Agencia de Protección Ambiental de Estados Unidos. y ATF reforzaron también las orientaciones sobre almacenamiento y manejo de nitrato de amonio. [1][2][5][6]
Apenas ocho días después del accidente, más de 10.000 personas participaron en un servicio conmemorativo dedicado a los fallecidos. Años después, la comunidad inauguró el Fallen Heroes Memorial, con una llama permanente, un estanque de reflexión y placas que recuerdan por nombre a las 15 víctimas. Los actos de conmemoración han continuado formando parte de la memoria de West. [32][33]
West ocupa el quinto puesto porque reúne vulnerabilidades técnicas, operativas y territoriales, pero deja una incertidumbre clave: nunca pudo determinarse con certeza el mecanismo exacto que inició la detonación del nitrato de amonio. ¿Qué ocurre cuando la secuencia que conduce al desastre puede reconstruirse con mucha mayor claridad? El siguiente caso empieza a responder esa pregunta.
Imperial Sugar
Contexto
La refinería de Imperial Sugar en Port Wentworth procesaba, almacenaba y envasaba azúcar a gran escala. El complejo incluía tres grandes silos de azúcar granulada, edificios de empaque de varios pisos, molinos, elevadores y numerosos sistemas transportadores. [8]
Uno de los riesgos menos evidentes de la planta estaba en el propio producto que procesaba. Durante las operaciones de transporte, manipulación y envasado, el azúcar podía generar polvo fino, capaz de acumularse sobre estructuras y equipos. Cuando esas partículas quedaban suspendidas en el aire en una concentración suficiente, podían arder con enorme rapidez; dentro de un espacio cerrado, una ignición podía producir una deflagración y una sobrepresión considerable. [11]
La Figura IMS-01 sitúa los silos, edificios y sistemas de transporte que formaban el complejo y permite entender dónde podía generarse, desplazarse y acumularse ese polvo antes del accidente.

Antecedentes
El riesgo del polvo combustible no era nuevo. La investigación localizó documentos internos de décadas anteriores que describían acumulaciones de polvo de azúcar, deficiencias en los sistemas de extracción y la posibilidad de que una explosión localizada propagara el accidente hacia otras áreas de la planta. [8]
Una parte importante del proceso se desarrollaba bajo los silos, donde varios transportadores trasladaban el azúcar hacia otras zonas de la instalación. La Figura IMS-02 muestra la configuración original de uno de esos sistemas de transporte. [8]

El polvo tampoco permanecía concentrado en un único punto. Las inspecciones y registros mostraban depósitos sobre equipos, pisos y estructuras en diferentes sectores de la planta. La Figura IMS-03 reúne algunos de esos ejemplos y muestra hasta qué punto el material podía quedar distribuido por el complejo. [8]

A ello se sumaba un problema distinto relacionado con el propio manejo del producto. Durante el transporte, parte del azúcar podía derramarse o quedar expuesto a materiales procedentes del entorno de la cinta, creando dificultades de limpieza y posibles problemas de contaminación del producto. En 2007, Imperial Sugar modificó determinados transportadores instalando paneles alrededor de las cintas para proteger mejor el azúcar durante su recorrido. [8]
Aquella modificación cambió físicamente el espacio que rodeaba al transportador. La Figura IMS-04 compara ambas configuraciones y muestra cómo el sistema abierto pasó a quedar contenido dentro de un volumen mucho menor. [8]

Lo que no se evaluó suficientemente fue lo que ese cambio significaba para el polvo generado dentro del propio sistema. El volumen disponible alrededor de la cinta se redujo aproximadamente a una décima parte del original, pero el cerramiento no incorporó una extracción de polvo adecuada ni un sistema capaz de aliviar de forma segura una eventual deflagración. [8]
Desarrollo del accidente
Durante los tres o cuatro días anteriores al 7 de febrero de 2008, los trabajadores habían tenido problemas con terrones de azúcar que obstruían las aberturas de descarga del silo 1. Para liberarlas utilizaban barras de acero con las que rompían manualmente las obstrucciones, una situación que ya se había presentado anteriormente en la planta. [8]
Mientras se trabajaba sobre esas descargas, el azúcar procedente del silo 2 continuaba avanzando sobre la misma cinta transportadora. El CSB consideró altamente probable que uno o varios terrones quedaran atrapados entre la cinta y una de las bocas de descarga, dificultando el paso normal del producto. El azúcar que seguía llegando podía entonces acumularse, desbordarse por los lados y caer dentro del cerramiento. [8]
Parte de ese material alcanzaba la sección inferior de retorno, los rodillos y los rodamientos. Con la cinta todavía en movimiento, el azúcar derramado podía ser removido y triturado, generando más polvo dentro del reducido espacio que rodeaba al transportador. De esta manera, el atasco proporcionaba una vía para que el azúcar terminara acumulándose y dispersándose precisamente dentro del cerramiento cuyas condiciones de confinamiento ya se habían descrito. [8]
La fuente que finalmente inició la combustión no pudo determinarse con certeza porque el área quedó destruida. Entre las posibilidades analizadas, el CSB consideró un rodamiento sobrecalentado del transportador como una fuente de ignición probable. [8]
Poco antes de las 19:15, varias personas escucharon y sintieron un fuerte golpe. Entre tres y cinco segundos después, se produjo una explosión mucho más intensa que derribó personas y lanzó escombros. La distribución posterior de los daños llevó al CSB a situar la explosión primaria probablemente dentro del transportador cerrado bajo los silos 1 y 2. [8]
Aquella primera deflagración levantó el polvo que permanecía depositado sobre pisos, vigas, tuberías y equipos en otras zonas de la planta. Al volver a quedar suspendido en el aire, ese material alimentó explosiones secundarias considerablemente más extensas, que se propagaron por los edificios de envasado y otros espacios conectados mediante transportadores, aberturas y estructuras del proceso. [8][11]
Consecuencias
Ocho trabajadores murieron en la planta y otros seis fallecieron posteriormente a causa de sus lesiones, algunos después de semanas o meses de tratamiento. El CSB contabilizó finalmente 14 fallecidos y decenas de trabajadores heridos, varios de ellos con quemaduras graves y lesiones que produjeron secuelas permanentes. [8]
La violencia de las explosiones fue suficiente para levantar losas de hormigón de aproximadamente 7,6 centímetros de espesor, derribar paredes y bloquear rutas de evacuación. También rompieron tuberías del sistema contra incendios, reduciendo la disponibilidad de agua mientras distintas zonas comenzaban a arder. Para quienes intentaban escapar, la destrucción se combinó con oscuridad, humo, polvo y escombros; algunos trabajadores quedaron atrapados entre estructuras y equipos dañados. [8]
El daño a la instalación fue igualmente extenso. Los edificios de envasado, los silos y la zona de paletizado quedaron destruidos, mientras otras partes de la refinería sufrieron daños severos. Aunque los incendios principales pudieron controlarse posteriormente, el azúcar almacenado en los silos continuó ardiendo durante varios días. [8]
Las investigaciones encontraron además deficiencias en la preparación para una evacuación de esta magnitud. La instalación no disponía de un sistema general de alarma de emergencia adecuado y no realizaba simulacros rutinarios de evacuación, limitaciones especialmente importantes en un escenario capaz de inutilizar iluminación, comunicaciones y rutas de salida en pocos segundos. [8]
Este short resume la cadena principal del accidente: acumulación de polvo combustible, confinamiento, explosión primaria y propagación de deflagraciones secundarias por la refinería.
▶ Ver en YouTube ↗Legado
Después del accidente, las medidas dejaron de centrarse únicamente en limpiar el polvo visible. Imperial Sugar tuvo que revisar sus instalaciones frente a estándares específicos de prevención de incendios y explosiones por polvo, establecer un programa corporativo de limpieza y control de acumulaciones, formar a trabajadores y contratistas sobre estos peligros e incorporar esas exigencias al diseño de la reconstrucción de Port Wentworth. Las recomendaciones dirigidas directamente a la empresa fueron posteriormente cerradas por el CSB tras considerar que las acciones adoptadas cumplían sus objetivos. [8][10][12]
El caso tuvo además un alcance más amplio. OSHA reforzó la vigilancia y las medidas relacionadas con polvo combustible, mientras el CSB utilizó Imperial Sugar como uno de los principales argumentos para reclamar un estándar federal integral sobre incendios y explosiones de polvo. Esa regulación específica no llegó a materializarse en la forma solicitada por el CSB, pero el accidente quedó como una referencia recurrente en la evolución de la prevención, capacitación y control de estos riesgos en la industria estadounidense. [8][9][10][12]
Imperial Sugar ocupa el cuarto puesto porque aquí la cadena causal ya puede seguirse casi paso a paso: un peligro conocido, acumulaciones persistentes, una modificación aparentemente razonable y una explosión primaria que encontró combustible suficiente para extenderse por toda la planta. Pero todavía queda una pregunta: ¿qué ocurre cuando el deterioro no solo puede verse, sino medirse y documentarse durante años antes de la falla? En Richmond, esa oportunidad existió.
Chevron Richmond
Contexto
La refinería Chevron Richmond, situada en la bahía de San Francisco y próxima a zonas residenciales de Richmond, procesaba petróleo crudo mediante distintas unidades de refinación. El accidente se originó en la unidad de crudo número 4, donde la columna atmosférica C-1100 separaba el petróleo en fracciones con distintos intervalos de ebullición. Desde un nivel intermedio de esa columna se extraía una corriente de gasóleo ligero mediante la 4-sidecutLínea de extracción lateral de la columna atmosférica C-1100 que transportaba una corriente de gasóleo ligero (light gas oil, LGO) desde un nivel intermedio de la torre hacia equipos posteriores., que posteriormente continuaba hacia otros equipos del proceso. La Figura CHV-01 ofrece una vista general del complejo y muestra la proximidad entre la extensa instalación industrial y el tejido urbano de Richmond. [13]

Esa proximidad tenía además una dimensión histórica. La refinería comenzó a operar a comienzos del siglo XX, cuando Richmond era una comunidad mucho menos desarrollada, y durante las décadas posteriores la ciudad creció alrededor del complejo industrial. El resultado fue una instalación de gran escala situada cada vez más cerca de barrios residenciales. [13]
El componente que terminaría fallando era un tramo recto de acero al carbono perteneciente a la línea 4-sidecut. Por su interior circulaba continuamente la corriente caliente procedente de la columna, exponiendo el metal a corrosión por sulfidaciónMecanismo de corrosión a alta temperatura en el que compuestos de azufre presentes en una corriente de proceso reaccionan con el metal. En aceros al carbono, pequeñas diferencias metalúrgicas pueden modificar fuertemente la velocidad de ataque.: un mecanismo de degradación a alta temperatura que reduce progresivamente el espesor de la pared. [13][14]
Antecedentes
La primera advertencia importante apareció una década antes del accidente. En 2002, un estudio interno de Chevron señaló que las condiciones de operación del circuito 4-sidecut podían favorecer una corrosión por sulfidación más rápida y recomendó ampliar las inspecciones y considerar materiales más resistentes. Una evaluación realizada ese mismo año confirmó el deterioro: el tramo recto de 52 pulgadas que terminaría fallando en 2012 ya había perdido aproximadamente un tercio de su espesor de pared, y se recomendó sustituirlo durante una futura parada de mantenimiento. [13][14]
Cuando llegó la gran parada programada de 2007, ese tramo no fue sustituido ni volvió a medirse directamente. Para evaluar la condición del circuito se utilizaron mediciones tomadas en otros puntos, cuyos espesores parecían indicar que la tubería todavía podía continuar en servicio. Durante los años siguientes surgieron nuevas recomendaciones para ampliar las inspecciones y mejorar la metalurgia del sistema, pero la sección que finalmente fallaría permaneció operativa. [13][15]
No se trató, por tanto, de una única advertencia aislada. Entre 2002 y 2011 se acumularon distintas oportunidades para revisar con mayor profundidad el circuito o sustituir componentes susceptibles. La Figura CHV-02 reúne esa secuencia y muestra cómo las señales se extendieron durante aproximadamente una década antes del accidente. [13][15]

Había, además, una dificultad técnica que hacía especialmente arriesgado extrapolar el estado de una pieza a otra. Los componentes del circuito no respondían igual frente a la sulfidación. Pequeñas diferencias en la composición del acero podían producir velocidades de corrosión muy distintas, de modo que una pieza aparentemente saludable no garantizaba que el tramo situado inmediatamente a su lado se encontrara en condiciones similares. [13][14]
La Figura CHV-03 compara precisamente el tramo recto que falló con el codo ubicado inmediatamente aguas arriba. Aunque ambos estaban sometidos al mismo proceso, su composición metalúrgica y su estado final eran muy diferentes. [13][14]

El contraste era extremo. El codo contenía aproximadamente 0,16 % de silicio y conservaba cerca de 0,251 pulgadas de espesor, mientras que el tramo recto presentaba alrededor de 0,01 % de silicio y, en su zona más deteriorada, había quedado reducido a unas 0,026 pulgadas. La condición relativamente favorable del componente vecino había contribuido a ocultar hasta qué punto la sección más vulnerable continuaba adelgazándose. [13][14]
Desarrollo del accidente
Aproximadamente a las 15:50 del 6 de agosto de 2012, un operador detectó una pequeña fuga en la línea 4-sidecut. Personal de operaciones, inspección, ingeniería y respuesta de emergencia comenzó a concentrarse en la zona para localizar con precisión el escape y evaluar el estado de la tubería. [13]
La unidad continuó operando mientras se desarrollaba esa evaluación. Las mediciones disponibles en otros puntos del circuito sugerían espesores todavía aceptables, por lo que inicialmente se consideró que la fuga podía corresponder a un deterioro localizado. Se redujo el caudal y comenzó a retirarse parte del aislamiento para inspeccionar mejor el punto afectado. [13]
La situación, sin embargo, se volvió cada vez más difícil de evaluar con seguridad. La investigación posterior encontró problemas en la comunicación del riesgo, entre ellos diferencias sobre la temperatura real de la corriente y sobre la conveniencia de mantener personal trabajando alrededor de una línea que seguía caliente, presurizada y en servicio. [13]
Cerca de las 18:27, el material que escapaba se incendió. Dos minutos después se tomó la decisión de iniciar la parada de la unidad, pero el proceso aún no había sido aislado. Aproximadamente a las 18:31, el tramo severamente adelgazado perdió finalmente su integridad y se abrió de forma catastrófica. [13]
La ruptura liberó a gran velocidad gasóleo ligero a elevada temperatura. Al disminuir bruscamente la presión, parte del líquido se vaporizó y formó una densa nube de hidrocarburos que envolvió el área. Diecinueve trabajadores quedaron dentro de ella. La visibilidad cayó prácticamente a cero y varios tuvieron que avanzar agachados o cerca del suelo para encontrar una salida. Dieciocho consiguieron escapar, mientras un bombero permaneció temporalmente dentro de un vehículo de emergencia. [13]
A las 18:33, apenas unos minutos después de la ruptura, la nube se incendió y el área quedó envuelta por las llamas. El bombero que permanecía en el vehículo consiguió atravesar la zona incendiada y salir con vida. [13]
Consecuencias
El CSB registró seis lesiones menores entre trabajadores. El impacto, sin embargo, se extendió mucho más allá del interior de la refinería. La columna generada por el incendio avanzó sobre sectores de Richmond y se emitieron órdenes de confinamiento para la población cercana. La Figura CHV-04 muestra la escala visible que alcanzó el evento sobre el entorno urbano. [13][16]

Entre el 6 y el 23 de agosto, los servicios de emergencia registraron 15.213 personas que buscaron atención médica después del incendio. Entre los síntomas comunicados se encontraban problemas respiratorios, dolor torácico, irritación de garganta y cefaleas; aproximadamente 20 personas fueron hospitalizadas. [13][16][17]
El video resume la secuencia del accidente de 2012 y permite seguir visualmente el deterioro de la línea, la fuga, la ruptura del tramo de 4-sidecut y el incendio posterior.
▶ Ver en YouTube ↗Legado
El alcance de Richmond terminó siendo mucho mayor que el balance inmediato de víctimas. La investigación del CSB produjo 37 recomendaciones dirigidas a Chevron, organismos técnicos y autoridades locales y estatales. Entre ellas se encontraba una exigencia especialmente relacionada con lo ocurrido en 2012: que las refinerías realizaran revisiones sistemáticas de los mecanismos capaces de degradar tuberías y equipos, en lugar de depender únicamente de mediciones aisladas o del estado aparente de componentes vecinos. [13]
El accidente también contribuyó a una transformación más amplia de la seguridad de las refinerías en California. Richmond y Contra Costa revisaron sus ordenanzas industriales, mientras el estado desarrolló requisitos específicos para las refinerías que incorporaron revisiones de mecanismos de daño, análisis de la jerarquía de controles, evaluaciones de salvaguardas y mayor participación de los trabajadores en la seguridad de procesos. El CSB ha señalado posteriormente estas reformas como un modelo de modernización de la gestión de seguridad de procesos. [34][35]
Chevron Richmond ocupa el tercer puesto no por la cantidad de víctimas, sino porque el accidente ocurrió después de años de información técnica que permitía reconocer el deterioro y actuar sobre él. El conocimiento existía; lo que falló fue convertirlo a tiempo en una barrera efectiva. ¿Qué ocurre cuando el peligro no procede de una degradación acumulada durante años, sino de una modificación introducida deliberadamente para mantener el proceso en funcionamiento? Flixborough lleva esa pregunta un paso más allá.
Flixborough
Contexto
La planta de Nypro UK, situada en Flixborough, Lincolnshire, producía intermediarios utilizados en la fabricación de caprolactama y posteriormente nylon. Una etapa central del proceso oxidaba ciclohexano en un tren de seis reactores conectados en serie, por los que la corriente avanzaba sucesivamente como parte de una misma sección continua del proceso. [18][20]
El tren trabajaba alrededor de 155 °C y bajo presión suficiente para mantener mayoritariamente líquido el ciclohexano. Por ello, una pérdida repentina de contención no produciría únicamente un derrame: la caída de presión podía vaporizar rápidamente una fracción importante del líquido y formar una gran nube inflamable. La Figura FLX-01 ofrece una vista general de la planta y sitúa aproximadamente el área donde se encontraba el tren de reactores. [18][20]

La continuidad de aquel tren era importante para mantener la producción. Si uno de los seis reactores quedaba fuera de servicio, el recorrido entre los restantes se interrumpía y la unidad no podía simplemente seguir funcionando de la misma manera. Una parada prolongada suponía mantener fuera de producción una parte fundamental de la planta.
En ese momento existía además una debilidad importante en la organización técnica. El puesto de Works Engineer, anteriormente ocupado por un ingeniero mecánico, estaba vacante. El Tribunal de Investigación señaló que los responsables superiores presentes, aunque tenían formación en ingeniería química, no reconocieron adecuadamente la complejidad mecánica que podía implicar una modificación de este tipo. La planta podía recurrir a especialistas externos, pero para hacerlo primero era necesario reconocer que el problema requería ese nivel de análisis. [19][22]
Ese contexto sería decisivo pocas semanas después: una modificación destinada inicialmente a recuperar la producción terminó tratándose como una solución temporal de mantenimiento, cuando en realidad estaba alterando una parte presurizada del diseño del proceso. [19]
Antecedentes
El 27 de marzo de 1974 se detectó una grieta vertical en el reactor 5 acompañada por una fuga de ciclohexano. La unidad fue detenida y el reactor tuvo que retirarse para su reparación. Para volver a operar sin esperar a que regresara, Nypro decidió conectar directamente los reactores 4 y 6 mediante un bypass temporal. [18][19]
La Figura FLX-02 compara la configuración original del tren con la que quedó después de retirar el reactor 5. [19][20]

La conexión improvisada no era geométricamente sencilla. Las boquillas disponibles en los reactores 4 y 6 estaban desalineadas, por lo que se construyó un bypass de 20 pulgadas con geometría en dog-leg. La tubería se conectó a los fuelles axiales de 28 pulgadas ya existentes mediante transiciones y se apoyó principalmente sobre postes de andamio. La solución fue concebida e instalada en pocos días para permitir la reanudación de la operación. [19][22]
La Figura FLX-03 muestra esa configuración: los dos fuelles, las reducciones de diámetro, el desnivel entre conexiones, los tramos angulados y el soporte utilizado para sostener el conjunto.

El problema técnico aparecía al presurizarlo. Los dos fuelles estaban desplazados entre sí, de modo que los empujes generados por la presión no actuaban sobre una misma línea. Esa separación producía un momento que tendía a hacer girar el conjunto y generaba fuerzas transversales y momentos de flexión. El Tribunal estimó que, en condiciones normales de operación, el empuje asociado a la presión sobre los fuelles era del orden de 38 toneladas, con una fuerza transversal aproximada de 2,8 toneladas. [19]
Esto era especialmente crítico porque los fuelles estaban concebidos fundamentalmente para absorber movimientos axiales, no cargas laterales importantes. Bajo esas condiciones podían perder estabilidad mediante squirmInestabilidad de un fuelle de expansión en la que sus convoluciones se deforman lateralmente bajo una combinación de presión y cargas no previstas., mientras los momentos de flexión podían también favorecer el pandeo de la tubería en las uniones anguladas. [19]
Nada de eso fue evaluado con el rigor necesario antes del reinicio. No se realizaron cálculos completos para la geometría en dog-leg ni para los fuelles, no se elaboró un plano formal del conjunto y el bypass instalado no fue sometido a una prueba de presión. La modificación había pasado de ser una solución rápida para mantener la producción a convertirse en un componente crítico del sistema presurizado sin haber recibido una revisión de ingeniería equivalente. [18][19]
Desarrollo del accidente
Después de aproximadamente dos meses de funcionamiento con el bypass, la planta atravesó una nueva parada y comenzó a reiniciarse el 1 de junio de 1974. Durante la puesta en marcha se produjeron varias dificultades operativas mientras el sistema recuperaba sus condiciones de presión y temperatura. [18][19]
Por la tarde, la sección de reacción volvió a aproximarse a sus condiciones normales de operación. En algún momento de esa secuencia se produjo una gran pérdida de contención de ciclohexano. La explicación aceptada por la investigación oficial situó el origen principal en la pérdida de integridad del bypass temporal, aunque posteriormente también se discutió la posibilidad de que una tubería cercana de 8 pulgadas hubiera intervenido en la secuencia inicial. [18][19]
El ciclohexano caliente liberado perdió presión rápidamente y una parte se vaporizó, formando una extensa nube inflamable. La Figura FLX-04 resume la progresión desde la pérdida de contención hasta la formación de esa nube. [18][20]

El ciclohexano no se incendió inmediatamente después de escapar. Durante ese intervalo, el vapor continuó dispersándose y mezclándose con el aire, por lo que la nube inflamable aumentó de tamaño antes de encontrar una fuente de ignición. Aproximadamente a las 16:53, la nube se encendió y produjo una enorme explosión. La onda de presión dañó otros equipos y favoreció nuevas pérdidas de material combustible, que alimentaron los incendios posteriores. [18][21]
Consecuencias
La explosión causó la muerte de 28 trabajadores y dejó otros 36 heridos dentro de la planta. Dieciocho de las víctimas se encontraban en la sala de control, cuyo techo colapsó y cuyas ventanas fueron destruidas por la onda de presión; nadie que se encontraba allí logró escapar. [18]
Fuera de la instalación se registraron además 53 heridos y daños en numerosas propiedades cercanas. El accidente ocurrió un sábado, cuando las oficinas principales estaban prácticamente desocupadas; HSE señaló que el número de víctimas habría podido ser considerablemente mayor de haberse producido durante una jornada laboral ordinaria. [18]
La Figura FLX-05 muestra la escala de destrucción que quedó después de la explosión.

Los incendios continuaron durante varios días y dificultaron las labores posteriores de rescate. Lo que había comenzado con la retirada temporal de un único reactor terminó destruyendo gran parte de una planta diseñada originalmente para operar como un sistema integrado. [18][19]
Legado
Flixborough convirtió las modificaciones temporales en una cuestión central de la seguridad de procesos. La lección fue mucho más amplia que el diseño concreto de un bypass: si un cambio va a contener el mismo material peligroso y trabajar bajo las mismas condiciones que el equipo permanente, su carácter temporal no reduce las exigencias de cálculo, revisión, prueba y aprobación. [18][19]
El accidente se convirtió así en uno de los casos históricos asociados al desarrollo de la gestión del cambioManagement of Change (MOC): proceso formal para identificar, revisar, autorizar y documentar cambios en equipos, materiales, condiciones operativas, procedimientos o instalaciones antes de ponerlos en servicio.. También impulsó nuevas discusiones sobre competencia técnica, ubicación y resistencia de edificios ocupados, diseño de tuberías y control de instalaciones capaces de producir accidentes mayores. IChemE describe hoy Flixborough como un acontecimiento que transformó la gestión de grandes riesgos tanto en Reino Unido como internacionalmente. [18][22]
Flixborough ocupa el segundo puesto porque demuestra que no hacen falta décadas para construir una catástrofe: una modificación introducida en pocos días fue suficiente para comprometer un sistema que había funcionado durante años. Pero todavía queda una pregunta más profunda: ¿qué ocurre cuando el peligro no surge de una pieza modificada, sino del propio proceso al entrar en condiciones que no habían sido suficientemente comprendidas? Esa pregunta conduce a Seveso.
Seveso
Contexto
El accidente conocido mundialmente como Seveso ocurrió dentro de la planta ICMESAIndustrie Chimiche Meda Società Azionaria — nombre de la empresa propietaria de la planta de Meda. situada en Meda, muy próxima al límite municipal con Seveso y a unos 25 kilómetros al norte de Milán. [23][24]
En el edificio B se producía TCP2,4,5-triclorofenol, producto fabricado mediante el proceso discontinuo descrito en esta sección. mediante un proceso discontinuo. Una característica crítica era la posible formación de TCDD2,3,7,8-tetraclorodibenzo-p-dioxina, una dioxina de elevada toxicidad que podía formarse como subproducto y cuya producción aumentaba bajo determinadas condiciones térmicas. como subproducto de reacciones secundarias. La Figura SEV-01 sitúa la instalación antes de seguir la secuencia dentro del reactor que originaría la liberación. [23][24]

Aunque el accidente quedó asociado al nombre de Seveso, la planta estaba físicamente en Meda, muy cerca de otros municipios. La Figura SEV-02 permite situar esa relación territorial, decisiva cuando la descarga abandonó los límites de ICMESA y se desplazó sobre áreas residenciales y agrícolas.

La geografía ayuda a entender por qué una liberación relativamente breve podía transformarse en una emergencia territorial: la nube no tenía que recorrer grandes distancias para alcanzar zonas habitadas.
Antecedentes
En el reactor se hacía reaccionar 1,2,4,5-tetraclorobenceno con hidróxido de sodio utilizando etilenglicol como disolvente, mientras se añadía xileno para facilitar la eliminación del agua mediante destilación azeotrópica. Primero se obtenía triclorofenolato de sodio; posteriormente, mediante acidificación, se producía el 2,4,5-triclorofenol (TCP) final. A temperaturas suficientemente elevadas, parte del material podía seguir reacciones secundarias capaces de formar TCDD. [23][24]
ICMESA había introducido además cambios respecto del proceso original: aumentó la concentración de hidróxido de sodio y desplazó la acidificación hasta después de retirar el xileno. Esas modificaciones prolongaban el contacto entre el medio fuertemente alcalino y el etilenglicol. La estrategia de seguridad dependía por ello, en buena medida, de mantener la temperatura dentro del rango previsto y concluir correctamente cada etapa del lote. [24]
El lote que terminaría accidentándose comenzó alrededor de las 16:00 del viernes 9 de julio de 1976. La reacción principal continuó durante la noche; hacia las 02:30 del sábado había terminado la etapa principal y poco después comenzó la retirada de xileno y la destilación al vacío del etilenglicol. Sin embargo, el proceso no llegó a completarse antes del final del turno y la planta debía quedar sin operación durante el fin de semana. [24]
El procedimiento no contemplaba dejar el proceso exactamente en ese estado. Si no había tiempo suficiente, la etapa no debía iniciarse; si la destilación ya había comenzado, debía completarse y después enfriar la mezcla con abundante agua. En cambio, el lote fue interrumpido cuando todavía quedaba gran parte del disolvente por retirar. Se cortó el aporte de calor, se detuvo posteriormente el agitador y no se activó una refrigeración capaz de llevar rápidamente el contenido a una condición térmicamente estable. [23][24]
La situación era más delicada de lo que parecía. Con el reactor parcialmente lleno y sin agitación podían desarrollarse diferencias importantes de temperatura entre la masa líquida y las zonas superiores de la pared del recipiente. Estudios posteriores mostraron que una capa superficial podía recibir calor desde esas paredes y alcanzar temperaturas suficientes para iniciar reacciones exotérmicas secundarias, aunque la temperatura media del conjunto pareciera encontrarse por debajo del umbral peligroso. Ese comportamiento fuera de las condiciones normales de operación no había sido caracterizado suficientemente. [23][24]
La Figura SEV-03 muestra la última barrera mecánica disponible. El reactor disponía de un disco de ruptura destinado a aliviar una sobrepresión, pero la línea descargaba hacia el exterior. No existía un recipiente receptor, scrubber u otro sistema capaz de contener o destruir los productos tóxicos liberados. HSE señala además que el fabricante había recomendado incorporar un segundo recipiente receptor, pero este no fue instalado. [23]

Antes de que comenzara el runaway ya coincidían varias vulnerabilidades: un lote iniciado demasiado tarde para completar el ciclo, una parada en una condición no prevista como segura, pérdida de agitación, ausencia de refrigeración activa, conocimiento térmico incompleto y un sistema de alivio capaz de proteger el reactor, pero no de proteger el exterior frente a su descarga. [23][24]
Desarrollo del accidente
Después de la parada del sábado por la mañana, el reactor quedó durante aproximadamente seis horas y media sin agitación ni refrigeración activa. En apariencia estaba detenido; químicamente, sin embargo, su contenido seguía siendo reactivo. El calor retenido en el recipiente y las diferencias de temperatura dentro del sistema permitieron que una región de la mezcla entrara progresivamente en una reacción exotérmica. [23][24]
A partir de cierto punto comenzó un runaway térmicoAceleración autoalimentada de una reacción exotérmica: el aumento de temperatura incrementa la velocidad de reacción, que libera más calor y vuelve a elevar la temperatura.: el aumento de temperatura aceleró las reacciones secundarias, estas liberaron más calor y ese calor volvió a aumentar su velocidad. En esas condiciones también se favorecía la formación de TCDD. La generación de calor y gases elevó progresivamente la presión dentro del reactor. [23][24]
Aproximadamente a las 12:37 del 10 de julio, la presión alcanzó el punto de actuación del disco de ruptura. Personal de mantenimiento escuchó un fuerte silbido y observó una nube que comenzaba a salir por el venteo situado sobre el edificio. El recipiente no explotó estructuralmente: el disco hizo su función mecánica y evitó que la sobrepresión siguiera aumentando dentro del reactor. El problema fue que esa protección trasladó el accidente al exterior. [23]
Durante alrededor de veinte minutos, el sistema descargó una mezcla de vapores y aerosoles que incluía productos del proceso y TCDD. Sin una segunda barrera de contención, el material salió directamente a la atmósfera y formó una nube que el viento transportó fuera de ICMESA sobre zonas de Meda, Seveso, Cesano Maderno y Desio. [23][24]
La liberación terminó cuando personal de la planta consiguió intervenir y aplicar refrigeración al sistema. Para entonces, sin embargo, el problema ya había dejado de ser únicamente un accidente dentro del reactor: el contaminante se encontraba dispersándose sobre un territorio habitado y agrícola, sin que quienes estaban bajo la trayectoria de la nube supieran qué sustancia había sido liberada. [24]
La respuesta inicial agravó esa incertidumbre. Las primeras inspecciones alrededor de la planta no revelaron inmediatamente la verdadera magnitud del problema, los contactos con las autoridades sanitarias fueron lentos y durante el fin de semana resultó difícil localizar a determinados responsables. Las primeras advertencias a la población se concentraron en evitar el consumo de frutas y verduras locales. [23][24]
Más importante aún, la identificación y comunicación del peligro específico de TCDD no fue inmediata. Transcurrieron varios días antes de que la naturaleza de la contaminación quedara establecida con suficiente claridad y se adoptaran medidas territoriales acordes con ella. [23][24]
Consecuencias
Seveso no produjo muertes humanas inmediatas atribuidas directamente a la TCDD, pero la liberación tuvo consecuencias sanitarias y ambientales de gran alcance. Durante los días siguientes comenzaron a aparecer vegetación dañada, animales muertos y síntomas entre habitantes situados bajo la trayectoria de la nube. Se documentaron náuseas, cefaleas, irritación ocular y lesiones cutáneas; diecinueve niños fueron ingresados inicialmente en hospitales locales y, con el paso de las semanas, se diagnosticaron cerca de 200 casos de cloracné, muchos de ellos en menores. [23][25]
La magnitud ambiental se hizo cada vez más evidente. Miles de animales murieron después de la contaminación y muchos más tuvieron que ser sacrificados deliberadamente para impedir que la TCDD entrara en la cadena alimentaria. Las estimaciones recogidas en la documentación histórica sitúan en torno a 80.000 los animales sacrificados durante las actuaciones posteriores. [23][24]
Cuando las mediciones del suelo permitieron reconstruir la distribución de la contaminación, el territorio fue dividido según la concentración de TCDD. La Figura SEV-04 muestra las tres áreas principales: la Zona A, la más contaminada; la Zona B, de exposición intermedia; y la Zona R, de menor contaminación. [25]

La escala humana detrás de ese mapa era considerable. La Zona A llegó a incluir 736 habitantes, todos evacuados; la Zona B comprendía aproximadamente 5.000 personas y la Zona R alrededor de 32.000. La evacuación de la zona más contaminada comenzó más de dos semanas después de la liberación. En las otras áreas se impusieron restricciones relacionadas con alimentos, agricultura y uso del territorio. [23][24][25]
La contaminación tampoco terminó cuando desapareció la nube. Durante años fue necesario retirar o tratar suelo, descontaminar o demoler edificios y controlar el destino de materiales contaminados. La antigua Zona A fue sometida a una recuperación prolongada y parte del terreno acabó transformándose en el Bosco delle Querce, un parque construido sobre una de las áreas que habían recibido las mayores concentraciones de TCDD. [26]
A la vez comenzó algo excepcional desde el punto de vista científico. Las autoridades sanitarias recogieron y conservaron decenas de miles de muestras biológicas de la población expuesta. Décadas después, cuando las técnicas analíticas fueron suficientemente sensibles, ese material permitió reconstruir exposiciones individuales y desarrollar uno de los seguimientos epidemiológicos más extensos realizados después de una contaminación industrial. [25]
Los resultados a largo plazo requieren cautela. El cloracné fue la consecuencia aguda cuya relación con la exposición quedó establecida con mayor claridad. Investigaciones posteriores han estudiado fertilidad, enfermedades cardiovasculares y metabólicas, alteraciones endocrinas y distintos tipos de cáncer. Algunos estudios han encontrado incrementos en determinados grupos y desenlaces, mientras que otros resultados no han mostrado patrones consistentes. La importancia científica de Seveso radica precisamente en que el seguimiento se ha prolongado durante décadas y ha permitido estudiar los efectos de una exposición humana excepcional a TCDD sin reducirlos a una única conclusión simplificada. [25]
Legado
El impacto de Seveso terminó atravesando las fronteras italianas. En 1982, la Comunidad Económica Europea adoptó la Directiva 82/501/CEE, posteriormente conocida como Seveso I, destinada a prevenir grandes accidentes industriales relacionados con sustancias peligrosas y limitar sus consecuencias. El propio nombre del accidente quedó desde entonces asociado a la regulación europea de riesgos industriales mayores. [27]
El marco no permaneció estático. Seveso II, adoptada en 1996, amplió y reorganizó las obligaciones; Seveso III, aprobada en 2012, actualizó nuevamente el sistema. Con esas sucesivas generaciones, la regulación pasó a exigir una visión mucho más amplia: identificación sistemática de peligros, sistemas de gestión de seguridad, planificación de emergencias internas y externas, inspecciones, información a la población y control del uso del suelo alrededor de instalaciones peligrosas. [27][28][29]
La Figura SEV-05 resume esa transformación desde la liberación de 1976 hasta el actual marco europeo de prevención de accidentes mayores.

Cincuenta años después del accidente, esa estructura sigue vigente. La Comisión Europea considera la Directiva Seveso la columna vertebral de la política europea de seguridad frente a grandes accidentes industriales, y sus requisitos alcanzan aproximadamente 11.000 instalaciones en la Unión Europea, entre ellas plantas químicas y petroquímicas, refinerías, instalaciones farmacéuticas y grandes centros de almacenamiento de sustancias peligrosas. [30]
Ese es también el motivo por el que Seveso ocupa el primer puesto. Los otros accidentes del recorrido dejaron lecciones fundamentales sobre almacenamiento, polvo combustible, corrosión o modificaciones temporales. Seveso las supera en amplitud: puso simultáneamente en evidencia conocimiento incompleto de la química del proceso, procedimientos operativos inadecuados, control térmico insuficiente, una protección de sobrepresión sin contención de la descarga, comunicación deficiente, respuesta de emergencia tardía, exposición de comunidades y problemas de planificación territorial.
Un solo reactor liberó su contenido durante unos veinte minutos. Las consecuencias obligaron a vigilar una población durante décadas y terminaron modificando la forma en que Europa decide dónde pueden operar miles de instalaciones peligrosas, cómo deben gestionar sus riesgos y qué deben hacer si sus barreras fallan. Por esa combinación de impacto químico, territorial, sanitario y regulatorio, Seveso cierra este recorrido en el puesto número uno.
Para profundizar en el caso, esta reconstrucción recorre con mayor detalle el proceso de producción de TCP, las decisiones operativas previas, la evolución térmica del reactor, la apertura del sistema de alivio y la dispersión que convirtió un incidente de proceso en una emergencia territorial.
▶ Ver reconstrucción completa en YouTube ↗West, Imperial Sugar, Richmond, Flixborough y Seveso ocurrieron mediante mecanismos distintos, pero comparten un patrón: antes del evento existieron señales, cambios operativos, condiciones de riesgo o barreras insuficientes que podían haberse identificado y gestionado.
La lección común es concreta: la seguridad de procesos depende de reconocer esas condiciones y actuar sobre ellas antes de que evolucionen hasta una pérdida de control.
Referencias técnicas y científicas
- U.S. Chemical Safety and Hazard Investigation Board. West Fertilizer Company Fire and Explosion. Investigation Report 2013-02-I-TX. 2016. CSB.
- Merinar, T. R.; Miles, S. T. NIOSH. 9 Volunteer Fire Fighters and 1 Off-Duty Career Fire Captain Killed by an Ammonium Nitrate Explosion at a Fertilizer Plant Fire — Texas. FACE F2013-11. CDC/NIOSH.
- Texas State Fire Marshal’s Office. Firefighter Fatality Investigation — West, Texas. 2013. Texas Department of Insurance.
- Bureau of Alcohol, Tobacco, Firearms and Explosives. ATF Issues Reminder of $50,000 Reward for West, Texas Fatality Fire. 17 April 2023. ATF.
- Occupational Safety and Health Administration. Fertilizer Industry — Storage and Handling of Ammonium Nitrate. OSHA.
- U.S. EPA, OSHA & ATF. Chemical Advisory: Safe Storage, Handling, and Management of Solid Ammonium Nitrate Prills. 2015. EPA.
- Laboureur, D. M. et al. (2016). Case study and lessons learned from the ammonium nitrate explosion at the West Fertilizer facility. Journal of Hazardous Materials, 308, 164–172. ScienceDirect.
- U.S. Chemical Safety and Hazard Investigation Board. Sugar Dust Explosion and Fire — Imperial Sugar Company, Port Wentworth, Georgia. Report 2008-05-I-GA, 2009. CSB.
- Occupational Safety and Health Administration. Imperial Sugar Company — combustible dust violation details. OSHA.
- Occupational Safety and Health Administration. Imperial Sugar Company Settlement Agreement. 2010. OSHA.
- Amyotte, P. R. (2019). Dust explosions: A serious concern. Methods in Chemical Process Safety, Vol. 3, 33–69. ScienceDirect.
- Abuswer, M.; Amyotte, P.; Khan, F. (2013). An optimal level of dust explosion risk management: Framework and application. Journal of Loss Prevention in the Process Industries. ScienceDirect.
- U.S. Chemical Safety and Hazard Investigation Board. Chevron Richmond Refinery Fire — Final Investigation Report. Report 2012-03-I-CA, 2015. CSB.
- Anamet, Inc. Metallurgical Evaluation of Samples from the Chevron U.S.A. Inc. Richmond No. 4 Crude Unit 8-inch and 12-inch 4-Sidecut Piping. 2013. Metallurgical report.
- California Division of Occupational Safety and Health — Cal/OSHA. Chevron U.S.A. Inc., Citation and Notification of Penalty, Inspection 314332370. Cal/OSHA.
- Contra Costa County. Major Accidents at Chemical/Refinery Plants — Chevron, August 6, 2012. County records.
- U.S. Environmental Protection Agency. Chevron Settlement Information Sheet — Refinery Safety and Chemical Accident Prevention. EPA.
- UK Health and Safety Executive. Flixborough (Nypro UK) Explosion, 1st June 1974. HSE.
- Department of Employment. The Flixborough Disaster — Report of the Court of Inquiry. HMSO, 1975. Court of Inquiry.
- Institution of Chemical Engineers. Flixborough Incident Summary — Temporary Reactor Bypass Line Rupture. IChemE.
- Sadée, C.; Samuels, D. E.; O’Brien, T. P. (1977). The characteristics of the explosion of cyclohexane at the Nypro (UK) Flixborough plant on 1st June 1974. Journal of Occupational Accidents, 1(3), 203–235. ScienceDirect.
- Institution of Chemical Engineers. Flixborough — 50 Years On. 2024. IChemE.
- UK Health and Safety Executive. ICMESA Chemical Company, Seveso, Italy — 10th July 1976. HSE.
- Institution of Chemical Engineers. Seveso Incident Summary — Batch Reactor Toxic Material Release. IChemE.
- Eskenazi, B.; Warner, M.; Brambilla, P.; Signorini, S.; Ames, J.; Mocarelli, P. (2018). The Seveso accident: A look at 40 years of health research and beyond. Environment International, 121, 71–84. PMC.
- Bosco delle Querce / Comune di Seveso. Storia e origine del parco. Bosco delle Querce.
- Council of the European Communities. Directive 82/501/EEC of 24 June 1982. Seveso I.
- Council of the European Union. Directive 96/82/EC of 9 December 1996. Seveso II.
- European Parliament and Council. Directive 2012/18/EU of 4 July 2012. Seveso III.
- European Commission, Directorate-General for Environment. Industrial accidents — implementation of the Seveso III Directive. European Commission.
- U.S. Chemical Safety and Hazard Investigation Board. About the CSB — Root Cause Investigations. El CSB señala que las causas raíz suelen corresponder a deficiencias de los sistemas de gestión de seguridad, aunque también pueden intervenir fallos de equipos, errores humanos, reacciones imprevistas u otros peligros. CSB.
- Baylor University. Thousands Gather at Baylor to Honor First Responders Killed in West Explosion. 26 April 2013. Baylor University.
- The Texas Tribune / Texas Standard. West unveils memorial six years after fertilizer plant explosion killed 15. 17 April 2019. Texas Tribune.
- California Department of Industrial Relations. California Code of Regulations, Title 8, § 5189.1 — Process Safety Management for Petroleum Refineries. Cal/OSHA.
- U.S. Chemical Safety and Hazard Investigation Board. California Refinery Safety — recommendations following the Chevron Richmond investigation. CSB.
