El modelo del queso suizo es una teoría de la seguridad de los sistemas que explica cómo los errores humanos y las fallas organizativas pueden alinearse para provocar un accidente. Desarrollado por el psicólogo James Reason, este modelo visualiza las barreras de defensa como rebanadas de queso suizo, donde los agujeros representan vulnerabilidades que, al superponerse, permiten que un peligro atraviese todas las capas del sistema.

Esta teoría es fundamental en campos como la aviación, la ingeniería y la asistencia sanitaria, ya que ofrece un marco para entender que los accidentes raramente son el resultado de un solo error, sino de una cadena de fallos que interactúan a diferentes niveles de la organización.

Definición y concepto

El modelo del queso suizo de causalidad de los accidentes es un marco conceptual fundamental utilizado en el análisis de riesgos y la gestión de riesgos. Este modelo ha sido ampliamente aceptado en diversos campos, incluyendo la aviación, la ingeniería y la asistencia sanitaria. Fue propuesto originalmente por James T. Reason, de la Universidad de Mánchester, y a veces se le denomina modelo del efecto acumulativo. Su propósito es explicar cómo los errores y fallas en sistemas complejos pueden conducir a incidentes o accidentes.

Metáfora del queso suizo

La metáfora central del modelo compara los sistemas humanos a varias rebanadas de queso suizo apiladas. Cada rebanada representa una capa de defensa o barrera dentro de una organización o sistema. Las "agujeras" en cada rebanada simbolizan las fallas o vulnerabilidades en esas defensas. Estas agujeras pueden variar en tamaño y posición, y pueden moverse a lo largo del tiempo debido a factores dinámicos.

Según este modelo, un accidente ocurre cuando las agujeras de varias rebanadas se alinean temporalmente, permitiendo que un "rayo de luz" pase a través de todas las capas de defensa. Esto significa que ninguna falla individual es necesariamente suficiente para causar un accidente; más bien, es la combinación simultánea de múltiples fallas que conduce al evento adverso. Esta alineación de agujeras ilustra cómo las defensas pueden ser permeables bajo ciertas condiciones.

Fallas activas y condiciones latentes

El modelo distingue entre dos tipos principales de fallas: fallas activas y condiciones latentes. Las fallas activas son errores o desviaciones que ocurren en el momento del accidente, como errores de los operadores o fallos técnicos inmediatos. Por otro lado, las condiciones latentes son defectos subyacentes que existen en el sistema durante un tiempo antes de que se manifiesten, como deficiencias en la supervisión, condiciones previas o influencias organizacionales.

Estas distinciones ayudan a comprender cómo las fallas en diferentes niveles del sistema contribuyen a la causalidad de los accidentes. Las fallas activas suelen ser más visibles y fáciles de identificar, mientras que las condiciones latentes pueden ser más difíciles de detectar y requieren un análisis más profundo. Ambas son esenciales para entender la complejidad de los sistemas humanos y su vulnerabilidad a los errores.

Aplicaciones prácticas

El modelo del queso suizo se aplica en varios dominios para mejorar la gestión de riesgos. En la aviación, por ejemplo, se utiliza para analizar cómo las fallas en la formación de los pilotos, el mantenimiento de las aeronaves y la gestión del tráfico aéreo pueden alinearse para causar un accidente. En la ingeniería, el modelo ayuda a identificar cómo las deficiencias en el diseño, la fabricación y la operación pueden conducir a fallos estructurales o funcionales. En la asistencia sanitaria, se emplea para examinar cómo los errores médicos, las condiciones del entorno hospitalario y las políticas institucionales pueden interactuar para afectar la calidad de la atención al paciente.

En resumen, el modelo del queso suizo proporciona una visión integral de cómo las fallas en diferentes niveles del sistema pueden converger para causar un accidente. Al identificar y abordar tanto las fallas activas como las condiciones latentes, las organizaciones pueden mejorar sus defensas y reducir la probabilidad de incidentes. Este enfoque es valioso para la gestión de riesgos en diversos sectores, ofreciendo una herramienta poderosa para el análisis y la prevención de errores.

Origen y desarrollo del modelo

El modelo del queso suizo de causalidad de los accidentes fue propuesto originalmente por James T. Reason, académico de la Universidad de Mánchester. Este marco conceptual se ha consolidado como una herramienta fundamental en el análisis de riesgos y la gestión de riesgos, obteniendo una amplia aceptación en diversas disciplinas científicas y profesionales. La metáfora central del modelo compara los sistemas humanos complejos con varias rebanadas de queso suizo apiladas, donde cada rebanada representa una barrera de defensa o un nivel de control dentro del sistema.

Propuesta original y aceptación

La contribución de James T. Reason de la Universidad de Mánchester estableció una nueva forma de entender cómo ocurren los fallos en sistemas complejos. Su capacidad para visualizar cómo múltiples factores se alinean para permitir que un error atraviese las defensas del sistema ha sido clave para su difusión. Este enfoque permite a los profesionales identificar no solo el error final, sino las condiciones subyacentes que lo hicieron posible.

Críticas y limitaciones

A pesar de su amplia aceptación, el modelo del queso suizo ha recibido críticas significativas. Uno de los principales puntos de controversia es su uso a menudo aislado, sin suficiente apoyo de otros modelos complementarios. Los críticos señalan que depender exclusivamente de esta metáfora puede simplificar en exceso la complejidad dinámica de los sistemas humanos. Sin la integración de otros marcos teóricos, el análisis puede volverse estático, perdiendo de vista las interacciones cambiantes que ocurren en tiempo real dentro de los sistemas de riesgo.

¿Cómo funcionan los agujeros y las barreras en el modelo?

El modelo conceptualiza las defensas de un sistema como múltiples barreras apiladas, representadas visualmente como rebanadas de queso suizo. Cada barrera está diseñada para interceptar amenazas específicas, pero ninguna es perfecta. Las debilidades o fallos en estas defensas se representan como agujeros. La posición y el tamaño de estos agujeros no son estáticos; varían con el tiempo debido a factores dinámicos del sistema.

Alineación y trayectoria de oportunidad

Un accidente ocurre cuando los agujeros de varias barreras se alinean temporalmente, creando una trayectoria continua a través del sistema. Esta alineación permite que una amenaza o error pase por todas las capas de defensa sin ser detenido. Este fenómeno se conoce como la 'trayectoria de oportunidad de accidente'. La probabilidad de un accidente depende de la frecuencia con la que estas alineaciones ocurren, influenciada por la naturaleza dinámica de los agujeros.

Descripción matemática

La estructura del modelo ha sido descrita matemáticamente por Frosch utilizando la teoría de la percolación y la celosía de Bethe. Esta aproximación permite cuantificar la probabilidad de que una trayectoria de fallo atraviese el sistema, considerando la distribución y el tamaño de los agujeros en cada barrera. La teoría de la percolación ayuda a entender cómo los fallos locales pueden propagarse y conectarse a través de las múltiples capas de defensa.

Característica Barreras (Rebanadas) Agujeros (Debilidades)
Función principal Interceptar amenazas y errores Permitir el paso de amenazas alineadas
Naturaleza Defensas estructurales y procedimentales Debilidades variables y dinámicas
Estabilidad Relativamente estables en el tiempo Variables en tamaño y posición
Impacto en el riesgo Reducen la probabilidad de accidente Aumentan la probabilidad de trayectoria de fallo

Dominios de fallo y tipos de errores

El modelo del queso suizo estructura el análisis de la causalidad de los accidentes a través de cuatro dominios de fallo específicos. Estos dominios representan las capas de defensa en un sistema, donde cada una contiene agujeros que pueden alinearse para permitir que un error se propague hasta el evento final. La comprensión de estos niveles es fundamental para aplicar correctamente la teoría de James T. Reason en contextos como la aviación, la ingeniería y la asistencia sanitaria.

Los cuatro dominios de fallo

Reason identificó cuatro niveles jerárquicos donde pueden ocurrir las fallas. Cada nivel influye en los siguientes, creando una cadena de eventos que conduce al accidente. A continuación se detallan estos dominios según la estructura propuesta por el modelo.

Dominio de fallo Descripción general
Influencias de organización Nivel más alejado del accidente; incluye decisiones estratégicas, cultura de seguridad y recursos asignados por la alta dirección.
Supervisión Nivel intermedio donde los supervisores monitorean el desempeño, corrigen errores y gestionan la carga de trabajo del personal.
Condiciones previas Factores que afectan al ejecutor del acto, como el estado físico, el entorno de trabajo, la fatiga o la presión temporal.
Actos específicos El nivel más cercano al accidente; incluye las acciones directas del operador o individuo en el momento crítico.

Fallas activas y condiciones latentes

El modelo distingue claramente entre dos tipos de errores que interactúan a través de estos dominios. Las fallas activas son actos inseguros vinculados directamente al accidente. Suelen ocurrir en el nivel de actos específicos y tienen un efecto inmediato en el sistema, aunque su impacto puede ser moderado por otras defensas.

Por otro lado, las condiciones latentes son factores contributivos que permanecen latentes en el sistema durante un tiempo antes de desencadenar el accidente. Estas condiciones suelen residir en los niveles de influencia de organización y supervisión, y su naturaleza oculta hace que sean más difíciles de detectar sin un análisis profundo. La alineación de estas condiciones latentes con fallas activas permite que el error atraviese las capas de defensa, similar a cómo la luz pasa a través de los agujeros alineados en varias rebanadas de queso suizo.

Aplicaciones en la aviación y la ingeniería

El modelo del queso suizo ha encontrado una aplicación particularmente robusta en el sector de la aviación, donde la complejidad de los sistemas humanos y tecnológicos converge. En este contexto, las fallas activas, como los errores del piloto, a menudo son el resultado final de una serie de condiciones latentes que han atravesado múltiples barreras de defensa. Factores como la fatiga, las deficiencias en la comunicación y la supervisión inadecuada de pilotos sin experiencia pueden alinearse temporalmente, permitiendo que un error pase a través de las "rebanadas" de queso. Además, la reducción de gastos en formación puede debilitar estas capas de defensa, aumentando la probabilidad de que las agujeros coincidan y provoquen un accidente. Este enfoque permite a los analistas de riesgos identificar no solo el error inmediato, sino también las influencias organizativas y de supervisión que lo hicieron posible.

Aplicación en ingeniería y sistemas de extinción de incendios

En el ámbito de la ingeniería, específicamente en el análisis de sistemas de extinción de incendios, investigadores como Lubnau, Lubnau y Okray han adaptado el modelo para evaluar la fiabilidad de las barreras de seguridad. Su trabajo destaca la importancia de insertar capas adicionales de queso, es decir, barreras de defensa redundantes, para mitigar el riesgo de fallo del sistema. Al añadir estas capas, se reduce la probabilidad de que todos los agujeros se alineen simultáneamente, lo que mejora la resiliencia general del sistema de extinción. Este enfoque es crucial en entornos donde el fallo de una sola barrera podría tener consecuencias catastróficas.

Para reducir los errores humanos en estos sistemas, se han implementado técnicas de Gestión de Recursos de la Tripulación (CRM, por sus siglas en inglés). Estas técnicas, originalmente desarrolladas en la aviación, se centran en mejorar la comunicación, la toma de decisiones y la coordinación entre los miembros del equipo. Al aplicar la CRM en la ingeniería de sistemas de extinción de incendios, se busca asegurar que las condiciones latentes, como la fatiga o la mala comunicación, sean identificadas y corregidas antes de que se conviertan en fallas activas. Esto no solo mejora la eficiencia operativa, sino que también aumenta la seguridad general del sistema, alineándose con los principios fundamentales del modelo del queso suizo propuesto por James T. Reason.

Uso en la asistencia sanitaria

El modelo del queso suizo ha encontrado una aplicación particularmente influyente en el campo de la asistencia sanitaria, transformando la forma en que se percibe y gestiona la calidad de los cuidados médicos. En este contexto, el marco teórico permite analizar cómo las fallas activas y las condiciones latentes interactúan para permitir que un error alcance al paciente, superando las múltiples barreras defensivas del sistema hospitalario o clínico.

Fallas latentes en el entorno clínico

Una de las contribuciones más valiosas del modelo es la identificación de condiciones latentes que pueden permanecer ocultas durante largos períodos antes de desencadenar un accidente. Un ejemplo clásico citado en la literatura especializada es el embalaje similar de dos medicamentos diferentes que se almacenan cerca uno del otro en una farmacia hospitalaria. Esta disposición física constituye una falla latente: aunque el medicamento correcto se selecciona, la similitud visual y la proximidad aumentan la probabilidad de que un error de selección ocurra cuando las otras barreras (como la supervisión o las condiciones previas) se debilitan. Este tipo de defecto no es necesariamente el resultado de un acto aislado, sino de decisiones organizativas y de diseño que influyen en el entorno de trabajo.

De los defectos de carácter a las fallas del sistema

La aplicación del modelo de Reason en la asistencia sanitaria ha llevado a una conclusión fundamental: los errores médicos son, en gran medida, el resultado de fallas del sistema más que de defectos de carácter individuales. Tradicionalmente, los errores se atribuían a la codicia, la ignorancia, la malicia o la pereza del profesional sanitario. Sin embargo, el análisis basado en el modelo del queso suizo demuestra que estas características individuales rara vez son las únicas causas de un accidente. En su lugar, se reconoce que incluso los profesionales más competentes pueden cometer errores cuando las condiciones previas, la supervisión y las influencias organizativas crean un entorno propicio para el fallo. Esta perspectiva fomenta una cultura de justicia y aprendizaje en lugar de una cultura puramente punitiva, permitiendo que las instituciones identifiquen y corrijan las vulnerabilidades sistémicas que permiten que los errores activos atraviesen las barreras defensivas.

¿Qué limitaciones tiene el modelo del queso suizo?

El modelo del queso suizo, a pesar de su amplia aceptación y utilidad heurística en la gestión de riesgos, presenta limitaciones inherentes que requieren un análisis crítico. Una de las principales críticas es que, por sí solo, puede resultar insuficiente para capturar la complejidad dinámica de los sistemas humanos y técnicos. El modelo tiende a simplificar la causalidad de los accidentes en una secuencia lineal de fallas, lo que puede llevar a una interpretación estática de eventos que son, en realidad, altamente dinámicos y no lineales.

Necesidad de complementariedad con otros enfoques

Para lograr un análisis de riesgos más robusto, es fundamental complementar el modelo del queso suizo con otros enfoques teóricos y metodológicos. La crítica central indica que el modelo a veces se utiliza sin suficientes apoyos de otros modelos, lo que puede generar una visión parcial de los factores de riesgo. Por ejemplo, mientras que el modelo de Reason destaca las fallas activas y las condiciones latentes, otros modelos pueden enfatizar la interacción entre el sistema técnico, el operador humano y el entorno organizativo de manera más detallada.

La integración de múltiples perspectivas permite abordar las limitaciones del modelo original. Al combinar el modelo del queso suizo con enfoques que consideran la variabilidad del desempeño humano, la cultura de seguridad organizacional y la resiliencia del sistema, se obtiene una comprensión más matizada de cómo se producen los accidentes. Esta aproximación multifacética ayuda a identificar no solo las fallas individuales, sino también las interacciones complejas entre los diferentes dominios de fallo: influencias de organización, supervisión, condiciones previas y actos específicos.

Aplicación práctica y robustez del análisis

En la práctica, la aplicación exclusiva del modelo del queso suizo puede llevar a una sobreconfianza en la identificación de las causas raíz, ignorando factores sistémicos más sutiles. Por ello, se recomienda utilizar este modelo como una herramienta inicial para visualizar las barreras de defensa, pero debe ser seguido por un análisis más profundo que incorpore datos empíricos y otras marcos teóricos. Esto asegura que las estrategias de mitigación de riesgos sean más efectivas y adaptables a las cambiantes condiciones operativas en sectores como la aviación, la ingeniería y la asistencia sanitaria.

En resumen, aunque el modelo del queso suizo sigue siendo una herramienta valiosa para la gestión de riesgos, su eficacia se maximiza cuando se integra con otros modelos complementarios. Esta integración permite superar las limitaciones de una visión lineal y estática, ofreciendo una perspectiva más completa y dinámica de la causalidad de los accidentes en sistemas complejos.

Preguntas frecuentes

¿Quién desarrolló el modelo del queso suizo?

El modelo fue desarrollado por el psicólogo británico James Reason en la década de 1990, inicialmente para analizar los accidentes aéreos.

¿Qué representan los agujeros en el queso?

Los agujeros representan las vulnerabilidades o fallos en cada barrera de defensa del sistema, como errores activos, condiciones latentes o fallas organizativas.

¿En qué sectores se aplica este modelo?

Se aplica principalmente en la aviación, la ingeniería, la asistencia sanitaria y la industria nuclear, aunque también se utiliza en la gestión de riesgos generales.

¿Qué son los errores activos y latentes?

Los errores activos son fallos inmediatos que afectan directamente al sistema, mientras que los errores latentes son condiciones ocultas que pueden permanecer en el sistema durante mucho tiempo antes de provocar un accidente.

¿Cuál es la principal limitación del modelo?

Una limitación es que puede simplificar en exceso la complejidad de los sistemas dinámicos, a veces subestimando la interacción entre los factores humanos y tecnológicos.

Resumen

El modelo del queso suizo, creado por James Reason, es una herramienta clave para entender cómo los accidentes ocurren cuando múltiples fallas en las barreras de defensa se alinean. Este modelo destaca la importancia de analizar tanto los errores activos como los latentes en diversos sectores, como la aviación y la salud, para mejorar la seguridad sistémica.

Aunque es ampliamente utilizado, el modelo tiene limitaciones al simplificar la complejidad de los sistemas dinámicos. Sin embargo, sigue siendo una referencia fundamental para la gestión de riesgos y la prevención de accidentes en entornos complejos.

Véase también

Referencias

  1. «Modelo del queso suizo» en Wikipedia en español
  2. Swiss Cheese Model - The Human Factor
  3. Reason, J. (1990). Human Error. Cambridge University Press.
  4. Human Error and the Swiss Cheese Model - NASA Technical Reports Server