Antes de establecer las cascadas de presión, la lógica de alarmas o las especificaciones de la envolvente para un proceso HPAPI, el equipo del proyecto debe responder a una pregunta más básica: ¿qué función de protección está realizando el trabajo y qué ocurre cuando esa función deja de funcionar? Tanto un extractor como una pared sellada de una caja de guantes pueden reducir la exposición, pero fallan de forma diferente, se recuperan de forma diferente y exigen respuestas diferentes por parte del operador. Equivocarse en esta distinción antes de comenzar el diseño significa que la estrategia de control se basa en una suposición que nadie ha confirmado.
Clasifica los controles según su función y de qué dependen
| Capa de control | Ejemplos compatibles | Dependencia principal | Se debe definir el alcance del proyecto |
|---|---|---|---|
| Controles activos | Caudal de extracción, control de presión, alarmas y secuencias automatizadas | Funciones, sensores y una respuesta definida ante la pérdida de funcionalidad | Indique en qué consiste la condición de seguridad y cómo reconocerán y gestionarán los operadores la pérdida de la función activa. |
| Controles pasivos | Paredes de recinto, interfaces selladas y vías de transferencia cerradas | Integridad física y acceso controlado | Explique cómo se mantendrán la integridad de los límites y las condiciones de acceso. |
| Capas que interactúan entre sí | Una barrera pasiva combinada con un sistema activo | Tanto la integridad física como la función activa que determina la dirección o detecta las fugas | Define qué protección sigue vigente y qué respuesta se aplica cuando alguna de las dos capas no está disponible. |
Cada medida de control en un proceso HPAPI se clasifica en uno de estos dos tipos de comportamiento: actúa o bloquea. Los controles activos actúan: mueven el aire, mantienen un diferencial de presión, activan una alarma o ejecutan una secuencia programada. Los controles pasivos bloquean: dependen de que una pared, una junta o una vía de transferencia cerrada permanezcan físicamente intactas. Esta distinción no es meramente superficial. Determina de qué depende el control para seguir funcionando y, por lo tanto, qué puede hacer que deje de funcionar.
Un control activo depende de algo externo a la propia barrera: energía eléctrica, un sensor en funcionamiento, un bucle de control, un operador que responda a una alarma. Si se elimina cualquiera de esas dependencias, la función activa se detiene, aunque todos los componentes físicos del sistema sigan estando en su sitio. Un control pasivo no depende de nada de eso. Una junta sella o no sella; un muro contiene o se rompe. Su funcionamiento depende de su estado, no de ninguna acción continua.
Esto tiene una consecuencia directa en la forma en que el equipo de proyecto evalúa una estrategia de contención. Cuando la base de control se basa en una función activa —por ejemplo, la dirección del flujo de aire de extracción o un enclavamiento automático—, el proyecto debe especificar no solo la función, sino también la arquitectura que la mantiene en funcionamiento: la redundancia de los servicios, la ubicación de los sensores y la rapidez con la que se detecta una pérdida. Cuando la base se apoya en una función pasiva —una cámara estanca, un dispositivo de transferencia cerrado—, el proyecto debe especificar, en cambio, cómo se verifica y se mantiene la integridad a lo largo del tiempo, y qué normas de acceso evitan que el sellado se vea comprometido por el uso habitual.
La mayoría de los sistemas HPAPI reales combinan ambas cosas. Un aislador cuenta con paredes pasivas y un sistema de extracción activo que mantiene la presión negativa en su interior. Una vía de transferencia cerrada puede tener un mecanismo de sellado totalmente pasivo, pero formar parte de un proceso que también dependa de un control activo de la presión para gestionar cualquier fuga accidental. La clasificación no consiste en dividir los equipos en dos categorías, sino en identificar, para cada función de protección en la que se basa el proyecto, si su continuidad es activa o pasiva, ya que esa respuesta determina qué documentación y qué plan de contingencia debe elaborar el proyecto antes de finalizar el diseño.
Asignar funciones activas a las áreas de extracción, presión, alarmas y automatización
El flujo de aire de extracción, el control de presión, las alarmas y las secuencias automatizadas parecen sistemas independientes, pero comparten una misma estructura de dependencia: cada uno requiere una entrada disponible de forma continua —alimentación eléctrica, una señal de control, la lectura de un sensor— y una respuesta definida cuando se pierde dicha entrada. Tratarlos como una única categoría a la hora de establecer los límites evita caer en la trampa de especificarlos de forma aislada y pasar por alto que, a menudo, comparten el mismo punto de fallo.
El flujo de aire de extracción establece una dirección de movimiento, alejando el aire de un espacio ocupado por un operario y dirigiéndolo hacia un punto de descarga o filtración controlado. Su valor protector solo existe mientras el flujo de aire se mueva efectivamente en esa dirección a una velocidad suficiente para superar las perturbaciones en una abertura o un sellado. El control de presión está relacionado, pero es distinto: mantiene un diferencial entre zonas, lo que determina en qué dirección se desplaza el aire a través de cualquier vía de fuga, abertura intencionada o sellado imperfecto. Cuando la extracción y el control de presión son funciones activas en la misma barrera, una perturbación en una de ellas —un fallo en el regulador de tiro, un cambio en la resistencia de los conductos— puede alterar la otra, incluso si sus propios componentes no están dañados.
Las alarmas y las secuencias automatizadas añaden una capa adicional: no son funciones de protección en sí mismas, sino el mecanismo mediante el cual una pérdida de protección se hace visible y se puede actuar al respecto. Una alarma que depende de la misma fuente de alimentación o red de control que la función que supervisa puede fallar de forma silenciosa junto con dicha función, lo cual es una condición que el proyecto debe examinar explícitamente en lugar de darla por sentada. Las secuencias automatizadas —una respuesta programada ante una condición fuera de rango— dependen de que se detecte correctamente la condición y se ejecute una respuesta que haya sido validada para el modo de fallo concreto que se haya producido, y no solo una “alarma y apagado” genéricos.”
Para un equipo de proyecto, la tarea práctica consiste en asignar cada función activa a su cadena de dependencias y preguntarse qué más se ve afectado por ella. Cuando una única red de servicios o de control da soporte a varias funciones activas, un solo fallo puede anular más protección de la que sugeriría un análisis de cada función por separado. Cuando las funciones están respaldadas por redes de servicios independientes o bucles de control separados, un fallo en una de ellas deja las demás intactas. Este ejercicio de asignación determina si la estrategia de redundancia del proyecto aborda los modos de fallo reales o solo aquellos que se han considerado función por función.
Definir la protección pasiva mediante recintos, juntas y transferencias cerradas
La protección pasiva no actúa; simplemente persiste. Un muro de cerramiento, una puerta con junta, un dispositivo de transferencia cerrado… cada uno de ellos proporciona protección al mantener una barrera física cuya eficacia no depende de la alimentación eléctrica, de un sensor ni de una decisión de control. Esta es su ventaja: no fallan cuando se interrumpe el suministro eléctrico. También es la fuente de su particular vulnerabilidad: dado que nada supervisa activamente su estado en cada momento, el deterioro puede pasar desapercibido hasta que se pone a prueba ante un desafío real —una operación de transferencia, un evento de acceso, una variación de presión procedente de otra parte del sistema—.
El valor protector de un límite pasivo depende de su integridad y de la disciplina de acceso a través del mismo. Una pared o una ventana que nunca haya sido violada ofrece una protección total; esa misma pared con un sellado comprometido, un puerto mal cerrado o un dispositivo de transferencia utilizado fuera de su método validado ofrece una protección menor, y esa reducción no se señala mediante una alarma, como podría ocurrir con el fallo de una función activa. Por eso los controles pasivos se describen en términos de integridad física y disciplina de acceso, en lugar de mediante métricas de rendimiento continuas: la pregunta relevante no es “¿funciona en este momento?”, sino “¿se ha mantenido su estado desde la última vez que se verificó?”.”
Las vías de transferencia cerradas merecen una atención especial, ya que combinan un principio de sellado pasivo con un elemento procedimental: el grado de cierre de la transferencia depende del método utilizado para llevarla a cabo. Un dispositivo capaz de mantener la contención cuando se maneja correctamente no ofrece protección alguna si la secuencia operativa se interrumpe, se omite o se realiza de forma incorrecta. Esto significa que el hardware pasivo y el procedimiento que rige su uso deben evaluarse conjuntamente, y no como elementos separados del proyecto: un sellado bien diseñado no compensa un método de transferencia indefinido o mal controlado, y un método disciplinado no puede compensar un hardware que haya perdido su integridad.
En el marco de un proyecto, esto replantea el significado práctico del término “pasivo”: no se trata de que “no requiera mantenimiento”, sino de que “la protección se mantenga mediante el estado y la disciplina, más que a través de la función”. La obligación del proyecto consiste en definir cómo se verifica ese estado y cómo se controla el acceso, ya que ninguna de estas dos cosas ocurre de forma automática, como podría sugerir el autocontrol de un sistema activo.
Comprueba las interfaces en las que las capas activa y pasiva dependen unas de otras
El punto en el que se unen un sistema activo y un límite pasivo es donde realmente se pone a prueba una estrategia de contención, ya que la protección prevista para cada capa suele depender de que la otra capa funcione según lo esperado. Una pared de contención pasiva puede estar diseñada para limitar por sí sola la fuga, pero si la base de control del proyecto también parte de la premisa de que un sistema de extracción activo establece una dirección de flujo de aire hacia el interior en cada abertura de dicha pared, entonces el valor de protección independiente de la pared y el valor de protección combinado del sistema son dos cifras diferentes, y el proyecto debe saber en cuál de ellas se basa realmente.
Esto cobra mayor importancia en las aberturas definidas: un puerto de transferencia, una interfaz de manguito para guantes, una puerta. Se trata de puntos en los que el límite pasivo se ve interrumpido por diseño y en los que, con frecuencia, se recurre a una función activa para compensar dicha interrupción —por ejemplo, manteniendo un flujo de aire direccional a través de la abertura—. Cuando la función activa está presente y funciona, la abertura se comporta tal y como prevé el sistema combinado. Cuando la función activa está ausente —ya sea por una avería o porque la abertura se utiliza en un modo para el que el sistema activo no estaba configurado—, la barrera pasiva en ese punto puede ofrecer mucha menos protección que en el resto del recinto, ya que la abertura nunca se diseñó para ser suficiente por sí sola de forma pasiva.
La consecuencia de este proyecto es que las interfaces de límite no pueden evaluarse analizando por separado las especificaciones del sistema activo o las del sistema pasivo. La cuestión que hay que resolver es: ¿qué aporta esta interfaz cuando ambas capas están intactas y qué aporta cuando una de ellas no lo está? Cuando la respuesta a la segunda pregunta es “muy poco”, el proyecto ha identificado un punto en el que la base de control es más frágil de lo que podría sugerir la descripción general del equipo, y en el que se justifica prestar mayor atención a los procedimientos o al diseño. Cuando la respuesta es “un nivel de protección reducido, pero aún significativo”, el proyecto cuenta con una auténtica defensa por capas y puede planificar su respuesta ante fallos en consecuencia.
Configurar estados de seguridad para fallos en los sistemas auxiliares, los sensores, el flujo de aire y las juntas
| Estado de fallo | Capa de control afectada | Límite de decisión | Se requiere una definición específica para el proyecto |
|---|---|---|---|
| Corte de suministro eléctrico o de energía | Activo | No se puede dar por sentado que el funcionamiento del flujo de aire de extracción, el control de presión, las alarmas o las secuencias automatizadas vaya a continuar. | Condiciones de seguridad, reconocimiento por parte del operador y respuesta |
| Pérdida de un sensor o de un control | Activo | No se puede dar por sentada la función activa ni su respuesta automática o de alarma. | Condiciones de seguridad, reconocimiento por parte del operador y respuesta |
| Pérdida de caudal de aire | Activo, con consecuencias en el límite pasivo | No se puede dar por sentado que el sistema activo haya determinado la dirección o haya detectado una fuga. | Estado de seguridad, protección pasiva restante, reconocimiento por parte del operador y respuesta |
| Fallo de la junta | Pasivo, con consecuencias para las capas combinadas | No se puede dar por sentada la integridad de los límites físicos | Condiciones de seguridad, límites de acceso aplicables, identificación del operador y respuesta |
La clasificación de los controles y la identificación de sus dependencias nos llevan a la pregunta que debe responder realmente una base de diseño: ¿cuál es la condición de seguridad cuando se pierde cada dependencia y cómo reconoce el operador que se ha perdido? No existe una respuesta única para todo el sistema, sino que varía en función de la capa afectada y de qué otros elementos dependen de ella.
Una interrupción en el suministro eléctrico o en algún servicio básico hace que todas las funciones activas dejen de tener su base de funcionamiento de forma inmediata: la extracción de aire, el control de presión, las alarmas y las secuencias automatizadas pueden verse afectadas simultáneamente si comparten ese servicio básico. El proyecto debe definir a qué estado vuelve el sistema por defecto, si ese estado por defecto requiere a su vez alimentación eléctrica para alcanzarse y cómo el operador se da cuenta de que ese estado existe, en lugar de descubrirlo por otros medios.
La pérdida de un sensor o de un control es más limitada, pero no por ello menos importante: no elimina necesariamente la función activa, sino la capacidad del sistema para saber si dicha función está funcionando y para responder automáticamente en caso de que no sea así. Un bucle de control puede seguir funcionando con información obsoleta o incorrecta tras un fallo del sensor, lo que supone un riesgo distinto al de una parada total, y la definición de «estado seguro» debe abordar ambas posibilidades por separado.
Se produce una pérdida de flujo de aire en ambas capas: se trata de un fallo de la función activa en sí mismo, pero sus consecuencias recaen en el límite pasivo, ya que la dirección y la captura de fugas en una abertura dependían de ese flujo de aire. El estado seguro en este caso debe especificar qué protección pasiva queda una vez que desaparece la contribución activa, y no solo qué ocurre con el propio sistema de flujo de aire.
Un fallo en un sello constituye un caso pasivo: elimina una condición límite que, para empezar, no se supervisaba de forma activa, por lo que su detección depende de una inspección, una prueba o una indicación posterior, en lugar de una señal automatizada. El estado seguro debe definir los límites de acceso aplicables una vez que no se pueda dar por sentada la integridad, ya que es posible que el fallo no sea visible de inmediato, como ocurre con una condición de alarma activa.
En cada caso, el trabajo específico del proyecto es el mismo: describir la condición de seguridad, explicar cómo se identifica y detallar cómo se gestiona, en lugar de basarse en la descripción general del equipo para dar a entender una respuesta.
Pruebas documentales en contra de la base de control de la exposición
| Tipo de prueba | Uso recomendado | Lo que no establece |
|---|---|---|
| Evaluación de riesgos de las buenas prácticas de fabricación (GMP) de sustancias peligrosas utilizando la información disponible sobre los límites de exposición laboral | Apoya un enfoque de control basado en el riesgo y la priorización de los controles de las instalaciones, los sistemas cerrados y las barreras | Un límite de exposición específico para cada compuesto, un rango de exposición o un diseño de control universal |
| Categorización de la exposición laboral | Sirve de apoyo a las decisiones en materia de gestión de riesgos cuando no se dispone de un límite de exposición laboral específico para una sustancia química establecido por una autoridad competente | Un resultado sobre el rendimiento de la contención obtenido únicamente a partir de la etiqueta de la banda de exposición |
| Evaluación del rendimiento de la contención del SMEPAC | Permite realizar evaluaciones estandarizadas en condiciones definidas mediante muestreos de emisiones atmosféricas y de deposición superficial | Detalles del protocolo o interpretación de la aceptación sin disponer de la guía completa y de un escenario definido |
Una vez que un proyecto ha clasificado sus controles y definido sus estados de fallo, la tarea que queda por hacer es asignar la evidencia adecuada a cada afirmación, ya que los distintos tipos de evidencia responden a preguntas diferentes y ninguno de ellos sustituye a otro.
Una evaluación de riesgos de las buenas prácticas de fabricación (GMP) en relación con sustancias peligrosas: el enfoque descrito en Buenas prácticas de fabricación (GMP) de la OMS para productos farmacéuticos que contienen sustancias peligrosas — respalda un enfoque de control basado en el riesgo, fundamentado en la información disponible sobre los límites de exposición laboral, y da prioridad a los controles de las instalaciones, los sistemas cerrados y las barreras frente a las medidas administrativas. Lo que no hace es establecer un límite de exposición específico para cada compuesto ni proporcionar al proyecto un diseño de control ya elaborado; lo que hace es definir el enfoque, no la cifra concreta.
Cuando no exista un límite de exposición específico para una sustancia química que tenga carácter vinculante, clasificación por niveles de exposición laboral — tal y como lo describe NIOSH — respalda la decisión de gestión de riesgos en ese margen, asignando un rango basado en la información disponible sobre el peligro, de modo que se pueda aplicar una estrategia de control sin esperar a un límite que quizá nunca se alcance. Se trata de un dato para la planificación, no de un resultado relativo al rendimiento de la contención: un rango de exposición describe el peligro, no el rendimiento real de un recinto, un sistema de extracción o un dispositivo de transferencia concretos frente a dicho peligro.
Esa cuestión relativa al rendimiento se resuelve mediante un tipo de evidencia distinto: la evaluación estandarizada del rendimiento en materia de contención, como la Metodología SMEPAC citado por ISPE, que evalúa la contención en condiciones definidas mediante muestreos de emisiones atmosféricas y de deposición superficial. Esta es la prueba que vincula un equipo concreto, configurado y utilizado de una manera específica, con un resultado real medido, pero únicamente en el escenario para el que se realizó la evaluación, y solo si se aplica el protocolo completo y su interpretación de aceptación, no como una etiqueta general.
Para un equipo de proyecto que elabora un plan de verificación, la tarea consiste en contrastar estos elementos con las afirmaciones que realmente se les pide que respalden: la evaluación de riesgos y la clasificación de la exposición determinan qué enfoque de control y qué prioridad adopta el proyecto; la evaluación del rendimiento confirma si el equipo elegido, tal y como está configurado, ofrece el resultado que el proyecto necesita en las condiciones que son relevantes para ese proceso. Cuando un proyecto presenta sus parámetros de proceso, la base de control de la exposición y la configuración de los equipos para su revisión —como ocurre al evaluar un sistema configurado, como un Aislador OEB4/OEB5 o un sistema cerrado de barrera de acceso restringido para una aplicación concreta: se trata de la información que determina si la configuración propuesta da respuesta a los estados de fallo reales y a las pruebas de verificación que el proyecto ha identificado, en lugar de una versión genérica de la misma familia de equipos.
Preguntas frecuentes
Q: ¿Qué aspectos hay que comparar a la hora de elegir entre un aislador OEB4/OEB5 y un RABS cerrado para un proyecto de HPAPI?
A: Compara las capas de control reales que requiere el proyecto —funciones activas, límites pasivos, interfaces de transferencia, dependencias de servicios y sensores, respuestas ante fallos y el escenario de verificación previsto—. Una categoría de producto o una etiqueta de banda de exposición por sí sola no determina la idoneidad del proyecto ni el rendimiento de la contención.
Q: ¿Se puede suponer que se mantiene la misma condición de contención tras la extracción, el control de presión o la pérdida de flujo de aire?
A: No. Aunque una barrera pasiva intacta pueda seguir limitando la fuga, no se puede dar por sentado que el sistema activo garantice la dirección del flujo de aire o la captura de fugas. Defina de antemano qué protección sigue vigente, las posibles restricciones de acceso, cómo reconocerán los operarios la situación y la respuesta de seguridad necesaria.
Q: ¿Cómo debe llevarse a cabo un proyecto cuando no se dispone de un límite de exposición laboral específico y oficial para una sustancia química determinada?
A: Utilizar la clasificación por bandas de exposición laboral como base para la gestión de riesgos y la selección de medidas de control, sin dejar de señalar explícitamente sus limitaciones. La banda de exposición no demuestra el rendimiento de la contención, por lo que el proyecto sigue necesitando un escenario operativo definido y pruebas de verificación adecuadas.
Q: ¿Qué pruebas se necesitan para comprobar que la estrategia de control seleccionada funciona según lo previsto?
A: Relaciona los datos con la afirmación que se está evaluando. La evaluación de riesgos establece las bases para el control de la exposición, mientras que una evaluación del rendimiento de contención del SMEPAC puede evaluar las emisiones atmosféricas y la deposición superficial en condiciones definidas; es necesario especificar el protocolo, el escenario y la interpretación de los criterios de aceptación para el proyecto.
Q: ¿Qué información debe estar disponible antes de revisar el diseño de los controles activos y pasivos?
A: Prepara la base de referencia de los riesgos o las bandas de exposición, las condiciones pertinentes de transferencia cerrada y de acceso, cada función activa y cada límite pasivo, así como la condición de seguridad en caso de fallo de la alimentación eléctrica, de los sensores, del flujo de aire o de las juntas. Define también cómo se reconocerá, gestionará y vinculará cada estado de fallo a las pruebas de verificación.





















