📋 RSPP MOD.C · Sess. 4
⌂ Indice
Modulo C — Analisi rischi: metodologie avanzate · Sessione 4 di 6

Auto va avanti da sola. Stop ferma voce e avanzamento quando devi spiegare tu.

1 · Panoramica delle metodologie avanzate di risk assessment

La valutazione dei rischi prevista dal D.Lgs. 81/08 può essere effettuata con diverse metodologie, dalla semplice matrice R=P×D fino ai metodi quantitativi usati nell'industria di processo. Il Modulo C forma l'RSPP a conoscere e saper scegliere il metodo più adatto al contesto.

MetodoTipoApplicazione tipicaComplessità
Matrice P×DQualitativoDVR generico, PMIBassa
What-IfQualitativoProcessi semplici, MoCMedia
FMEASemi-quantitativoMacchine, processi produttiviMedia
HAZOPQualitativo/Semi-QImpianti chimici/petrochimiciAlta
FTAQuantitativoSistemi critici, aerei, nucleareAlta
ETAQuantitativoScenari incidentali, esplosioniAlta
Bow-tieQualitativo/visualeComunicazione rischi, trainingMedia
QRAQuantitativoRisk analysis grandi impiantiMolto alta

2 · FMEA — Failure Mode and Effects Analysis

La FMEA (Analisi dei Modalità di Guasto e dei loro Effetti) è un metodo sistematico per identificare le modalità di guasto potenziali di un componente/processo, i loro effetti e le cause, e prioritizzare le azioni preventive.

ParametroScalaDefinizione
S — Severity1-10Gravità dell'effetto del guasto sul sistema/lavoratore
O — Occurrence1-10Frequenza/probabilità che la causa si verifichi
D — Detection1-10Capacità dei controlli attuali di rilevare il guasto prima che causi danno
RPN — Risk Priority Number1-1000RPN = S × O × D → priorità azioni correttive
Esempio FMEA — Pressa meccanica
Componente: Dispositivo di blocco stampo
Modalità di guasto: Mancata apertura del dispositivo durante ciclo di lavoro
Effetto: Intrappolamento mano operatore nello stampo → amputazione (S=9)
Causa: Usura molle dispositivo (O=4)
Rilevamento attuale: Nessun sensore di posizione (D=8)
RPN = 9 × 4 × 8 = 288 → Alta priorità
Azione: Installare sensore di posizione con interblocco + manutenzione preventiva trimestrale → nuovo D=2 → nuovo RPN = 9×4×2 = 72
Soglie RPN: Non esiste una soglia universale. In genere: RPN >200: azione immediata; RPN 100-200: azione pianificata; RPN <100: monitoraggio. Il valore assoluto è meno importante del trend nel tempo e del confronto tra componenti.

3 · HAZOP — HAZard and OPerability study

Lo HAZOP è la metodologia standard per l'analisi dei rischi negli impianti chimici e petrochimici. Introdotto da ICI negli anni '60, è oggi richiesto dalla normativa Seveso III (D.Lgs. 105/2015) per gli stabilimenti a rischio di incidente rilevante.

Procedura HAZOP — 5 passi:
  • Passo 1 — Definizione dei nodi: Dividere l'impianto in "nodi" (tratti di tubazione o apparecchiature) da analizzare separatamente
  • Passo 2 — Selezione del parametro: Per ogni nodo: flusso, temperatura, pressione, livello, composizione, tempo
  • Passo 3 — Applicazione della deviazione: Usare le parole guida (NO, MENO DI, PIÙ DI, AL CONTRARIO, ALTRO CHE, PARTE DI)
  • Passo 4 — Identificazione cause e conseguenze: Per ogni deviazione significativa identificare le cause possibili e le conseguenze
  • Passo 5 — Misure di protezione: Identificare le safeguard esistenti e proporre azioni migliorative
Parola guidaDeviazioneEsempio
NO / NOTAssenza del parametroNO FLUSSO → tubazione bloccata, pompa ferma
MORE OFAumento quantitativoALTA PRESSIONE → rottura linea, rilascio
LESS OFDiminuzione quantitativaBASSA TEMPERATURA → solidificazione
AS WELL ASPresenza aggiuntivaCONTAMINAZIONE → reazione incontrollata
REVERSEContrario del parametroFLUSSO INVERSO → sifone, contaminazione
OTHER THANSostituzione completaPRODOTTO SBAGLIATO → reazione pericolosa

4 · FTA — Fault Tree Analysis (Albero dei Guasti)

La FTA è un metodo deduttivo (top-down) che parte dall'evento indesiderato (top event) e risale logicamente alle cause primarie usando porte logiche AND e OR.

Struttura FTA — simboli e porte logiche
TOP EVENT: L'incidente da analizzare (es. "Esplosione in serbatoio X")
Porta OR: L'evento superiore si verifica se ALMENO UNO degli eventi subordinati accade. Probabilità: P(A OR B) = 1 - (1-P(A))(1-P(B))
Porta AND: L'evento superiore si verifica solo se TUTTI gli eventi subordinati accadono simultaneamente. Probabilità: P(A AND B) = P(A) × P(B)
Evento base: Causa primaria — ha una probabilità assegnata (da banca dati o stima)
Evento non sviluppato: Causa che per semplicità non viene ulteriormente sviluppata
Esempio FTA semplificato — Infortunio da caduta su scala
TOP EVENT: Caduta da scala (P = ?)
[OR] → Caduta per instabilità scala (P1) OR Perdita presa lavoratore (P2)
P1: [AND] → Scala non assicurata (P=0.3) AND Scivolamento base (P=0.2) → P1 = 0.06
P2: [OR] → Vertigo (P=0.05) OR Postura errata (P=0.15) OR Utensile in mano (P=0.20) → P2 ≈ 0.35
P(TOP) = 1-(1-0.06)(1-0.35) ≈ 0.39 → rischio molto elevato
Minimal Cut Sets (MCS): Sono le combinazioni minime di eventi base che, se accadono insieme, portano all'incidente. Identificarli permette di concentrare le azioni di riduzione del rischio sui punti critici del sistema.

5 · ETA — Event Tree Analysis

Mentre la FTA parte dall'incidente e va verso le cause (deduttiva), la ETA parte dall'evento iniziatore e si sviluppa verso le conseguenze possibili (induttiva). I due metodi si completano: FTA per trovare le cause, ETA per valutare le conseguenze.

Struttura ETA — esempio perdita di contenimento gas
Evento iniziatore: Perdita di gas da flangia (frequenza: 10⁻³ eventi/anno)

Ramo 1: Sistema rilevazione gas funziona? [SI/NO]
→ SI (P=0.95): Allarme → Evacuazione → NO danno
→ NO (P=0.05): prosegue all'albero

Ramo 2: Ignizione immediata? [SI/NO]
→ SI (P=0.10): Flash fire → lesioni moderate (f = 10⁻³ × 0.05 × 0.10 = 5×10⁻⁶/anno)
→ NO (P=0.90): prosegue

Ramo 3: Ignizione ritardata? [SI/NO]
→ SI (P=0.30): BLEVE → incidente catastrofico (f = 10⁻³ × 0.05 × 0.90 × 0.30 = 1.35×10⁻⁵/anno)
→ NO (P=0.70): Dispersione sicura
Frequenza di riferimento per l'accettabilità: ISO 31000 e standard Seveso III: frequenza individuale di morte accettabile <10⁻⁶/anno per il pubblico; <10⁻⁵/anno per i lavoratori. Sopra 10⁻⁴/anno: inaccettabile in qualsiasi circostanza (ALARP non applicabile).

6 · What-If Analysis — metodo qualitativo rapido

La What-If Analysis è un metodo qualitativo di brainstorming strutturato in cui un team multidisciplinare pone domande "cosa succede se..." su ogni elemento critico del processo o del sistema.

Procedura What-If:
  • Team composto da: RSPP, responsabile produzione, operatori esperti, manutenzione
  • Revisione del processo/attività step by step
  • Per ogni step: generare domande "What if...?" (es. "What if la valvola di blocco non si chiude?")
  • Per ogni domanda: identificare la conseguenza, le safeguard esistenti, la raccomandazione
  • Documentare in tabella: N° / What-if? / Conseguenze / Safeguard esistenti / Raccomandazione / Responsabile / Priorità
Uso What-If per Management of Change
Scenario: Sostituzione di un reagente chimico con un alternativo meno costoso
What-if 1: Il nuovo reagente è incompatibile con le guarnizioni esistenti? → Perdita, esposizione operatori → Verifica compatibilità chimica PRIMA del cambio
What-if 2: Il nuovo reagente ha un flash point diverso? → Rischio incendio maggiore → Aggiornare classificazione area e procedura hot work
What-if 3: Il nuovo reagente ha effetti tossici diversi? → Rischio salute → Aggiornare DVR, sorveglianza sanitaria, DPI

7 · Bow-Tie: barriere preventive e mitigative

Il modello Bow-Tie (farfallino) è uno strumento visuale che combina FTA (lato sinistro) ed ETA (lato destro) intorno all'evento critico centrale. È particolarmente efficace per comunicare i rischi e formare il personale.

Struttura Bow-Tie:
  • Minacce (sinistra): Le cause che possono portare all'evento critico (es. guasto pompa, errore umano, corrosione)
  • Barriere preventive (sinistra): Controlli che impediscono alle minacce di raggiungere l'evento (es. manutenzione preventiva, procedure, ispezioni)
  • Evento critico (centro): La "farfalla" — il momento di perdita di controllo (es. perdita di contenimento, incendio)
  • Conseguenze (destra): I possibili scenari incidentali (lesioni, danni, vittime)
  • Barriere mitigative (destra): Controlli che limitano le conseguenze (es. allarmi, ESD, piano emergenza, DPI)
  • Fattori degradanti delle barriere: Elementi che riducono l'efficacia delle barriere (usura, mancata manutenzione, formazione insufficiente)
Esempio: Bow-tie per "Incendio in reparto verniciatura"
Minacce → Scintille da attrezzatura / Fumo / Fiamma libera
Barriere preventive → ATEX zone / Divieto di fumo / Permessi hot work
Evento critico → INCENDIO
Conseguenze → Lesioni operatori / Danno strutturale / Interruzione produzione
Barriere mitigative → Rilevatori incendio / Impianto sprinkler / Piano evacuazione / DPI antifuoco

8 · Risk Matrix avanzata 5×5 e criterio ALARP

La matrice di rischio 5×5 fornisce 25 combinazioni P×D con criteri di accettabilità basati sul principio ALARP (As Low As Reasonably Practicable — riduzione del rischio fin dove è ragionevolmente praticabile).

RPNLivelloAzione richiestaTempistica
20-25INACCETTABILESospendere immediatamente l'attivitàImmediata
12-19ALTOAzione correttiva urgente con piano documentato<30 giorni
6-11MEDIO — ALARPRidurre se economicamente praticabile<90 giorni
3-5BASSOMonitoraggio periodico, misure di ordinaria prevenzionePianificato
1-2TRASCURABILENessuna azione specifica — documentare e riesaminare—
Principio ALARP (UK HSE): Il rischio deve essere ridotto finché il costo per ridurlo ulteriormente è "grossly disproportionate" rispetto al beneficio. Concretamente: se l'investimento per ridurre il rischio ulteriormente costerebbe 10 volte il beneficio atteso (in termini di infortuni evitati), si può fermarsi. Al di sopra del rischio accettabile massimo, invece, nessun costo giustifica il mancato intervento.

9 · Quantitative Risk Assessment (QRA) — cenni

Il QRA è l'analisi quantitativa del rischio per i grandi impianti industriali (stabilimenti Seveso, raffinerie, impianti petrolchimici). Richiede software specializzati e competenze di ingegneria del rischio, ma l'RSPP deve conoscerne i principi per interpretare i risultati.

Indici semplificati — applicazioni pratiche:
  • Indice Dow (Fire & Explosion Index): Valuta il potenziale di fuoco ed esplosione di unità di processo chimico. Scala 1-∞, categorizzato in 5 classi (lieve/moderato/intermedio/pesante/severo)
  • Indice Mond: Evoluzione dell'indice Dow che include anche i rischi tossici. Usato per la classificazione degli stabilimenti Seveso
  • IRAM (Individual Risk Area Map): Mappa del rischio individuale attorno a un impianto — curve di isorischio
  • FN curves: Curve Frequenza-Numero vittime per valutare la socialità del rischio
Limiti del QRA: I risultati sono sensibili alle ipotesi di ingresso (frequenze di guasto, condizioni meteo, densità di popolazione). Un QRA eseguito male dà una falsa certezza quantitativa. Deve essere eseguito da esperti e riesaminato periodicamente o dopo modifiche significative all'impianto.

10 · Rischi emergenti: Industry 4.0 e nuove tecnologie

Rischi emergenti che il RSPP deve presidiare nel 2024-2025:
  • Robot collaborativi (cobot): Interazione uomo-macchina senza barriere fisiche fisse. Valutazione rischi con ISO/TS 15066 (velocità, forza di contatto, distanza di sicurezza). Il DVR deve includere la valutazione dell'interazione cobot-operatore
  • AMR (Autonomous Mobile Robots): Carrelli a guida autonoma in magazzini e reparti. Rischi da collisione, ribaltamento, incastramenti. Norme EN ISO 3691-4
  • Realtà aumentata/virtuale per formazione: VR training riduce gli infortuni del 30-40% vs formazione tradizionale (studi Walmart, UPS). Rischio cyber: manipolazione dei contenuti formativi
  • Wearable safety: Tute sensorizzate, esoscheletri, smart helmet. Proteggono ma raccolgono dati biometrici → implicazioni GDPR + art. 4 Statuto Lavoratori
  • IoT safety: Sensori gas, rilevatori di caduta, sistemi di posizionamento in real-time. Integrazione con SGSSL per alert automatici
  • Nanotecnologie: Nanoparticelle con comportamento biologico sconosciuto a lungo termine. VLE non stabiliti → principio di precauzione + monitoraggio biologico

11 · Scegliere il metodo giusto: guida alla selezione

Criteri di selezione del metodo di risk assessment
Dimensione dell'organizzazione:
PMI (<50 dip): matrice P×D + What-If per MoC
Media impresa (50-250): FMEA per macchinari, Bow-tie per rischi critici
Grande impresa (>250): HAZOP per impianti, FTA/ETA per sistemi critici, QRA per impianti Seveso

Settore:
Manifatturiero: FMEA + Bow-tie
Chimico/petrolchimico: HAZOP + FTA + ETA + QRA
Edile: What-If + Bow-tie
Logistica/magazzino: What-If + FMEA (carrelli)

Obiettivo:
Comunicare al personale → Bow-tie (visuale)
Analisi tecnica profonda → HAZOP / FTA
Prioritizzare manutenzione → FMEA (RPN)
Rispettare obbligo normativo (Seveso) → HAZOP + QRA
Combinare i metodi: I metodi non si escludono. Un'analisi completa per un impianto critico usa: What-If (scoping), HAZOP (analisi sistematica), FTA (causa top-event), ETA (conseguenze), Bow-tie (barriere), QRA (quantificazione). L'RSPP del Modulo C deve saper leggere i risultati di tutti e saper scegliere quale richiedere ai team specialistici.

12 · Riepilogo e verifica — Sessione 4

I punti chiave della Sessione 4 — Risk Assessment avanzato:
  • FMEA: S×O×D = RPN → prioritizzazione azioni correttive per componenti/processi
  • HAZOP: parole guida su nodi di impianto → identificazione deviazioni pericolose
  • FTA: deduttivo (top-down), porte AND/OR, calcolo probabilità, minimal cut sets
  • ETA: induttivo (bottom-up), scenari conseguenti all'evento iniziatore, frequenze di accadimento
  • What-If: rapido, qualitativo, ideale per MoC e team multidisciplinari
  • Bow-tie: visuale, barriere preventive vs mitigative, comunicazione rischi
  • ALARP: ridurre il rischio finché è ragionevolmente praticabile
  • Rischi emergenti: cobot, AMR, VR, wearable, IoT, nanotecnologie
Domanda di verifica
Un impianto di verniciatura a polveri utilizza un forno a gas naturale. Il datore di lavoro vuole installare un secondo bruciatore per aumentare la produttività. Quale/i metodo/i applicheresti come RSPP e perché?

Risposta: MoC attivato dal cambiamento. What-If immediato (cosa cambia con più bruciatori: aumento pressione gas, ATEX, emissioni). FMEA sul sistema bruciatori (modalità di guasto: mancata accensione, fiamma fuori scala). Bow-tie per "Incendio/Esplosione forno" → barriere preventive (interblocco, rilevatori CO, ESD) e mitigative (piano emergenza, estintori CO2). DVR aggiornato prima dell'avvio.
Sessione 4 · sottofondo