RSPP e Ingegnere informatico
Nel panorama della sicurezza sul lavoro contemporanea, comprendere le dinamiche che portano agli incidenti rappresenta il primo passo verso una prevenzione efficace. Il Swiss Cheese Model, sviluppato dal professor James Reason alla fine degli anni Novanta, ha rivoluzionato il modo in cui interpretiamo gli infortuni e i mancati incidenti sul posto di lavoro. Questo modello, noto anche come modello delle fette di formaggio, offre una rappresentazione visiva e intuitiva di come le organizzazioni possano costruire sistemi di difesa resilienti, trasformando l'approccio tradizionale dalla ricerca del colpevole individuale all'analisi sistemica delle debolezze organizzative. Per i professionisti della sicurezza e i datori di lavoro ai sensi del D.Lgs 81/08, comprendere questo modello significa disporre di uno strumento potente per prevenire gli infortuni e costruire una cultura della sicurezza autentica e partecipata.
Cos'è il Modello Swiss Cheese di James Reason
Il Modello Swiss Cheese di James Reason nasce dalla necessità di superare una visione troppo semplicistica degli incidenti sul lavoro, che per decenni aveva concentrato l'attenzione esclusivamente sugli errori commessi dagli operatori in prima linea. James Reason, psichiatra e professore di psicologia organizzativa presso l'Università di Manchester, ha sviluppato questo framework teorico analizzando gli incidenti in settori ad alto rischio come l'aviazione, il nucleare e la medicina. La sua intuizione fondamentale è che gli incidenti non si verificano a causa di un singolo errore, ma rappresentano il risultato dell'allineamento simultaneo di múltiples falle in un sistema che dovrebbe essere protetto da barriere difensive multiple. Questa prospettiva ha avuto un impatto profondo sulla gestione della sicurezza aziendale, influenzando le normative internazionali e le best practice adottate dalle organizzazioni più avanzate al mondo.
L'importanza di questo modello per la sicurezza sul lavoro in Italia risiede nella sua capacità di spostare l'attenzione dalla punizione individuale al miglioramento del sistema organizzativo. L'articolo 28 del D.Lgs 81/08 impone al datore di lavoro di effettuare la valutazione dei rischi, considerando non solo i rischi fisici ma anche quelli derivanti dall'organizzazione del lavoro e dai fattori umani. Il modello di Reason fornisce proprio il framework concettuale per comprendere come questi fattori interagiscano e come le "difese" aziendali possano essere rafforzate sistematicamente. La valutazione del rischio, condotta secondo i principi dell'articolo 17 del decreto, richiede infatti un approccio che consideri l'interazione tra uomo, macchina e ambiente, esattamente ciò che il Swiss Cheese Model permette di visualizzare e analizzare.
L'Intuizione delle Fette di Formaggio e i Buchi di Difesa
L'immagine delle fette di formaggio rappresenta il cuore intuitivo del modello di Reason e costituisce la sua maggiore forza comunicativa. Ogni fetta di formaggio simboleggia una barriera difensiva presente nell'organizzazione, mentre i buchi nel formaggio rappresentano le debolezze o le falle in ciascuna barriera. In un sistema ideale, queste fette si succedono l'una all'altra creando stratificazioni di protezione: quando un errore supera una barriera, la barriera successiva dovrebbe intercettarlo e neutralizzarlo prima che provochi conseguenze. La metafora del formaggio svizzero è particolarmente efficace perché rende immediatamente comprensibile un concetto altrimenti astratto: anche le migliori difese hanno buchi, e sono proprio questi buchi che, allineandosi, permettono all'errore di raggiungere l'esito negativo.
La chiave del modello risiede nella natura dinamica dei buchi: non si tratta di difetti fissi e immutabili, ma di aperture che cambiano posizione e dimensione nel tempo, in risposta alle condizioni operative, all'affaticamento del personale, ai cambiamenti organizzativi e a numerosi altri fattori. Una barriera tecnica come un sistema di allarme può risultare inefficace in determinate condizioni; una procedura scritta può essere inadeguata rispetto alla realtà operativa; il addestramento del personale può essere insufficiente per gestire situazioni non previste. Comprendere questa dinamicità permette ai professionisti della sicurezza di adottare un approccio proattivo, monitorando continuamente l'efficacia delle barriere e rafforzandole prima che i loro buchi si allineino con quelli delle altre difese.
Condizioni Latenti vs Errori Attivi
Una delle distinzioni più importanti introdotte da James Reason nel suo modello è quella tra condizioni latenti ed errori attivi, che rappresentano le due categorie fondamentali di fattori che contribuiscono agli incidenti. Gli errori attivi sono le azioni o le omissioni commesse dagli operatori in prima linea nel momento in cui si verifica l'incidente: il mancato utilizzo dei dispositivi di protezione, la decisione di bypassare una procedura di sicurezza, l'errore di calcolo o di valutazione. Questi errori sono visibili, tangibili e spesso costituiscono l'ultimo anello della catena causale, quello che precede immediatamente l'evento indesiderato. Tuttavia, concentrarsi esclusivamente sugli errori attivi significa ignorare le cause profonde che hanno reso possibile quell'errore.
Le condizioni latenti, al contrario, sono le debolezze sistemiche presenti nell'organizzazione molto prima dell'incidente e che possono rimanere silenti per lungo tempo. Queste includono progettazioni ergonomiche inadeguate, procedure obsolete o poco chiare, carichi di lavoro eccessivi, mancanza di risorse per la manutenzione, carenze nella formazione, pressioni economiche che incentivano la velocità a scapito della sicurezza, e comunicazioni inefficaci tra i vari livelli dell'organizzazione. Nel contesto del D.Lgs 81/08, l'articolo 2 definisce il rischio come la possibilità che si verifichi un danno, e le condizioni latenti rappresentano proprio quei fattori che aumentano sistematicamente questa possibilità. Rimuovere le condizioni latenti è molto più efficace che cercare di eliminare gli errori umani, poiché l'essere umano è per definizione fallibile e commetterà sempre errori in qualsiasi sistema complesso.
Le Barriere Difensive nel Modello di Reason
Il modello di Reason identifica diverse tipologie di barriere difensive che le organizzazioni possono implementare per proteggere i lavoratori e prevenire gli incidenti. Queste barriere operano a diversi livelli dell'organizzazione, dalla progettazione fisica degli ambienti di lavoro alle politiche aziendali, dai sistemi di gestione della qualità alla cultura organizzativa. Comprendere la natura e la funzione di ciascuna barriera permette ai professionisti della sicurezza di identificare le lacune esistenti e di prioritizzare gli investimenti in nuove difese. L'articolo 15 del D.Lgs 81/08 stabilisce che il datore di lavoro deve adottare le misure necessarie per eliminare o ridurre i rischi alla fonte, privilegiando la protezione collettiva su quella individuale, esattamente il principio che guida la progettazione delle barriere nel modello di Reason.
La gerarchia delle barriere nel modello di Reason segue una logica simile alla gerarchia dei controlli ampiamente riconosciuta nella sicurezza industriale. Le barriere più efficaci sono quelle che eliminano il rischio alla fonte, come la sostituzione di sostanze pericolose con alternative meno rischiose o la progettazione di macchine intrinsecamente sicure. Seguono le barriere di isolamento che separano il lavoratore dal pericolo, come le protezioni meccaniche e i sistemi di ventilazione. Poi troviamo le barriere amministrative che modificano il modo in cui le persone lavorano, come le procedure e i permessi di lavoro. Infine, le barriere comportamentali che dipendono dalle azioni individuali, come l'utilizzo dei dispositivi di protezione individuale. Questa gerarchia è fondamentale per comprendere dove concentrare gli sforzi di miglioramento: le barriere più in alto nella gerarchia sono più affidabili perché non dipendono dal comportamento umano.
Barriere Tecniche, Organizzative e Procedurali
Le barriere tecniche costituiscono il primo livello di difesa nel modello di Reason e comprendono tutti gli elementi fisici e ingegneristici progettati per prevenire gli incidenti o per attenuarne le conseguenze. Rientrano in questa categoria i dispositivi di sicurezza delle macchine, come arresti di emergenza, ripari mobili interbloccati e sistemi di rilevamento anomalie, ma anche le infrastrutture come i sistemi antincendio, i dispositivi di protezione collettiva e gli impianti di aspirazione. L'articolo 70 del D.Lgs 81/08 stabilisce che le macchine devono essere conformi ai requisiti essenziali di sicurezza e l'articolo 72 disciplina l'utilizzo di attrezzature di lavoro, evidenziando l'importanza delle barriere tecniche nel quadro normativo italiano. Queste barriere sono particolarmente efficaci perché operano indipendentemente dalle azioni umane, ma richiedono una corretta progettazione, installazione e manutenzione per rimanere efficaci nel tempo.
Le barriere organizzative comprendono tutti gli elementi strutturali dell'organizzazione che influenzano la sicurezza, dalla struttura gerarchica ai sistemi di comunicazione, dalla cultura aziendale alle politiche di assunzione e formazione del personale. L'articolo 30 del D.Lgs 81/08 richiede che il sistema di gestione della sicurezza sul lavoro sia parte integrante del sistema di gestione aziendale, riconoscendo esplicitamente che la sicurezza deve essere integrata nella struttura organizzativa. Esempi di barriere organizzative includono la definizione chiara delle responsabilità per la sicurezza, i meccanismi di segnalazione delle non conformità, i sistemi di gestione delle emergenze, le politiche che non puniscono la segnalazione di errori e i processi decisionali che considerano sistematicamente le implicazioni sulla sicurezza. Queste barriere sono fondamentali perché creano le condizioni affinché le altre barriere funzionino correttamente, ma sono anche le più difficili da modificare perché richiedono cambiamenti culturali profondi.
Le barriere procedurali rappresentano il terzo livello di difesa e comprendono tutte le regole, le istruzioni operative e i protocolli che guidano il comportamento dei lavoratori nelle situazioni di rischio. L'articolo 36 del D.Lgs 81/08 impone l'obbligo di informazione ai lavoratori, che deve comprendere anche le procedure da adottare in caso di pericolo grave e immediato, mentre l'articolo 37 disciplina la formazione dei lavoratori e dei loro rappresentanti. Le procedure di sicurezza, i permessi di lavoro, i check-list di controllo e i protocolli di emergenza sono tutti esempi di barriere procedurali. La loro efficacia dipende però da numerosi fattori: devono essere chiare, accessibili, aggiornate, conosciute dai lavoratori e realistiche rispetto alla situazione operativa. Una procedura perfetta sulla carta ma impossibile da seguire in pratica rappresenta una barriera completamente inefficace, con un "buco" che rimane costantemente aperto.
Come i Buchi si Allineano: Anatomia di un Incidente
L'allineamento dei buchi nelle fette di formaggio rappresenta il momento cruciale in cui le condizioni latenti e gli errori attivi convergono per produrre un incidente. Per comprendere questo fenomeno, consideriamo un esempio concreto nel settore industriale: un incidente di natura elettrica che si verifica durante operazioni di manutenzione su un quadro elettrico. Supponiamo che le condizioni latenti includano una procedura di lockout-tagout (LOTO) che non copre tutte le fonti di energia pericolosa nel quadro, un sistema di gestione della manutenzione che non ha programmato la sostituzione di un componente difettoso, e una cultura aziendale che accetta tempistiche di intervento troppo strette. A queste si aggiunge un errore attivo: il tecnico che esegue l'intervento non verifica personalmente lo stato dell'interruttore generale prima di iniziare, fidandosi della segnalazione del collega.
Schema dell'allineamento delle falle:
| Fetta di Formaggio (Barriera) | Buco (Falla) | Conseguenza dell'allineamento |
|---|---|---|
| Progettazione impianto | Mancato isolamento energia pneumatica | Energia residua attiva |
| Procedura LOTO | Non copre tutte le fonti energetiche | Procedura incompleta |
| Formazione tecnici | Mancanza competenze specifiche LOTO | Errore applicativo |
| Supervisione | Assenza controllo pre-intervento | Mancata intercettazione errore |
| Dispositivi Protezione | DPI non indossati o inadeguati | Esposizione diretta al rischio |
Nell'esempio descritto, ciascuna barriera difensiva presenta una falla specifica: la progettazione dell'impianto non garantiva l'isolamento completo di tutte le fonti energetiche; la procedura LOTO non era sufficientemente dettagliata; la formazione dei tecnici non includeva competenze specifiche sulla gestione di tutte le fonti energetiche; la supervisione non prevedeva un controllo sistematico prima dell'inizio degli interventi; infine, i dispositivi di protezione individuale non erano stati adeguatamente selezionati o il loro utilizzo non era stato verificato. Singolarmente, ciascuna di queste falle potrebbe non essere sufficiente a causare un incidente: la procedura incompleta poteva essere compensata da una formazione adeguata, la mancanza di supervisione poteva essere mitigata da una cultura di reciproca verifica tra colleghi. È l'allineamento simultaneo di tutte queste falle che crea il percorso attraverso il quale l'errore raggiunge l'esito negativo.
Questo esempio illustra perché il modello di Reason è così potente per l'analisi degli incidenti: permette di comprendere che l'operatore che ha commesso l'errore attivo è spesso l'ultima persona in una lunga catena di decisioni e condizioni che hanno reso possibile l'incidente. Concentrarsi esclusivamente su questo operatore, punendolo o formandolo ulteriormente, non affronta le cause profonde che hanno permesso all'errore di produrre conseguenze. L'articolo 2 del D.Lgs 81/08 definisce il rischio come la possibilità che si verifichi un danno, e il modello di Reason mostra chiaramente come questa possibilità aumenti esponenzialmente quando le difese organizzative presentano falle allineate. Una cultura della sicurezza matura utilizza questa comprensione per rafforzare sistematicamente le barriere, riducendo la probabilità che i buchi si allineino in futuro.
Applicazione Pratica del Modello nella Sicurezza Aziendale
L'applicazione pratica del Swiss Cheese Model nella gestione della sicurezza aziendale richiede un cambiamento di mentalità che va oltre la semplice comprensione teorica del modello. Le organizzazioni che hanno adottato con successo questo approccio hanno imparato a vedere ogni incidente o near-miss come un'opportunità per identificare le debolezze sistemiche e per rafforzare le difese prima che queste si allineino nuovamente. L'articolo 8 del D.Lgs 81/08 disciplina la procedura per l'accertamento delle responsabilità in caso di infortunio, ma il modello di Reason suggerisce che questa procedura dovrebbe concentrarsi sull'identificazione delle cause sistemiche piuttosto che sulla semplice attribuzione di colpe individuali. Questo non significa esonerare dalla responsabilità chi commette violazioni gravi o comportamenti dolosi, ma riconoscere che la maggior parte degli incidenti deriva da fallimenti organizzativi che possono e devono essere prevenuti.
La cultura della sicurezà che si ispira al modello di Reason si caratterizza per alcune pratiche distintive che la differenziano dalle culture tradizionali. In primo luogo, promuove il reporting trasparente degli errori e dei near-miss, senza punire chi segnala problemi, perché ogni segnalazione rappresenta un'opportunità per identificare buchi nelle barriere prima che si allineino con altri. In secondo luogo, favorisce un approccio non punitivo all'analisi degli incidenti, concentrandosi sul miglioramento del sistema piuttosto che sulla ricerca di capri espiatori. In terzo luogo, integra la considerazione della sicurezza in tutti i processi decisionali, dalla progettazione di nuovi impianti alle scelte di acquisto, dalla definizione delle tempistiche di produzione alla pianificazione della formazione. Questa cultura non si costruisce con proclami aziendali ma con azioni concrete e coerenti nel tempo, supportate da una leadership visibile e impegnata sulla sicurezza.
Usare il Modello per Analizzare Infortuni Reali
L'analisi degli infortuni utilizzando il modello di Reason richiede una metodologia strutturata che permetta di identificare tutte le barriere coinvolte e le rispettive falle. Il processo inizia con la ricostruzione dettagliata della sequenza degli eventi, raccogliendo testimonianze, dati oggettivi e documentazione disponibile. Successivamente, si procede all'identificazione delle barriere difensive che avrebbero dovuto intercettare l'errore a ciascuno stadio della sequenza, valutando se queste barriere erano presenti, se erano funzionanti e se sono state correttamente utilizzate. Per ogni barriera identificata, si analizza la natura del "buco" presente al momento dell'incidente, distinguendo tra condizioni latenti preesistenti ed errori attivi commessi in quel frangente. Questa analisi permette di costruire una mappa visiva dell'allineamento delle falle, simile all'infografica proposta, che diventa la base per definire le azioni correttive.
Un aspetto fondamentale dell'analisi secondo il modello di Reason è la distinzione tra cause immediate e cause profonde. Le cause immediate sono gli errori attivi e le condizioni latenti più direttamente coinvolte nella sequenza che ha portato all'incidente. Le cause profonde, o cause radice, sono le debolezze organizzative, culturali e strategiche che hanno permesso alle cause immediate di esistere e di manifestarsi. Ad esempio, la causa immediata potrebbe essere il mancato utilizzo di un dispositivo di protezione, ma la causa profonda potrebbe essere l'inadeguatezza dei sistemi di verifica dell'utilizzo dei DPI, la mancanza di DPI appropriati per il tipo di rischio, la pressione produttiva che scoraggia pause per indossare i dispositivi, o una cultura che normalizza il rischio. Un'analisi efficace deve raggiungere le cause profonde, altrimenti le azioni correttive saranno cosmetiche e inefficaci nel prevenire incidenti simili in futuro.
L'applicazione di questa analisi nel contesto normativo italiano è supportata dall'articolo 71 del D.Lgs 81/08, che richiede la notifica degli infortuni con prognosi superiore a 40 giorni all'INAIL e agli organismi competenti, ma anche dall'articolo 20 che impone la partecipazione dei lavoratori alla prevenzione attraverso i rappresentanti per la sicurezza. Il modello di Reason offre un linguaggio comune e una cornice concettuale che facilita la comunicazione tra tutti gli attori della prevenzione, dai lavoratori ai dirigenti, dai responsabili della sicurezza agli ispettori esterni. Quando tutti parlano lo stesso linguaggio delle barriere e delle falle, l'analisi degli incidenti diventa più efficace e le azioni correttive più mirate e durature.
Identificare e Rafforzare le Barriere Deboli
L'identificazione proattiva delle barriere deboli rappresenta l'applicazione più preziosa del modello di Reason, poiché permette di intervenire prima che si verifichino incidenti. Questo processo richiede la mappatura sistematica di tutte le barriere difensive presenti in azienda, valutandone periodicamente l'efficacia attraverso ispezioni, audit, simulazioni di emergenza e analisi dei near-miss. Gli audit della sicurezza condotti ai sensi dell'articolo 26 del D.Lgs 81/08 per la scelta di contratti d'appalto possono essere estesi per valutare l'efficacia delle barriere esistenti, non solo la loro presenza formale. Una barriera può essere documentata nei registri aziendali ma completamente inefficace nella pratica: l'audit deve verificare che le barriere siano effettivamente funzionanti e utilizzate correttamente, non solo che esistano sulla carta.
Il rafforzamento delle barriere può avvenire attraverso diverse strategie complementari. Innanzitutto, si possono eliminare le condizioni latenti che creano buchi permanenti o ricorrenti, come procedure inadeguate, carenze nella manutenzione o mancanza di formazione specifica. In secondo luogo, si possono aggiungere nuove barriere per creare strati di protezione aggiuntivi, riducendo la probabilità che tutti i buchi si allineino simultaneamente. In terzo luogo, si possono rendere le barriere esistenti più robuste e meno dipendenti dal comportamento umano, privilegiando le soluzioni ingegneristiche su quelle amministrative. L'articolo 15 del D.Lgs 81/08 stabilisce che le misure di prevenzione devono essere adeguate al rischio, e il modello di Reason fornisce criteri concreti per valutare l'adeguatezza delle barriere difensive. Un sistema con barriere robuste e ridondanti è più sicuro di uno che dipende dalla perfezione umana.
La prioritizzazione degli interventi di rafforzamento delle barriere deve considerare sia la probabilità che una falla si manifesti sia le conseguenze potenziali di un allineamento di falle. Le barriere che proteggono da rischi con conseguenze gravi o catastrofiche meritano particolare attenzione, anche se la probabilità di allineamento delle falle sembra bassa. Questo approccio è coerente con il principio di precauzione implicito nel sistema normativo italiano ed europeo. Inoltre, le barriere che presentano buchi frequenti o che dipendono da fattori particolarmente variabili, come il comportamento umano in condizioni di stress, richiedono maggiore ridondanza. Il monitoraggio continuo delle condizioni delle barriere, attraverso indicatoriLeading e lagging, permette di identificare tempestivamente il deterioramento delle difese e di programmare interventi preventivi prima che si verifichino incidenti.
Integrazione con Altri Metodi di Analisi degli Incidenti
Il Swiss Cheese Model non opera in isolamento ma si integra efficacemente con altre metodologie di analisi degli incidenti, creando un approccio completo e robusto alla gestione della sicurezza. L'integrazione con il metodo dei "5 Perché" permette di risalire dalle cause immediate alle cause profonde, mentre l'analisi dell'albero dei guasti consente di mappare le combinazioni di eventi che possono portare all'incidente. L'analisi della matrice causa-effetto, il metodo Bow-Tie e la Swiss Root Cause Analysis rappresentano altri strumenti complementari che possono essere utilizzati insieme al modello di Reason per ottenere una comprensione approfondita degli incidenti e per definire azioni correttive efficaci. La scelta della metodologia o della combinazione di metodologie dipende dalla complessità dell'incidente, dalle risorse disponibili e dalla maturità dell'organizzazione nell'analisi della sicurezza.
L'articolo 9 del D.Lgs 81/08 stabilisce che il Comitato per l'indirizzo e la valutazione delle politiche attive e per il coordinamento nazionale delle attività di vigilanza in materia di salute e sicurezza sul lavoro promuove la diffusione di buone prassi, e il modello di Reason rappresenta una di queste prassi validate dall'esperienza internazionale. La sua integrazione con i sistemi di gestione della sicurezza certificati, come OHSAS 18001 e ISO 45001, permette di arricchire i processi di miglioramento continuo con una prospettiva sistemica sugli incidenti. I requisiti di analisi degli incidenti e di definizione di azioni correttive presenti in questi standard trovano nel modello di Reason una cornice teorica che guida l'analisi verso le cause sistemiche piuttosto che verso le attribuzioni di colpa individuali. Questa integrazione rafforza sia l'efficacia dell'analisi sia la credibilità del sistema di gestione agli occhi di auditor, autorità di controllo e stakeholder.
Swiss Cheese Model e Root Cause Analysis
L'integrazione tra il Swiss Cheese Model e la Root Cause Analysis (RCA) rappresenta una delle combinazioni più efficaci per l'analisi approfondita degli incidenti. Mentre il modello di Reason offre la cornice teorica che spiega come gli incidenti si verificano attraverso l'allineamento delle falle nelle barriere difensive, la RCA fornisce la metodologia strutturata per identificare le cause radice di ogni singola falla. Insieme, questi approcci permettono di costruire un quadro completo sia della dinamica dell'incidente sia delle sue cause profonde. La RCA tradizionale, sviluppata inizialmente nell'industria nucleare e aerospaziale, si concentra sulla identificazione delle cause radice attraverso un processo di domande successive che parte dall'evento indesiderato e risale alle decisioni e alle condizioni che lo hanno reso possibile.
La combinazione dei due approcci si articola in una sequenza logica di analisi. In primo luogo, si utilizza il modello di Reason per identificare tutte le barriere coinvolte e per mappare le falle che si sono allineate, costruendo una visione olistica della dinamica dell'incidente. In secondo luogo, per ciascuna falla identificata, si applicano le tecniche RCA per risalire alle cause radice che hanno permesso a quella specifica falla di esistere. Questo processo permette di distinguere tra cause immediate, cause intermedie e cause profonde, costruendo una gerarchia causale che guida la definizione delle priorità di intervento. Le azioni correttive possono così essere classificate in base al livello a cui intervengono: le azioni che intervengono sulle cause profonde sono le più efficaci perché prevengono non solo l'incidente specifico ma anche incidenti simili che potrebbero verificarsi in futuro attraverso percorsi diversi.
L'utilizzo combinato di questi approcci è particolarmente appropriato per incidenti complessi o gravi, dove una comprensione superficiale delle cause potrebbe portare a interventi inefficaci o addirittura controproducenti. L'articolo 2 del D.Lgs 81/08 definisce il "quasi incidente" come un evento non dannoso che avrebbe potuto causare infortuni o danni alla salute, e l'applicazione dell'analisi combinata Swiss Cheese e RCA ai quasi incidenti permette di imparare da situazioni che fortunatamente non hanno prodotto conseguenze, rafforzando le difese prima che si verifichi un incidente vero e proprio. Questo approccio proattivo alla gestione della sicurezza, che impara dagli incidenti evitati oltre che da quelli accaduti, rappresenta il segno distintivo delle organizzazioni con una cultura della sicurezza matura e avanzata.
Dalla Colpa Individuale alla Responsabilità Organizzativa
Uno dei contributi più significativi del modello di Reason alla gestione della sicurezza sul lavoro è il cambiamento paradigmatico dalla ricerca della colpa individuale all'analisi della responsabilità organizzativa. Per decenni, l'approccio tradizionale agli incidenti sul lavoro si era concentrato sull'identificazione dell'errore umano che aveva immediatamente preceduto l'evento, applicando sanzioni disciplinari o legali all'operatore coinvolto. Questo approccio, apparentemente logico e giusto, si è rivelato inefficace nella prevenzione degli incidenti perché ignorava sistematicamente le condizioni che avevano reso possibile l'errore umano. Il modello di Reason dimostra scientificamente che l'errore umano è inevitabile in qualsiasi sistema complesso e che la responsabilità per la sicurezza risiede primariamente nella progettazione del sistema organizzativo, non nel comportamento perfetto degli individui.
Questa prospettiva non elimina la responsabilità individuale ma la ridefinisce in un contesto più ampio e più equo. Gli operatori rimangono responsabili di seguire le procedure, di utilizzare i dispositivi di protezione e di segnalare le anomalie, ma l'organizzazione ha la responsabilità primaria di creare le condizioni affinché questi comportamenti siano possibili, praticabili e naturali. L'articolo 18 del D.Lgs 81/08 elenca gli obblighi del datore di lavoro, che includono la valutazione dei rischi, la fornitura di informazione e formazione, la messa a disposizione di dispositivi di protezione e la vigilanza sull'osservanza delle norme. Questi obblighi organizzativi, quando adempiuti efficacemente, riducono la probabilità che si verifichino errori umani con conseguenze gravi, indipendentemente dalla buona volontà o dalla attenzione dei singoli lavoratori.
La transizione culturale dalla colpa alla responsabilità organizzativa richiede tempo e impegno costante a tutti i livelli dell'organizzazione. I vertici aziendali devono dimrare con le proprie azioni che la sicurezza è una priorità effettiva, non solo dichiarata, e che il reporting trasparente degli errori è incoraggiato e non punito. I responsabili operativi devono essere formati ad analizzare gli incidenti con una prospettiva sistemica, resistendo alla tentazione di cercare un singolo colpevole. I lavoratori devono comprendere che la loro segnalazione di pericoli e near-miss contribuisce a proteggere tutti i colleghi, incluso se stessi. Questa cultura della responsabilità condivisa, supportata dal framework concettuale del modello di Reason, crea le condizioni per un miglioramento continuo della sicurezza che nessun sistema basato sulla punizione potrà mai raggiungere.
Domande Frequenti
Il modello Swiss Cheese è utilizzabile per i near miss?
Il modello Swiss Cheese è particolarmente adatto all'analisi dei near miss (quasi incidenti) e rappresenta anzi uno degli strumenti più efficaci per questo tipo di analisi. I near miss sono eventi in cui si verifica un errore o una sequenza di errori che potrebbero aver causato un infortunio ma che, per puro caso o per l'intervento di una barriera difensiva fortuita, non hanno prodotto conseguenze. L'analisi di questi eventi utilizzando il modello di Reason permette di identificare le falle nelle barriere che erano presenti al momento del quasi incidente, fornendo un'opportunità preziosa per rafforzare le difese prima che un evento simile provochi conseguenze reali. Poiché i near miss sono molto più frequenti degli incidenti con infortuni, il loro sistematico permette di accumulare rapidamente informazioni sulle debolezze del sistema e di implementare miglioramenti continui.
L'applicazione del modello ai near miss richiede una mentalità proattiva che veda in questi eventi non delle curiosità da archiviare ma dei segnali di allarme da investigare. L'articolo 20 del D.Lgs 81/08 impone ai lavoratori di segnalare al datore di lavoro o al responsabile le situazioni di pericolo grave e immediato, ma un'organizzazione matura incoraggia la segnalazione di tutti gli incidenti potenziali, non solo quelli imminenti. Le barriere che hanno intercettato l'errore in un near miss potrebbero non essere presenti o funzionanti la prossima volta, e l'analisi sistematica permette di comprendere quali difese hanno funzionato e quali no, guidando le priorità di investimento nella sicurezza. Un sistema di gestione che analizza attivamente i near miss impara molto più velocemente di uno che aspetta solo gli infortuni gravi.
Come spiegare il modello di Reason ai lavoratori?
Spiegare il modello di Reason ai lavoratori richiede un linguaggio semplice e concreto, lontano dal gergo tecnico e accademico, e ricco di esempi tratti dalla loro esperienza quotidiana. L'analogia delle fette di formaggio è particolarmente efficace perché è immediatamente comprensibile e non richiede conoscenze preliminari: si può presentare il modello dicendo che ogni lavoratore, ogni procedura, ogni dispositivo di sicurezza rappresenta una fetta di formaggio che dovrebbe bloccare gli errori, ma ogni fetta ha dei buchi, e quando tutti i buchi si allineano per caso si verifica l'incidente. L'obiettivo non è eliminare tutti i buchi, cosa impossibile, ma ridurre la probabilità che si allineino aggiungendo più fette, rendendo i buchi più piccoli e facendo in modo che i buchi di una fetta non siano mai nella stessa posizione dei buchi delle altre.
Per i lavoratori, il messaggio più importante del modello è che la sicurezza è una responsabilità condivisa che non può essere affidata alla sola attenzione individuale. Ogni lavoratore contribuisce alle barriere difensive con il proprio comportamento sicuro, ma l'organizzazione deve fornire le condizioni strutturali, procedurali e tecniche perché questo comportamento sia possibile. Coinvolgendo i lavoratori nell'identificazione delle falle nelle barriere, chiedendo il loro parere su come migliorare le procedure e valorizzando la loro segnalazione di pericoli, si costruisce una cultura della sicurezza partecipata che è molto più efficace di qualsiasi sistema di controllo e sanzione. Il modello di Reason, presentato correttamente, empowerment i lavoratori dandogli gli strumenti concettuali per comprendere il loro ruolo nel sistema di sicurezza e per contribuire attivamente al suo miglioramento continuo.
In cosa differisce il modello di Reason dalla piramide di Heinrich?
Il modello di Reason e la piramide di Heinrich rappresentano due approcci storicamente importanti ma concettualmente diversi alla comprensione degli incidenti. La piramide di Heinrich, proposta nel 1931, stabilisce un rapporto numerico tra incidenti gravi, incidenti minori e infortuni senza danno, suggerendo che per ogni infortunio grave esistano 29 infortuni minori e 300 incidenti senza danno. Questo modello ha il merito di aver evidenziato che gli incidenti non sono eventi isolati ma si verificano secondo pattern prevedibili, e che la prevenzione degli incidenti minori e dei quasi incidenti può ridurre anche gli incidenti gravi. Tuttavia, la piramide di Heinrich si concentra essenzialmente sulla quantificazione degli eventi e non fornisce una spiegazione delle cause, assumendo implicitamente che tutti gli incidenti abbiano la stessa natura e seguano la stessa dinamica.
Il modello di Reason si differenzia profondamente perché non si limita a quantificare gli incidenti ma ne spiega il meccanismo causale, introducendo il concetto delle barriere difensive che possono essere perforate. Mentre la piramide di Heinrich può essere interpretata in modo meccanicistico come una mera progressione quantitativa, il modello di Reason introduce la complessità sistemica e la casualità dell'allineamento delle falle. Inoltre, il modello di Reason enfatizza il ruolo delle condizioni latenti, presenti nell'organizzazione molto prima dell'incidente, mentre la piramide di Heinrich tende a concentrarsi sugli errori individuali. Per queste ragioni, il modello di Reason è generalmente considerato più sofisticato e più adatto a guidare interventi di miglioramento mirati, mentre la piramide di Heinrich rimane utile come strumento di comunicazione per illustrare la frequenza relativa degli eventi e l'importanza di analizzare anche gli incidenti apparentemente insignificanti.
Conclusioni
Il Swiss Cheese Model di James Reason rappresenta uno strumento fondamentale per comprendere le dinamiche che portano agli incidenti sul lavoro e per costruire organizzazioni più sicure. Attraverso la metafora delle fette di formaggio con i loro buchi che si allineano, il modello rende immediatamente comprensibile un concetto essenziale: gli incidenti non si verificano a causa di un singolo errore ma sono il risultato dell'interazione di molteplici fallimenti sistemici che si verificano simultaneamente. Questa comprensione ha implicazioni profonde per la gestione della sicurezza aziendale, spostando l'attenzione dalla punizione dell'errore individuale al miglioramento continuo delle difese organizzative. Per i datori di lavoro e i responsabili della sicurezza che operano nel quadro del D.Lgs 81/08, il modello di Reason offre una cornice teorica solida per comprendere e implementare gli obblighi normativi in materia di valutazione dei rischi, formazione dei lavoratori e gestione degli incidenti.
L'adozione pratica del modello richiede un impegno costante nella mappatura delle barriere difensive, nell'identificazione delle condizioni latenti e nel rafforzamento delle difese deboli prima che si verifichino incidenti. L'integrazione con metodologie complementari come la Root Cause Analysis permette di condurre analisi approfondite che risalgono alle cause profonde degli eventi, guidando interventi correttivi duraturi. Soprattutto, il modello di Reason promuove una cultura della sicurezza basata sulla responsabilità organizzativa condivisa, sulla trasparenza nella segnalazione degli errori e sul miglioramento continuo. Le organizzazioni che abbracciano questo approccio non solo riducono gli infortuni ma costruiscono un vantaggio competitivo duraturo, basato sulla fiducia dei lavoratori, sulla reputazione presso clienti e stakeholder e sull'efficienza operativa che deriva dall'eliminazione degli sprechi legati agli incidenti.
Investire nella comprensione e nell'applicazione del modello di Reason significa investire nel futuro della propria organizzazione. Ogni incidente evitato, ogni near-miss analizzato, ogni barriera rafforzata contribuisce a costruire un ambiente di lavoro più sicuro e più umano. In un contesto normativo italiano sempre più attento alla partecipazione dei lavoratori e alla sistematicità della prevenzione, come richiesto dal Titolo I del D.Lgs 81/08, disporre di strumenti concettuali solidi come il Swiss Cheese Model permette di affrontare le sfide della sicurezza con competenza e professionalità. Il percorso verso l'eccellenza nella sicurezza è un viaggio continuo, e il modello di Reason fornisce la mappa per orientarsi.
Scopri come Ordex HSE Manager può aiutartiScritto da
ing. Alessio S.Founder & Tech Lead di Ordex · RSPP
Ingegnere informatico e RSPP, è il fondatore di Ordex. Unisce competenza tecnica e normativa per semplificare la gestione della sicurezza sul lavoro e degli adempimenti HSE di aziende e studi di consulenza.