Modelo de Reason o queso suizo: cómo se aplica en SST

Tabla de Contenidos

Ningún accidente grave tiene una sola causa. Esa es la idea que sostiene el modelo de Reason, también conocido como modelo del queso suizo. Y tiene una consecuencia práctica incómoda: buscar al responsable suele ser la forma más rápida de no arreglar nada.

Este artículo explica el modelo con las palabras de su autor. Además distingue los dos tipos de falla que describe. Y muestra cómo se traduce en controles concretos.

¿Qué es el modelo de Reason o del queso suizo?

James Reason, profesor de la Universidad de Manchester, propuso ver las defensas de una organización como láminas sucesivas. En un mundo ideal cada lámina estaría intacta. En la realidad, no.

Son más bien como lonchas de queso suizo, con muchos agujeros. Aunque, a diferencia del queso, estos agujeros se abren, se cierran y cambian de lugar continuamente.

James Reason, «Human error: models and management», BMJ, 2000, vol. 320, pp. 768-770

Esa última parte es la que más se olvida al citar el modelo. En cambio, los agujeros no están fijos. Una defensa que ayer funcionaba puede tener un hueco hoy. Por eso la verificación es periódica y no de una sola vez.

El accidente ocurre cuando los agujeros de varias láminas se alinean por un momento. Reason llama a eso una trayectoria de oportunidad. Es la que pone el peligro en contacto con las víctimas.

Los dos tipos de falla que describe el modelo

Reason atribuye los agujeros a dos causas. La distinción es la parte más útil del modelo en terreno:

Fallas activasCondiciones latentes
Quién las originaLas personas en contacto directo con el sistemaQuienes diseñan, construyen, redactan procedimientos y dirigen
Qué forma tomanDeslices, lapsus, torpezas, errores y violaciones de procedimientoProblemas que quedan instalados en el sistema, a la espera
Cuándo se venSu efecto suele notarse de inmediatoPueden pasar años sin manifestarse
Ejemplo en terrenoNo usar el arnés en una tarea puntualUn procedimiento que nunca contempló esa tarea
Qué las revelaLa observación y la supervisión en el momentoLa inspección programada y la auditoría

Reason describe las condiciones latentes como patógenos residentes del sistema. Nacen de decisiones de diseño, construcción, procedimientos y alta dirección. Es decir, estaban ahí antes de que alguien cometiera un error.

La consecuencia operativa es directa. Las fallas activas se ven mirando el trabajo. Ahí sirven el análisis de trabajo seguro y el permiso de trabajo antes de una tarea crítica. Las condiciones latentes no se ven así: aparecen en la matriz IPER y en las inspecciones programadas.

Un ejemplo, lámina por lámina

Conviene verlo en un caso. Es hipotético, pero cada pieza es reconocible en una obra.

Una grúa traslada material a la altura de un edificio en construcción. Una de sus vigas de apoyo tiene una fisura que no se ve a simple vista. Esa es la condición latente, y lleva meses ahí.

  • Lámina de mantenimiento. La revisión del equipo se hizo, pero sin registro fotográfico del punto crítico. El agujero es que nadie puede confirmar qué se miró.
  • Lámina de inspección. La ronda de seguridad de esa semana no alcanzó a cubrir el frente de izaje. El agujero es de cobertura, no de criterio.
  • Lámina de supervisión. El supervisor confía en el reporte del turno anterior, que llegó por mensaje y sin evidencia.
  • Lámina del acto. La maniobra se ejecuta con carga sobre una zona de tránsito, que el procedimiento prohíbe. Esa sí es una falla activa.

Ninguna de las cuatro, por sí sola, produce el accidente. La grúa cae el día en que las cuatro coinciden. Y por eso investigar solo la última, que es la más visible, deja intactas las otras tres.

Enfoque de la persona y enfoque del sistema

El artículo de Reason contrapone dos formas de entender el error. Y es, sobre todo, la parte que más cambia la práctica de una empresa.

El enfoque de la persona se concentra en los actos inseguros del individuo. Los explica por olvido, desatención o descuido. Sus respuestas típicas son capacitar de nuevo y sancionar.

El enfoque del sistema parte de que las personas son falibles. Asume que los errores nacen de factores que están aguas arriba. Sus respuestas apuntan a las condiciones de trabajo y a los procesos, no a la conducta individual.

Reason defiende el segundo. Y eso ordena la investigación de un accidente laboral. En vez de terminar en quién se equivocó, termina en qué defensa tenía un agujero.

Un error frecuente al citar el modelo

Es común ver atribuidos a Reason cuatro niveles: actos inseguros, precondiciones para actos inseguros, supervisión insegura e influencias organizacionales. Esos niveles no son suyos.

Pertenecen al HFACS, el sistema de análisis y clasificación de factores humanos de Shappell y Wiegmann. Se publicó como informe técnico de la Administración Federal de Aviación de Estados Unidos en el año 2000. El propio HFACS se declara construido sobre el modelo de fallas activas y latentes que Reason formuló en 1990.

La diferencia importa al elegir herramienta. Reason explica por qué fallan las defensas. HFACS ofrece una taxonomía para clasificar los factores encontrados. Y si buscas la secuencia de causas de una pérdida, corresponde el modelo de Frank Bird.

Cómo se traduce en controles concretos

El modelo se vuelve útil cuando cada lámina tiene un control verificable detrás. Es decir, no basta con nombrarlas.

  • Una defensa sin evidencia no es una defensa. Si la inspección no deja registro con fecha y responsable, no se puede saber si la lámina estaba entera.
  • Los agujeros se mueven, así que la frecuencia importa. Una verificación anual en un proceso que cambia cada turno deja huecos invisibles la mayor parte del tiempo.
  • Cada hallazgo es un agujero detectado. Si no se cierra con responsable y plazo, la lámina sigue perforada. Es justo el problema que resuelve auditar los hallazgos.
  • El equipo entregado no equivale a equipo usado. La entrega registrada de equipo de protección personal es una lámina, y el uso en terreno es otra distinta.

Para sostener eso hace falta que los registros existan y se puedan consultar. Es lo que revisa la guía de software de inspecciones de seguridad. Y es lo que permite pasar de una lista de defensas en el papel al estado real de cada una.

Si estás partiendo, toma un formato de la biblioteca de formatos. Úsalo para levantar el estado de cada defensa en una operación concreta. Para ver cómo encaja en la gestión preventiva, revisa la plataforma de seguridad y salud ocupacional o el detalle de qué son los riesgos laborales.

Preguntas frecuentes

¿Qué es el modelo de Reason o del queso suizo?

Es una forma de explicar por qué falla un sistema con varias defensas. Cada defensa se representa como una lámina de queso con agujeros. El accidente ocurre cuando los agujeros de varias láminas se alinean y dejan pasar el peligro.

¿Qué es una falla activa?

Son los actos inseguros de quienes están en contacto directo con el sistema. Reason los describe como deslices, lapsus, torpezas, errores y violaciones de procedimiento. Su efecto se nota casi de inmediato.

¿Qué es una condición latente?

Son los problemas que ya están en el sistema y esperan. Nacen de decisiones de diseño, construcción, redacción de procedimientos y dirección. Pueden pasar años sin manifestarse.

¿Por qué los agujeros cambian de lugar?

Porque las defensas no son estables. Reason señala que los agujeros se abren, se cierran y se desplazan de posición. Por eso una verificación de ayer no garantiza la condición de hoy.

¿Cuál es la diferencia entre el enfoque de la persona y el del sistema?

El enfoque de la persona culpa al individuo y responde con capacitación o sanción. El enfoque del sistema asume que la gente falla y actúa sobre las condiciones de trabajo. Reason defiende el segundo.

¿Qué diferencia hay con el modelo de Frank Bird?

Son dos modelos distintos. Bird explica la causalidad de pérdidas en una secuencia de causas. Reason explica por qué varias defensas fallan a la vez. Se complementan, no se reemplazan.

Sobre el autor

Antonio Sabaj

Comparte en

Suscríbete a nuestro Newsletter