C’è un paradosso al cuore dell’automazione industriale che raramente viene messo a fuoco con chiarezza: più una macchina diventa autonoma, meno l’operatore interviene durante il funzionamento ordinario. Ma quando deve farlo e prima o poi accade, è quasi sempre perché qualcosa è uscito dalla normalità. L’esposizione al rischio diminuisce in frequenza, ma aumenta in complessità proprio nel momento in cui l’operatore è meno preparato ad affrontarla.
Le ironie dell’automazione
Già nel 1983, la ricercatrice britannica Lisanne Bainbridge descrisse questo meccanismo nel saggio Ironies of Automation: più un sistema automatico è affidabile, meno gli operatori hanno occasione di esercitare le competenze necessarie per gestirlo in caso di anomalia. Il sistema riduce l’errore umano nella routine, ma crea le condizioni per cui l’intervento umano, quando arriva, è più difficile e più rischioso. Non è un paradosso teorico: è documentato in decenni di analisi degli incidenti industriali.
Fuori dal loop
Il termine tecnico è out of the loop syndrome: l’operatore che non interagisce quotidianamente con il sistema perde la capacità di costruire un modello mentale aggiornato di ciò che accade al suo interno. Sa come funziona la macchina nelle condizioni normali, quelle che l’automazione gestisce da sola, ma non conosce più con precisione gli stati intermedi, le sequenze non standard, la distribuzione reale dell’energia nei sottosistemi nel momento in cui qualcosa si ferma in modo inatteso.
Il nodo energetico
Questo aspetto diventa particolarmente critico quando l’intervento richiede la gestione di sistemi elettrici complessi. Un azionamento a frequenza variabile, uno dei componenti più diffusi nei sistemi automatizzati, può mantenere il bus in corrente continua carico a tensioni significative per diversi minuti dopo lo spegnimento, anche quando il motore è fermo. Un PLC che ha gestito una sequenza anomala può aver lasciato attuatori in stati intermedi non intuitivi. L’operatore che da tempo osserva la macchina a distanza e che fu formato anni prima su una configurazione nel frattempo modificata, potrebbe non avere più la padronanza necessaria per valutare correttamente lo stato energetico reale del sistema al momento in cui deve intervenire.
Il limite delle norme
Le norme di riferimento per i sistemi di controllo orientati alla sicurezza, tra cui la IEC 62061 e la ISO 13849, stabiliscono requisiti precisi per le funzioni di sicurezza nei sistemi automatizzati. Ma il loro perimetro riguarda la progettazione delle funzioni di sicurezza, non la gestione delle competenze degli operatori nel tempo. È in questo spazio che si apre il rischio: tra un sistema certificato e un operatore che non interagisce più con esso con la frequenza sufficiente a mantenere le proprie competenze aggiornate.
Il punto
La risposta non è rallentare l’automazione. È progettare anche la gestione delle competenze umane con la stessa cura con cui si progetta il sistema di controllo: training periodico su scenari anomali, simulazioni degli stati critici, procedure di intervento che tengano conto di ciò che l’operatore potrebbe non ricordare più. Perché quando la macchina si ferma e chiede all’uomo di intervenire, non è il momento di scoprire che l’uomo non sa più come farlo.