概況
- 1998年9月25日、エッソのロングフォードコンプレックス内のガスプラント1でプロセス異常が発生し、高温のリーンオイルの循環が停止した。低温のプロセス液により、そのような温度に設計されていなかった機器が冷却された。温かいリーンオイルが再投入されると、極度に冷却された GP905 熱交換器が脆性破壊により破裂した。放出された炭化水素に引火し、Peter Bubeck Wilson と John Francis Lowery が死亡し、他8名が負傷した。
- ロングフォード王立委員会は、破壊メカニズムと組織的原因を関連しているが別個のものとして扱った。プラントにはそのシナリオに対する適切なハザード特定調査が欠けていた。運転員は低温危険性について訓練を受けておらず、適切な手順もなかった。オンサイトのエンジニアリングと監督の減少により、会社が提供していなかった運転知識への依存が高まった。委員会は、設計や人員配置に関するすべての批判を独立した十分な原因とはしなかった。
- 火災は最も古いガスプラントだけでなく、相互接続と拡大する損傷により、3基すべてのガスプラントと原油安定化システムが停止した。ビクトリア州のガス需要の約98%を供給していた施設が州全体の依存状態となった。復旧は段階的に行われ、すべての顧客が安全に再接続される前に生産が再開され、公式記録では約2週間の簡略表記と19日間の完全復旧期間の両方が使用されている。
- 説明責任は別々の法的手続きに従った。委員会は調査であって刑事裁判所ではなかった。2001年、陪審員は Esso Australia Pty Ltd を労働安全衛生法の11の違反で有罪とし、最高裁判所は200万豪ドルの罰金を科した。これは過失致死罪の有罪判決ではなかった。その後の法定被害者補償、民事責任の認定、裁判所承認の集団和解は異なる問題に対応しており、1つの損害賠償額にまとめてはならない。
- ビクトリア州はその後、重大危険施設のセーフティケース制度を採用し、相互接続、代替契約、貯蔵を含む供給緊急時対策を強化した。これらの改革は管理モデルを提供するものであり、永続的なパフォーマンスの自動的な証明ではない。現在の保証には、検証されたハザード登録簿、効果的な重要管理策、プラントの有能な人材、テスト済みの緊急遮断、長期のロングフォード停止が安全な削減や再開なしに管理できるという証拠が必要である。
最初の異常は物理的であったが、説明責任の問題は組織的であった
最も権威ある再構成はロングフォード王立委員会の報告書である。ガスプラント1は、循環式リーンオイルシステムを使用して、バス海峡の原油からより重い炭化水素を吸収し、プロセス全体に熱を移動させていた。リーンオイルは単なる製品流ではなかった。その戻り流は、GP905 リボイラーや近くの GP922 熱交換器を含む容器に熱を供給していた。その熱的役割により、循環の喪失は単なる生産中断ではなく、プロセス安全上の状態となった。
9月25日の朝、運転上の困難とポンプの停止により、高温のリーンオイルの循環が停止した。低温の凝縮液とリッチオイルがプロセスに影響を及ぼし続けた。通常の熱入力がないため、GP905 やその他の機器は異常に低温になり、露出した金属の氷が目に見える症状となったが、対応者の診断にはつながらなかった。GP905 は摂氏マイナス48度に達し、炭素鋼製のシェルが設計された温度をはるかに下回った。
プラントの対応は、循環を取り戻し、影響を受けた機器を暖めることを目指した。温かいリーンオイルが再び冷却された熱交換器に入ると、大きな温度差が、低温によって破壊靭性が低下した鋼材に熱応力を与えた。委員会の冶金学的結論は、通常の内圧だけで容器が破裂したというものではなかった。脆性破壊に局部靭帯破壊が加わり、温かいリーンオイルの戻し時に生じた温度差が追加応力を生み出したことが、可能性が高いと結論づけた。
破裂により炭化水素がプラント内に放出された。蒸気雲が敷地内を移動し、引火して最初のフラッシュ火災または爆燃を引き起こし、その後、放出箇所で激しい火災となった。火災の拡大により他の炭化水素システムも損傷した。「爆発」という呼称は一般的だが、GP905 が過圧で爆発したと解釈すべきではない。物理的な区別は重要であり、防止には低温、熱衝撃、材料限界、インベントリ隔離、火災拡大を抑制する必要があり、単なる圧力解放では不十分であった。
Peter Bubeck Wilson と John Francis Lowery が死亡し、他8名が負傷した。これらの結果が説明責任の調査の中心である。州全体の供給喪失は甚大であったが、公共の不便さが職場での死亡を覆い隠してはならない。逆に、この出来事を単なる労働災害として扱うと、なぜ民間施設のプロセス設計が何百万人もの人々にとっての重要なサービスガバナンス問題になったのかを見逃すことになる。
GP905 は運転システムが可視化しなかった材料限界を超えた
熱交換器は圧力限界内に留まりながらも、別の理由で安全でなくなる可能性がある。通常のプロセス温度で適切に機能する炭素鋼は、十分に低い温度で靭性を失う可能性がある。ロングフォードでは、危険な状態はしたがって複合的なものであった。加熱流が消失した後も低温のプロセス在庫が熱交換器を冷却し続け、容器の金属が意図された温度範囲外に移動し、その後、温度差が破壊に必要な応力を供給した。
説明責任のある制御システムは、そのメカニズムをいくつかの独立した保護策に変換していたはずです。設計情報は、各脆弱な容器の最低許容金属温度を指定すべきでした。計器は、材料の完全性を支配する温度を測定するか、確実に推定すべきでした。低温トリップは、冷たい供給を停止し、危険な再起動を阻止するか、技術的な承認を必要とするべきでした。再起動ロジックは、復旧した流れを単純な正常復帰として扱うのではなく、温度勾配を制限すべきでした。
ロングフォードは、オペレーターにその完全な制御モデルを提供しませんでした。警報と運転情報は、プロセスが異常であることを伝えましたが、大型容器が脆性領域に入っていることは伝えませんでした。着霜は観察可能でしたが、適切な因果関係の知識なしに観察しても、誤った回復措置を支持する可能性があります。複雑なガスプラントを安定化させながら、フランジの氷から破壊力学を導き出すことをオペレーターに期待することはできません。設計基準を所有する組織は、それを警報、手順、訓練、停止基準に変換しなければなりません。
設計境界も GP905 を超えて広がっていました。プラントは数十年にわたって進化し、共有のパイプラックと相互接続が効率的な運転と高い可用性を支えていました。火災が重要な配管に及ぶと、これらの接続により局所的な封じ込め喪失が共通システムを脅かす可能性がありました。緊急遮断は一部の外部供給を隔離しましたが、火災を支える可能性のあるすべての在庫を即座に区分化しませんでした。相互接続された予備容量に基づく信頼性アーキテクチャは、隔離ゾーンが大規模インシデント向けに設計および試験されていない場合、エスカレーションアーキテクチャになり得ます。
だからこそ、「オペレーターエラー」は不完全な枠組みなのです。オペレーターは決定を下し、一部の運転慣行は批判される可能性がありますが、決定的な問題は、訓練され監督された人物が合理的に知り、制御できることです。容器の低温限界が手順に欠けている場合、警報が材料危険性を伝えていない場合、再起動が工学的障壁によって制約されていない場合、作業者は企業が提供しなかった情報に対する最後の防衛線となります。
危険性特定は活動を記録したが、決定的なシナリオは発見しなかった
ガスプラント1は、体系的な危険性と運転性評価がプロセス設計の標準となる前の時代のものでした。古さは後の見直しを免除するものではありません。成熟した高危険度事業者は、知識、運転条件、改造、または分析手法が変更された場合、古い機器を再評価しなければなりません。委員会は、Esso が GP1 におけるリーンオイル流量喪失によって生じる危険性を特定する HAZOP またはその他の適切なプロセスを実施していなかったと結論付けました。
欠落していたシナリオは抽象的なものではありませんでした。有用なレビューでは、熱循環ポンプが停止した一方で冷たい物質が移動し続けるとどうなるか、どの容器が設計温度を下回る可能性があるか、金属がどの程度の速さで冷却されるか、どの警報が状態を示すか、供給がどのように隔離されるか、熱が回復する前にどのような条件が満たされなければならないかが問われたはずです。また、共有配管、在庫、火災曝露を通じたエスカレーションも追跡されたはずです。各回答は、所有者と性能試験を備えた名前付きの制御策を生み出すべきでした。
ロングフォードは、安全管理システムが文書として存在することと、運用知識として機能することの違いを示しています。Esso は企業の運用インテグリティ管理システムと安全プログラムの実績を持っていました。それにもかかわらず、委員会はシステムの複雑さと実装を批判しました。フレームワークは、リスク評価、訓練、監査に関するセクションを含むという理由だけで容器を保護することはできません。特定の低温危険性が、発生し得る機器で特定、割り当て、伝達、制御されるようにしなければなりません。
正式な出版の経緯にも境界が必要です。ビクトリア州は、報告書の正式な地位と使用を扱うために長距離王立委員会(報告書)法1999年を制定しました。この法律は制度的記録の一部ですが、独立した工学的判断ではありません。報告書は法医学的分析を提供しますが、法律は、調査で考慮されたすべての提出資料、主張、または可能性のある要素を証明された原因に変換するものではありません。
委員会の権限も限定されていました。指定された要因が事故に寄与したかどうか、再発防止または供給中断の軽減のためにどのような措置をとるべきかが問われました。ビクトリア州の労働安全規制当局やすべての政府の供給決定が事故を引き起こしたという一般的な判断は授権されていませんでした。したがって、報告書を公的監督の免罪符として使用したり、付託されていない規制上の責任を判断したと主張したりすることは誤りです。
警告イベントは知識として重要であり、第二の原因としてではなかった
1998年8月28日の低温エピソードに関する証拠は、刑事裁判で重要になりました。証拠判断において、DPP v Esso Australia Pty Ltd [2001] VSC 104で、最高裁判所は、リーンオイル流量の喪失と着霜に関する事前知識と警告を示すために提供された資料を検討しました。裁判官はまた、以前の事案が9月25日に起訴された犯罪からの注意散漫になってはならないと警告しました。
その判決は、規律ある説明責任の主張を支持する。8月の出来事は、学習の機会を逃した可能性がある。それは9月の破裂を物理的に引き起こしたわけではない。適切な問いは、報告、調査、および組織的な学習によって、手順、訓練、または機器を変更する時間に間に合うように危険性が明らかにされるべきだったかどうかである。初期のエピソードを「原因」と呼ぶことは、注意の証拠を後の因果関係に取り込むことになるだろう。
ニアミスや異常事象は、その意味がその時点では必ずしも明らかではないからこそ、構造化された対応を必要とする。強固なシステムは、プロセスの傾向を保存し、乗組員にインタビューし、設計限界を超えた機器を特定し、警報またはトリップが意図した機能を果たしたかを確認し、同様のユニットが同じ状態にあるかを問う。その後、調査結果は、技術的なレビューと、完了したメモではなく変化したリスクに基づくクローズアウト基準を必要とする。
これはまた、知識管理の問題でもある。最も安全な説明は、古い試運転手順、設計計算、専門家の記憶、または運用現場から離れた場所に保管されている記録に存在するかもしれない。現在の乗組員が時間的プレッシャーの下でそれを使用できない限り、どれも信頼できる障壁にはならない。プラントの変更とスタッフの異動は、その変換をより困難にする。また、管理された設計基準、検索可能な異常状況ガイダンス、および有能なエンジニアリングアドバイスへの明確なルートを維持する必要性をより高める。
インシデント学習システムは、反復する着霜、循環の失敗、および最低温度以下への逸脱を前兆信号として分類すべきである。逸脱後に機器が使用に耐えられるかどうか、および再加温自体が危険であるかどうかを確立すべきである。これらの質問が回答されるまで、保守的な隔離は過剰反応ではなく、不確実性が証明された安全範囲に取って代わったという運用上の認識である。
訓練は必要なメンタルモデルが教えられていなかったために失敗した
委員会は、従業員に適切な知識を備えさせなかった Esso の失敗を、究極の組織的原因として特定した。運転員は、リーンオイル循環の喪失が vessels を危険な低温にさらす可能性があることを理解するために適切に訓練されていなかった。適切な文書化された手順は、彼らにどのように対応するかを指示していなかった。したがって、彼らの行動は、会社が作り出した情報環境の中で評価されなければならない。
複雑なプラントにおけるコンピテンスは、通常のラインナップを知ったり、起動シーケンスを暗記したりする以上のものである。これには、いくつかの通常の兆候が異常な状態を形成するときに認識する能力が含まれる。Longford では、加熱の喪失、継続的な低温流れ、着霜、再起動の試みの失敗、および漏洩機器が、1つのメッセージに集約される必要があった:材料の完全性が損なわれる可能性があり、制御されない加温が vessel を破壊する可能性がある。そのメンタルモデルがなければ、流量の再開は危険ではなく是正措置として見える可能性がある。
訓練は理論を意思決定に結びつけるべきである。有能なプログラムは、吸収塔、リッチオイル、およびリーンオイル回路がどのように熱を交換するかを示し、脆弱な vessel とその温度制限を特定し、ポンプ損失をシミュレートし、訓練生に低温供給を隔離するよう要求し、温度と勾配が承認された回復計画を満たすまで再起動を禁止する。評価は、異常シナリオにおけるパフォーマンスをテストすべきであり、プレゼンテーションへの出席ではない。更新のトリガーには、プラントの変更、役割の変更、およびギャップを明らかにする逸脱を含めるべきである。
手順は同じ論理を持たなければならない。有用な異常運転手順は、開始条件、即時の安全措置、禁止行為、必要な測定、決定権限、およびエスカレーションしきい値を明記する。また、手順がもはや適切ではなく、エンジニアリング分析が必要な場合を乗組員に伝える。循環を回復するための一般的な指示は、すでに脆くなっている可能性のある vessel を安全に管理することはできない。
監督はさらなる障壁を提供するが、それは監督者がプロセスの専門知識と回復作業を停止する権限の両方を持っている場合に限る。委員会は、エンジニアが Longford からメルボルンに異動され、プラントでの監督が削減されたことを発見した。委員会は、この削減がおそらく寄与したと見なしたが、直接的な関連性は正確に識別できないと述べた。その限定条件は保持されるべきである。証拠は、専門知識へのアクセスが弱いことへの懸念を支持するが、1つの人員配置の決定だけでどのように破裂が生じたかを定量化するものではない。
組織的分離が遠隔の専門知識を脆弱な安全策に変えた
技術スタッフを施設から遠ざけることは、日常業務の効率化を生み出す可能性がある。また、異常業務に遅延を生み出す可能性がある。遠隔地のエンジニアは、霜を見たり、警報のシーケンスを聞いたり、どの一時的な構成が実施されているかを知ったり、再起動の決定が行われる瞬間に参加したりしないかもしれない。運転員は、訓練や手順がそれに合わせて拡張されていない場合でも、より大きな解釈責任を負う。
説明責任には、各安全上重要な決定を、必要な時に利用可能な有能な役割にマッピングすることが必要である。誰が vessel を安全範囲外と宣言できるのか? 低温逸脱後の再加温を誰が承認するのか? 冶金、温度データ、および隔離境界を誰が確認するのか? 供給への影響にもかかわらず、完全なプラント停止を誰が要求できるのか? 答えが別の都市の個人を見つけることに依存する場合、制御はテストされた通信、応答時間、代理人、および安全状態への明示的なデフォルトを必要とする。
生産と継続性への圧力がその権限を複雑にしている。ロングフォードはビクトリア州のガスの主要供給源であり、その停止は敷地をはるかに超えた影響を及ぼした。その重要性は、保守的なプロセス決定をより一層必要としている。病院、工場、家庭が自らのプラントに依存していることを知る作業員は、運転再開への圧力を感じる可能性がある。企業と政府は、その圧力が安全でない再起動の選択に転嫁されるのを防がなければならない。 対策は、
単に各シフトに人員を増やすことではない。適切な知識を決定の場に置き、システムが機能することを検証することである。現場のコンピテンシーマトリックス、遠隔呼出テスト、異常時訓練、インシデントコマンド演習により、オペレーターが適時に資格のあるアドバイスを受けているかどうかを示すことができる。監査のサンプリングは実際の決定から始めるべきであり、最近の逸脱を選び、回復を承認した者を特定し、彼らが使用した証拠を調査
する。 作業員の相談も同様に重要である。オペレーターは、手順が実際のプラント挙動から逸脱している箇所、どの警報が常態化しているか、どの隔離手順が非現実的かをよく知っている。彼らの知識は、設計リスクの所有権を彼らに移すことなく、危険性調査に活かされなければならない。相談は証拠の源泉であり、施設の運営者はそれを管理策と安全な作業システムに変換する責任を負っている。 火災は
共有システムと困難な隔離により拡大した 初期の放出は一つ
の熱交換器に留まらなかった。火災は重要な配管ラックエリアに影響を及ぼし、接続された炭化水素システムを露出させた。局所的なインベントリは最初の期間を支えたが、相互接続されたコンプレックス内の他の場所でのフローとインベントリが緊急事態を長期化・拡大させた。3つのプラントがサービスを共有し供給を維持するのに役立ったレイアウトは、大規模インシデント中の物理的な分離も複雑にした。 し
たがって、緊急隔離はシナリオごとに設計されなければならない。大きなインベントリを接続したままにしたり、激しい放射熱下で機器に近づく必要がある場合、一般的なシャットダウンボタンでは不十分である。各想定される破損について、安全ケースは隔離可能な最小のインベントリ、その境界を形成するバルブ、その閉鎖時間、フェイルセーフ状態、およびエスカレーション後もアクセス可能かどうかを特定すべきである。遠隔操作には独立した電源と証明試験が必要である。
緊急対応には、長年にわたって変更されてきたプラントを理解することが求められた。正確な図面、最新の在庫情報、共有のインシデントマップは安全対策である。配管が当初設計と後年の改造の混在である場合、古い計画は誤った信頼感を与えるため、計画がないよりも危険である。構成管理は、エンジニアリング図面、現場ラベル、緊急時計画を整合させなければならない。 カントリーファイアオーソリティ(C
FA)の 25周年記念行動報告 には、消火活動の規模が記録されている。地元の消防隊が Esso の要員と協力し、多くの地区から消防車両が集まり、1台のポンプ車がほぼ2日間連続で稼働した。また、重要な復旧のマイルストーンも記録されている。Longford 施設からの供給は10月4日まで停止された。この日付は生産停止を表しており、すべての顧客への安全な再接続の完了ではない。 緊急時保証は、産業火災計画
とサービス継続計画の両方をテストすべきである。現場訓練では、対応者が機器を隔離・冷却できることを証明できる。州全体の訓練では、配給事業者が需要を抑制し、脆弱な利用者と連絡を取り、重要施設への供給を維持し、後日、安全でない顧客設備にガスを導入せずに非常に大規模なネットワークを再点火できることを証明しなければならない。Longford は両方のシステムを同時に必要とした。 1つのプラン
ト故障が州全体の重要サービス緊急事態に発展 Longf
ord コンプレックスは当時、ビクトリア州のガス必要量の約98%を供給していた。火災後、3つのガスプラントすべてが関連する液体処理とともに停止した。約36時間以内に、消費者は自宅のガスを止めるよう指示された。ビクトリア州議会の後の 重要インフラレビュー では、ほとんどのビクトリア州のガス消費者が19日間サービスを受けられなかったと記録されている。
その数字は不便さの尺度以上のものである。ガスは水と建物を暖め、食品を調理し、産業用窯、ボイラー、生産ラインに供給された。病院やその他の重要なサービスは優先的な手配が必要だった。小さなレストラン、ランドリー、宿泊施設、製造業者は容易に他の燃料に代替できなかった。雇用主が操業できない場合、従業員は一時帰休となった。依存関係は一つのプロセス容器から商業・公共サービスネットワーク全体に波及した。 公式の要約は
表現が異なっている。中断は2週間続いたとするものもあれば、19日間、あるいは約3週間とするものもある。これらは必ずしも事実上の矛盾ではない。ガスの生産は配給システム全体が復旧する前に戻り始めていた。再接続は段階的に行う必要があり、ネットワーク圧力、空気の侵入、顧客バルブ、器具の安全性に注意が払われた。プラントの再稼働日、初期供給日、完全な顧客復旧日は、それぞれ異なる質問に答えている。
Australian Institute forDisaster Resilience の 国家災害記録 によると、約140万件の住宅と89,000の事業所が影響を受け、推定13億オーストラリアドルの経済的損失が報告されています。この数字は大まかな推定値であり、裁判所の判決、保険支払い台帳、州政府の直接支出ではありません。これは規模感を示すために使用されるべきであり、刑事罰金、法定補償、および後の集団訴訟和解とは区別されるべきものです
。 事業継続計画は現実の代替可能性テストに失敗しました。紙面上の計画は代替供給源を列挙できますが、強靭性が存在するのは、十分なガスが物理的に必要な圧力で影響を受けたネットワークに到達でき、契約がその使用を許可し、事業者がそれを計画でき、優先順位ルールが理解されている場合のみです。1998年、支配的な生産源と限られた相互接続により、Longford が停止したときに利用可能な多様性が少なすぎました。 州の事
業継続対応は緊急支援と加速されたインフラを組み合わせた Victorian Au
ditor-General の1998–99年政府財政レビュー は、しばしば統合されるいくつかの結果を分離しています。緊急支援の取り決めと州の支出を記録するとともに、1999年冬の供給安全保障プログラムについても説明しています。GASCOR は、アップグレードされたニューサウスウェールズ州相互接続、南西パイプライン、設備、新しい供給契約などの対策に約5,100万オーストラリアドルを費やすと予想していました
。 監査総長はまた、Port Campbell 近くの地下貯蔵のための民間開発の加速について説明しました。正確性には反実仮想の境界が必要です。代替供給源、パイプライン、貯蔵の取り組みはすべて爆発後に発明されたわけではありません。いくつかのプロジェクトや構想はすでに存在していました。Longford がその緊急性を露呈させ、政府と業界がそれらを冬期の安全保障のために加速、調整、または優先順位を変更する原因となりました。
ビクトリア州1999~2000年度予算報告書 は、その運用論理を説明している。ニューサウスウェールズ州・ビクトリア州間の連系線は、ロングフォード障害後に緊急ガスを南部に送り、病院とネットワーク圧力の維持に貢献した。緊急時対応プログラムは、容量拡張、パイプライン工事の迅速化、代替供給契約、産業用および商業ユーザー向けの需要管理を組み合わせた。回復力は単一の予備プラントではなく、物理的容量、商業的権利、管理された需要削減のポートフォリオであった。 需
要管理には明確な説明責任が必要である。削減優先順位は、どの工場を停止するか、どのサービスを継続するか、経済的負担をどのように配分するかを決定する。計画は、重要負荷、安全な停止要件、最低通知期間、補償規則、削減指示の権限を特定すべきである。中小企業は、エネルギー管理者や二重燃料設備を欠く可能性があるため、利用可能なコミュニケーションを必要とする。緊急時マニュアルの中に隠された優先順位リストは、事業継続能力ではない。 復旧自体が
危険を伴う。配管や顧客設備に空気が入った場合、単に供給を再開すると爆発性混合気を生じたり、未着火ガスが漏洩する可能性がある。したがって、事業継続の指標は速度だけを評価すべきではない。安全な再接続、脆弱な顧客の福利厚生、確認済みの機器再点火、孤立したままの施設数を追跡すべきである。ロングフォードの段階的回復は、「ガス供給開始」と「サービス復旧」が別々のマイルストーンとして残るべき理由を示している。 王立委員会、起訴、判決は異なる問い
に答えた 王立委員会は証拠を収集し、原因と予防に関する公的な所見を
発表した。Esso を有罪にはしなかった。刑事責任は、1985年職業健康安全法に基づく陪審裁判によって問われた。 DPP v Esso Australia Pty Ltd [2001] VSC 263 において、ビクトリア州最高裁判所は11件の有罪を記録した。そのうち10件は第21条に基づく従業員に対する義務、1件は第22条に基づく従業員以外の者に対するリスクに関するものである。
Justice Cummins は総額200万豪ドルの罰金を科した。量刑理由では、危険性の特定、安全なプラントとシステム、訓練、予見可能性、一般抑止が強調された。また、組織の責任を労働者に転嫁する枠組みは退けられた。法的主体は、運営上の失敗で起訴された会社である Esso Australia Pty Ltd であった。この記事のディレクトリ対象である Esso Australia Resources Ltd は、シリーズに指定された機関エンティティを反映している。これらの名称は、すべての手続きにおいて
交換可能な法的被告として扱われるべきではない。 有罪判決は労働安全衛生違反であった。企業過失致死の有罪判決ではなく、判決は個人の役員を有罪としなかった。200万豪ドルは量刑決定に基づく刑事罰金であり、家族、負傷した労働者、ガス顧客に分配される補償ではなかった。これらの区別は救済策を比較する際に不可欠である。 被害者補償はその後、別の法定
ルートで行われた。 DPP v Esso Australia Pty Ltd [2003]VSC 222 は、OHS 有罪判決に基づき、Sentencing Act 第85B 条に基づく補償命令を扱った。裁判所は、従業員および非従業員が被った精神的損害、悲嘆、苦痛を含む傷害を考慮した。これらの命令は犯罪の被害者に関連するものであり、事業中断のための州全体の制度ではなかった。
各機関はそれぞれ異なる種類の記録を作成した。委員会は最も強力な統合的因果再構築を提供する。陪審の評決と判決は特定の刑事法定違反と罰則を確定する。第85B 条手続きは適格被害者の被害に対応する。どれ一つとして、どのガス利用者が物的損害または純粋経済損失を回復できるかという不法行為の問題を単独で解決するものではない。 民事救済は波及損失に境界線を引いた ガス喪失により、産業・事業利用者、一般家庭利用者、そして一時解雇された労働者から請求が発生した。その規模は困難な過失問題を提起した。すなわち、事業者が州全体への不可欠な供給を中断した場合、
その義務は結果として生じる経済損失の連鎖にどこまで及ぶのか。 Th
e common-issues judgment in Johnson Tiles Pty Ltd v Esso Australia Pty Ltd [2003] VSC 27 における共通問題判決は、影響を受けたすべての人に中断の経済的価値を認めたわけではない。同判決は、物的損害を引き起こす停止を回避する義務と、純粋経済損失を回避する提案された義務とを区別した。代表請求およびサンプル請求、契約上の状況、脆弱性、因果関
係、そして潜在的に広範なクラスがすべて重要であった。一部の物的損害関連請求は進めることができたが、広範な純粋経済損失請求は法的制限に直面した。 That boundary is uncomfortable but precise. A business whose kiln or goods were physically damaged occupied a different legal position from a business that lost sales while closed, and both differed from an employee who lost wages because an employer shut down. Foreseeability alon
e did not make every downstream loss compensable in negligence. Reporting that “Esso was liable for the gas crisis” without identifying the category of loss would obscure the judgment's central work. The litigation later settled. In Johnson Tiles Pty Ltd v Esso Australia Pty Ltd (No 4) [2004] VSC 466, the Supreme Court appro
ved the settlement under Victoria's group-proceeding law after considering the interests of group members. Approval protected the class process; it did not turn every original allegation into a tried finding or erase the earlier distinctions between loss categories.
連邦裁判所判事によるオーストラリアの集団訴訟に関するその後の 公式レビュー は、原告側の一部勝訴と双方の控訴を受けて、和解額が A$3,250万であると記録している。この額は、A$13億という大まかな経済的見積もりとは比較できない。また、A$200万の刑事罰金や被害者補償命令とも互換性がない。これらは異なる請求者、法的根拠、目的を表している。 安全ケース制度は、大
規模危険事業者が何を立証すべきかを変えた ロングフォードは、ビクトリ
ア州の大規模危険施設規制における中心的な参照点となった。WorkSafe の 安全管理システムガイダンス は、後の規制要件が王立委員会の教訓に応えて設計されたことを説明している。現在のモデルは、施設固有の安全ケースを支える包括的で統合された安全管理システムを要求している。 そのモデルは、一般的な安全方針を持つことから、大規模
インシデントの制御を実証することへと負荷を変える。事業者は、大規模インシデントの危険性を特定し、制御手段を選択し、パフォーマンス基準を定義し、制御手段が実装され機能していることを示さなければならない。知識管理、変更管理、トレーニング、監督、協議、緊急時計画、監視、監査は、一つの予防論証の接続された部分となる。 Safe Work Australia の 2003年全国大規模危険施設報告書
は、この変化を時間軸に位置づけている。1998年の事件発生時には、全国基準がいずれのオーストラリアの法域でも実施されていなかったこと、そしてビクトリア州の MHF 規制が2000年に発効したことを記録している。2003年までに、安全ケースが評価され、ライセンスが発行された。この後の制度は、1998年9月にエッソに対してその正確な義務が適用されたかのように過去に投影してはならない。
セーフティケースのアプローチは、設計知識と運用を結びつけることができるため強力です。低温シナリオはハザードレジスターに記載される必要があり、GP905 の材料限界と保護機能には性能基準が必要であり、手順と能力はシナリオに適合する必要があり、監査は現場でバリアを検証する必要があります。規制当局は、個別のコンプライアンス文書を検査するのではなく、論全体に異議を唱えることができます。 しかし、セーフティ
ケースは単なる印象的なファイルになることもあります。持続可能な保証には、その下にある証拠をサンプリングする必要があります:校正およびトリップテスト記録、最低温度警報応答、運転員評価、再起動承認、隔離弁閉鎖試験、図面精度、ハザードスタディアクションの完了。ロングフォードからの教訓は、システムの名称が完全性を保証するものではないということです。システムの主張は、異常時に人々の知識と機器の動作を変えなければならないということです
。 その後の事故と現在の許認可条件により、容易な閉幕の物語は成立しない
ロングフォードの操業継続は、規制とプラントシステムが変更されたという証拠を提供するが、同時にそれらのシステムをテストすることを可能にしている。2009年のロングフォードガス放出に関するWorkSafe 重大インシデント報告書は、高圧配管、閉じ込め圧力、硫化水素危険に対する不適切な作業計画を記載している。WorkSafe は改善通知を発行し、関連する安全ケース資料のレビューを指示した。
その後の事象は1998年の脆性破壊災害の繰り返しではなかった。それは異なる設備、作業、結果を含んでいた。その関連性はより狭く、有用である:認可された安全ケース施設には、依然として効果的なタスク計画、危険コミュニケーション、運転前提条件のレビューが必要である。規制制度は是正のためのメカニズムを生み出すが、慣れた作業が十分に分析されない可能性を排除するものではない。
現在のライセンスも同様に具体的である。WorkSafe の認可された重大危険施設の登録には、Esso Australia Pty Ltd のロングフォードライセンスが2028年12月10日までの条件付きで記載されている。これらの条件は、防火および安全研究のレビュー、検知および保護性能の評価、緊急時マニュアルの改訂、危険登録の検証、手順、性能基準に対処する定期的な上級コンプライアンス会議を要求している。
これらの条件は、リストされたすべての主題に対する現在の不遵守の証明ではなく、またロングフォードのすべてのリスクが排除されたという宣言でもない。それらは透明で執行可能な保証要件である。その価値は生成された証拠にある:特定された逸脱、行動期限、テスト結果、改善の実施、上級管理職の説明責任。公的な可視性は、施設固有の証拠を一般的な企業保証で代替することを難しくしている。
最も強力な閉鎖記録は、これらの現代的な条件を測定可能な結果に結びつけるだろう。それにより、消防用水と泡がシナリオ需要を満たし、手動操作機器が輻射熱条件下でもアクセス可能であり、重要隔離が必要時間内に機能し、危険登録記録が現場構成と一致し、運転員が低温逸脱を診断して安全に復旧できることが示される。ライセンスの有効期限だけでは、これらの事実のいずれも証明されない。
供給の回復力は向上したが、ロングフォードは依然として重要なシステム依存である
その後の停止は、1998年以降のガスシステムの実践的なテストを提供する。AEMO の2017年年次報告書は、2016年10月1日のロングフォードでの6時間の計画外全面停止について説明している。AEMO はビクトリア州のガス市場に介入し、システムセキュリティへの脅威通知を発行し、スケジューリングと運用対応によって圧力を維持した。契約上の圧力レベルは数か所で破られたが、顧客は供給を失わなかった。
1998年との対比は有意義だが限定的である。市場調整、ラインパック、代替注入、介入が短期間の停止の管理に役立った。しかし、それはシステムが19日間の冬季におけるロングフォードの喪失を抑制なしに吸収できることを証明するものではない。期間、季節、貯蔵在庫、パイプラインの可用性、競合する州間需要が、代替手段が十分かどうかを決定する。
したがって、回復力の証拠はシナリオベースであるべきだ。システムオペレーターと政府は、ピーク需要時にロングフォードの完全な喪失と、別の重要な資産が利用できない場合をモデル化し、安全に開示できる前提条件を公開すべきである。モデルは、ラインパックがどれだけ持続するか、どの供給源が注入できるか、パイプラインの制約、貯蔵の引き出し能力、優先ユーザー、および制御された抑制が必要となる時点を特定すべきである。
契約はパイプラインと同様に重要である。確固たるガス供給や輸送権のない相互接続は、その名が示すよりも緊急時の価値が低い可能性がある。十分な在庫のない貯蔵は長期の事象をカバーできない。需要応答契約には、テスト済みの連絡先と安全なシャットダウン計画が必要である。病院にはバックアップ燃料があるかもしれないが、燃料の品質、配送、機器の準備状態を確認しなければならない。中小企業は事前に定義された支援を必要とする。なぜなら、多くの企業は稀な州全体の緊急事態のために未使用のデュアルフューエルプラントを資金調達できないからである。
証明には安全な復旧計画も必要である。配電事業者は、どのゾーンを再加圧できるか、敷地をどのように確認するか、顧客が一貫した指示をどのように受け取るかを知っておくべきである。訓練には、誤情報、アクセス不能な敷地、脆弱な住民を含めるべきである。目的は単に商品の流れの継続ではなく、安全なサービスの継続である。
持続可能な説明責任は、容器の冶金から顧客の再点火までの証拠の連鎖である
ロングフォードの説明責任テストは、組織がしばしば別々に管理する2つのシステムにまたがっている。プロセスセーフティは、リーンオイルの初期損失が検出されるか、低温供給が隔離されるか、脆性容器が安全でない方法で加温されないか、火災の拡大が抑制されるかを問う。公共サービス継続は、代替ガスがビクトリア州に到達できるか、優先需要が管理できるか、何百万もの顧客設備が安全に復旧できるかを問う。最初のシステムの失敗は、2番目のシステムの弱点を活性化した。
施設運営者にとって、持続可能な証拠は、低温、熱応力、ユーティリティ喪失、共通モードのエスカレーションに関する完全な危険登録簿から始まる。各シナリオには、管理責任者、性能基準、障害規則が必要である。温度保護、トリップ、遠隔隔離、防火システムは実証試験を必要とする。手順書は安全な復旧限界を明記しなければならない。能力評価は、単なる出席ではなく、診断能力を示さなければならない。機器、供給組成、人員配置、遠隔サポートの変更は、前提条件を変える場合に分析を再開させなければならない。
WorkSafe にとって、保証はライセンスサイクルごとに安全ケースを受け入れるだけではない。検査官は、選択された重大インシデントシナリオを主張された管理から現場性能まで追跡し、経営陣によるスクリプトなしで運転員にインタビューし、期限超過の措置を検査し、経営コンプライアンス会議がクロージャを生み出すかどうかをテストする必要がある。条件は規制当局が要求結果を検証するまで可視化されたままであるべきである。クロージャされたアクションには、改訂された文書だけでなく、測定された有効性が必要である。
政府、AEMO、配給事業者、小売業者にとって、継続性の証明には、ストレステスト、提供可能な代替供給、貯蔵在庫、削減ルール、保護されたサービス、緊急通信、復旧訓練が含まれる。公開報告書は、セキュリティに敏感な詳細を保護しながら、どのシナリオがテストされたか、どの制約が想定されたか、どのようなギャップが残っているかを説明すべきである。パフォーマンス証拠を一切明らかにできない計画は、国民の信頼を得ることはできない。
救済記録も同様に明確でなければならない。労働者の死亡・負傷、法定安全違反、被害者補償、物的損害、純経済損失、緊急援助は異なる被害区分である。これらを分けておくことは、法律的な帳簿付けではない。それは、誰が認識され、誰が除外されたか、どの機関が救済を提供したか、どこで残余損失が労働者、世帯、企業に残ったかを示す。
永続的な教訓は、安全知識は異常発生前に使用可能でなければならず、継続能力は停止前に提供可能でなければならないということである。ロングフォードは未知の化学ではなかった。それは、低温プロセス流、材料限界、再起動の間の認識されていない相互作用であった。ビクトリア州の依存も目に見えなかったわけではないが、代替手段は必要な規模で準備されていなかった。説明責任は、これら二つのギャップが実際の運転圧力下で閉じたままであるときに証明される。
次の異常信号は生産と慢心の両方を停止させることが許されなければならない
組織はロングフォードを追悼し、企業安全システムを維持しながらも、異常条件がまず生産問題として扱われるなら教訓を見逃す可能性がある。霜、循環不良、矛盾する温度、または説明できない漏れは、運転状態を変更する力を持たなければならない。デフォルトの対応は、適切な分析が安全な経路を確立するまで、材料の完全性を維持し、在庫を隔離すべきである。
その対応はインセンティブに依存する。運転員はビクトリア州のガス供給の政治的または商業的重みを負うことなく作業を停止できなければならない。監督者は可用性だけでなく保守的な判断でも評価されなければならない。エンジニアはプラントへのアクセスを維持しなければならない。経営陣は傷害率や生産量だけでなく、設計限界外の運転、期限超過の危険措置、障害のある重要な管理などの先行指標を見なければならない。
公的機関も同じ試練に直面する。成功した6時間の停電対応は、複数週間の緊急時対応が解決された証拠になるべきではない。現在のライセンスはすべての管理が有効である証拠になるべきではない。裁判所承認の和解は、すべての影響を受けた事業が補償された証拠になるべきではない。各記録は限られた質問に答え、記録の間のギャップに説明責任の作業が残る。
ロングフォードは最終的にビクトリア州のプロセス安全規制とガス計画を変えた。それは組織知識とインフラ集中がどのように共に失敗し得るかを暴露したからである。最も信頼できる遺産は、システムが今安全であるという主張ではない。それは、冷たい容器が保護されており、乗組員がその理由を理解しており、緊急時に燃料を隔離でき、規制当局が管理を検証しており、州が安全に回復を進めながらも必須サービスを維持できることを示す証拠の維持された集合体である。

