Cosa insegna a chi guida un'azienda industriale il modo in cui raccontiamo gli incidenti finiti bene
Sono le sette e venti di un martedì. Il tuo capoturno cammina verso l'ufficio e ti dice che ha fermato la linea 2: c'è qualcosa che non gli torna sul carroponte. Non sa dirti cosa, esattamente. "Non mi piace come suona."
In quel momento tu fai due conti in tre secondi. Quanto vale un'ora di fermo linea. Cosa succede alla consegna di giovedì. Cosa dirà il cliente. E ti passa per la testa il pensiero che non dirai mai ad alta voce: “e se non fosse niente?”
Poi dici "ok, guarda cosa c'è". Perché sei una persona seria. Ma il conto lo hai fatto. E lo fai ogni volta.
Questo articolo parla esattamente di quel conto. E parte da due aerei.
Due voli, due storie finite bene
29 luglio 2026, volo Swiss Zurigo–New York.
Airbus A330, 208 passeggeri a bordo. Dopo sette ore di volo, al confine fra Canada e Stati Uniti, l'equipaggio lancia il codice di emergenza 7700. Alla torre di controllo comunicano un incendio attivo in cabina di pilotaggio che non riescono a spegnere, con fumo medio. L'aereo vira su Bangor, nel Maine. Poco dopo comunicano che il fumo in cockpit è diminuito ma che l'aria lo sta spingendo verso la cabina passeggeri. Atterrano alle 18:13, si fermano in fondo alla pista, i mezzi di soccorso li circondano.
E qui c'è la frase che nessun giornale ha commentato: "la situazione fumo è sotto controllo, ma la fonte è sconosciuta e non sappiamo se e quando il fumo potrebbe tornare, quindi non evacueremo in pista."
La compagnia comunica che l'aereo "è atterrato in sicurezza e senza incidenti" e che il fumo proveniva da "una fonte sconosciuta nella parte anteriore della cabina business".
6 luglio 2026, volo British Airways BA919 Düsseldorf–Londra.
Airbus A320, circa 180 persone. In avvicinamento a Heathrow, sopra Canary Wharf, a 4.000 piedi, l'aereo entra in stallo. All'origine ci sarebbe il guasto dell'air data system, il sistema che dice ai piloti a che velocità stanno andando. Il primo ufficiale reagisce; gli investigatori avrebbero giudicato la sua reazione inadeguata. Il comandante prende i comandi, scavalca l'input del collega, e con una manovra definita "praticamente senza precedenti" recupera l'aereo.
Nessun ferito. 180 persone a casa per cena, forse con un po’ di ritardo. L'evento sarebbe classificato come perdita di controllo in volo e attribuito a errore umano. Il comandante è in congedo per stress.
Una considerazione onesta: il secondo caso è ricostruito da un tabloid britannico su fonti anonime e l'inchiesta ufficiale è in corso. Quindi qui non analizziamo cosa sia successo davvero a bordo. Analizziamo come è stato raccontato — che per te, imprenditore, è la parte che conta di più. Perché è esattamente lo stesso modo in cui viene raccontato quello che succede nel tuo capannone.
Il conto che fai ogni martedì mattina
Torniamo al carroponte.
Il problema del tuo capoturno e il problema di quei piloti sono lo stesso problema: decidere in condizioni di informazione incompleta, sapendo che fermarsi costa subito e non fermarsi costa forse.
E qui sta il nodo che nessuno ti ha mai sciolto. Ti hanno insegnato che sicurezza e produzione stanno su due piatti della stessa bilancia: più metti da una parte, meno resta dall'altra. Ogni corso, ogni audit, ogni modulo firmato è tempo tolto alla macchina. Ogni fermo è margine che se ne va.
Se la bilancia fosse davvero così, saresti condannato a scegliere ogni giorno fra dormire la notte e chiudere il bilancio. E infatti è così che ti senti.
Ma quella bilancia è costruita su un'idea sbagliata di cosa sia la sicurezza. E i due voli lo dimostrano meglio di qualunque slide.
La Sicurezza Produttiva parte da un'osservazione che Sidney Dekker ha reso il centro dell'approccio Safety Differently: le persone non sono il problema da controllare, sono la risorsa che fa funzionare le cose. E la sicurezza non è l'assenza di infortuni: è la presenza di capacità.
Adesso guarda quella capacità al lavoro. L'equipaggio dello Zurigo–New York ha riconosciuto un segnale ambiguo, ha dichiarato l'emergenza mentre ancora combatteva, ha scelto un aeroporto fra le opzioni disponibili, ha gestito un fumo che si spostava mentre lo affrontava, e alla fine ha deciso di non evacuare — perché evacuare 208 persone con gli scivoli produce fratture e contusioni con certezza matematica, mentre il fumo, in quel momento, era sotto controllo.
Ora rispondi a questa domanda: quella capacità lì, nel tuo stabilimento, cosa ti genera?
Ti genera la sicurezza, certo. Ma è la stessa identica capacità che ti genera anche la produzione. È la persona che sente il cuscinetto che sta per bloccarsi tre giorni prima che si pianti. Che rimonta l'attrezzatura quando il fornitore consegna un pezzo fuori tolleranza. Che tiene insieme la commessa quando manca un uomo. Non sono due competenze diverse. È la stessa persona, la stessa attenzione, la stessa lettura del processo.
Erik Hollnagel lo chiama Synesis: sicurezza, qualità, produttività e affidabilità non sono obiettivi in concorrenza, sono quattro modi di guardare la stessa capacità di far funzionare un sistema complesso. Se compri quella capacità, ti porti a casa tutte e quattro. Se compri conformità documentale, non ti porti a casa nessuna delle quattro — ti porti a casa un raccoglitore.
Il problema è che nessuno ti ha mai fatto vedere quella capacità. Perché quando funziona, non succede niente. E di quello che non succede, non si parla mai.
Vediamo come.
I piloti che non esistono
Rileggi il comunicato di Swiss: l'aereo è atterrato in sicurezza e senza incidenti. Voce passiva. Soggetto assente. Non ci sono persone in quella frase.
C'è un aereo che, apparentemente da solo, ha deciso di atterrare bene.
Tu quella frase la scrivi ogni mese. "L'evento si è risolto senza conseguenze." "La situazione è rientrata." "Nessun infortunio." Non è cattiva volontà: è il linguaggio standard di tutta la modulistica antinfortunistica italiana, che è progettata per registrare cosa è andato storto e non ha nessuna casella per registrare qualcosa che qualcuno ha fatto bene.
E qui arriva il paradosso comunicativo. Dicendo "atterrato senza incidenti", Swiss rimpicciolisce l'evento per proteggersi. Ma non si può rimpicciolire l'evento senza rimpicciolire anche chi l'ha risolto. Se non è successo niente, allora nessuno ha fatto niente. Il prezzo della difesa reputazionale è che l'unica prestazione eccellente della giornata sparisce.
Come si sarebbe potuto raccontare
Immagina lo stesso comunicato scritto da un'organizzazione che vuole imparare:
“Il nostro equipaggio ha rilevato fumo in cabina di pilotaggio di origine non identificata. Ha dichiarato l'emergenza, ha deviato su Bangor e ha portato a terra 208 passeggeri. A terra ha valutato che l'evacuazione d'emergenza avrebbe comportato un rischio di lesioni superiore a quello del fumo, che risultava contenuto, e ha optato per lo sbarco ordinato. Nelle prossime settimane raccoglieremo il racconto dell'equipaggio per capire quali informazioni e quali strumenti hanno reso possibile questa sequenza di decisioni."
Stessa lunghezza. Zero ammissioni di responsabilità. Nessun rischio legale in più. Ma cambia tutto: adesso ci sono delle persone, ci sono delle decisioni, e c'è una promessa di imparare qualcosa.
Nel tuo capannone: la prossima volta che qualcosa si risolve bene, prova a scrivere il rapporto con un soggetto umano e dei verbi attivi. "Il manutentore ha notato, ha fermato, ha chiamato, ha sostituito." Poi rileggilo. È la prima volta che vedi la tua azienda funzionare.
"Causa sconosciuta": prudenza o scudo?
Swiss ripete due volte che l'origine del fumo è sconosciuta. Ed è probabilmente vero: il fumo in volo di origine ignota è una delle emergenze più temute proprio perché è diagnosticamente opaca — il caso Swissair 111 del 1998, 229 vittime, è il monumento a questa opacità. A ventiquattro ore dai fatti, con l'aereo ancora da smontare, "non lo sappiamo" è la risposta corretta.
Il problema non è quella frase. È che è l'unica frase.
E qui c'è un confronto che dovrebbe farti rizzare i capelli, perché riguarda direttamente il tuo modo di gestire i near miss.
Nel caso Swiss la causa candidata è un componente dell'aeromobile: si invoca la prudenza dell'indagine, non si attribuisce niente a nessuno, ci vorranno mesi. Nel caso British Airways la causa candidata è una persona: la prudenza evapora e in tre settimane l'evento è già "attribuito a errore umano". Stessa industria, stesse settimane, velocità opposte.
Non è ipocrisia. È convenienza strutturale, e la trovi identica nel tuo verbale interno. Se la causa è il macchinario, devi investire. Se la causa è l'operatore, basta un richiamo e un aggiornamento della formazione. La seconda costa duecento euro, la prima duecentomila. Con questi numeri il modulo si compila da solo.
Solo che c'è un dettaglio: la prima volta ti ha risolto il problema; la seconda volta lo stesso evento si ripresenta, perché non hai cambiato niente. E la terza volta non finisce bene.
Come si sarebbe potuto raccontare
"Non conosciamo ancora l'origine del fumo e ci vorranno settimane per stabilirla. Nel frattempo abbiamo verificato che le procedure di gestione del fumo in cabina hanno funzionato come previsto, e stiamo esaminando due punti in cui l'equipaggio ha dovuto decidere senza il supporto di una procedura: la scelta dell'aeroporto alternato e la decisione sull'evacuazione."
Di nuovo: nessuna ammissione, nessuna colpa. Ma questa organizzazione, fra sei mesi, saprà qualcosa che l'altra non saprà mai.
Fermare il lavoro: cosa dice davvero la legge, e perché ti conviene
Ora torniamo al tuo capoturno e al carroponte, perché qui c'è una norma che probabilmente il tuo consulente non ti ha mai spiegato bene.
La legge 215/2021 ha introdotto la cosiddetta stop work authority: dal 2021 il tuo preposto non ha la facoltà, ha il dovere di interrompere temporaneamente l'attività quando rileva una condizione di pericolo. Non è una gentile concessione aziendale. È un obbligo di legge che, se disatteso, ricade su di lui — e, per il tramite dell'organizzazione, su di te.
Ma leggi con attenzione come è scritto: il preposto interrompe quando rileva una deficienza o una condizione di pericolo. La norma presuppone che tu sappia già cosa stai guardando.
Il tuo capoturno, martedì mattina, non lo sapeva. Ha detto "non mi piace come suona". Non aveva una deficienza da nominare, aveva una sensazione di discrepanza — la cosa più preziosa che un professionista esperto possa portarti, ed è anche la cosa che nessun modulo prevede.
Ed è esattamente ciò che ha fatto l'equipaggio del volo Swiss: non "so cosa c'è che non va", ma "non so da dove viene questo fumo, e proprio per questo scendo".
Qui c'è la scelta che definisce che tipo di azienda sei. Se il tuo sistema premia solo chi ferma quando ha ragione documentabile, hai appena insegnato a tutti che il dubbio va tenuto per sé. Se copri anche chi ferma e poi si scopre che non c'era niente, hai comprato un sistema di allarme precoce che nessun sensore ti darà mai — e quel sistema ti avvisa dei guasti prima che diventino fermi macchina non programmati.
È qui che la sicurezza smette di costarti e comincia a rendere. Il capoturno che ferma la linea per un rumore è lo stesso che ti evita il fermo di tre giorni a settembre. Non puoi comprare solo la seconda cosa.
Come si passa da "guasto al sistema" a "colpa dell'operatore"
Nel caso British Airways il salto logico è visibile a occhio nudo: si parte da un guasto all'air data system e si arriva all'errore umano.
Come è possibile? Tre passaggi, e li riconoscerai tutti.
Primo: su un A320, se il sistema dati aria fornisce informazioni inaffidabili, l'aereo degrada le proprie protezioni automatiche e cambia legge di controllo. In pratica la macchina consegna ai piloti un aereo diverso da quello che stavano pilotando un secondo prima, nel momento peggiore, senza spiegare cosa sta facendo. È lo stesso meccanismo del volo Air France 447. David Woods lo chiama automation surprise: non è l'uomo che sbaglia dentro un sistema che funziona, è il sistema che cambia le regole senza dirlo.
Se hai isole robotizzate o linee con PLC recenti, questa scena la conosci: l'operatore che si trova davanti a un comportamento della macchina che nessuno gli ha mai descritto, perché non era previsto che accadesse.
Secondo: il primo ufficiale avrebbe reagito "in modo inadeguato". Inadeguato rispetto a cosa? Rispetto alla risposta corretta, che noi conosciamo oggi, comodamente seduti, sapendo che il guasto era all'air data system. Lui non lo sapeva. Aveva strumenti che si contraddicevano, allarmi, mille metri sotto i piedi e qualche secondo. Si chiama senno di poi, ed è il vizio che rovina il 90% dei verbali di infortunio che ho letto.
Terzo: "errore umano" costa zero e chiude il fascicolo. Riprogettare il modo in cui un sistema comunica un degrado costa anni. Non serve malafede perché vinca la prima.
Come si sarebbe potuto raccontare
"Un guasto al sistema dati aria ha modificato il comportamento dell'aeromobile in fase di avvicinamento. Le informazioni disponibili in cabina in quel momento erano contraddittorie. Stiamo ricostruendo cosa i due piloti vedevano sui loro strumenti, quali indicazioni ricevevano e perché le azioni intraprese sono apparse loro corrette in quell'istante. Da questo dipenderà anche il modo in cui addestreremo gli equipaggi a riconoscere questa condizione."
Nota la differenza: la domanda non è più chi ha sbagliato, è cosa vedeva da lì. La prima chiude in trenta secondi e non ti lascia niente. La seconda apre per mezz'ora e ti restituisce un pezzo di azienda che non conoscevi.
Il comandante è in congedo. Qualcuno gli ha chiesto di cosa ha bisogno?
Questo è il punto che mi ha colpito di più, e credo debba colpire anche te, perché prima o poi ti capiterà.
Un comandante compie una manovra "praticamente senza precedenti", salva 180 persone, e finisce in congedo per stress.
Attenzione: non sto dicendo che andava premiato. Premiarlo sarebbe stato un altro errore, perché sarebbe stato ancora un giudizio sull'esito. Se avesse fatto le stesse identiche cose e l'aereo fosse caduto, oggi lo staremmo processando. Un sistema che distribuisce medaglie in base a come è finita è lo stesso sistema che distribuisce colpe in base a come è finita — semplicemente ha girato la moneta.
La domanda vera è un'altra. Il congedo è stato una risposta a un suo bisogno, o una risposta a un bisogno dell'organizzazione?
Perché sono due cose diverse. Mettere una persona in congedo protegge l'azienda: la toglie dall'operatività mentre l'inchiesta è aperta, riduce l'esposizione, chiude una casella. Ma quella persona, in quel momento, di cosa aveva bisogno?
Forse di supporto psicologico specialistico. Ma forse — e succede molto più spesso di quanto si creda — aveva bisogno dell'esatto contrario: di restare fra i colleghi. Di continuare a vedere gente che parla la sua lingua, di sentirsi ancora un professionista e non un caso, di poter raccontare quei quaranta secondi a qualcuno che capisce cosa significano. L'isolamento, per chi ha appena attraversato una cosa del genere, non è sempre una cura: a volte è la conferma che sei diventato un problema.
Nessuno lo sa, perché la domanda non risulta essere stata fatta. E questa è la differenza che Sidney Dekker mette al centro dell’Approccio Riparativo: un sistema retributivo chiede chi ha sbagliato, quanto grave è l’errore e cosa gli spetta; un Approccio Riparativo chiede tre cose diverse — chi è stato ferito, di cosa ha bisogno, di chi è l'obbligo di rispondere a quel bisogno.
Nel caso British Airways sono state ferite molte persone: i passeggeri, i due piloti, il resto dell'equipaggio, le famiglie dei piloti e dei passeggeri, i colleghi che adesso si chiedono cosa succederebbe a loro. Nessuna di quelle ferite risulta essere stata nominata.
Nel tuo capannone: il giorno dopo un evento serio, la prima domanda al lavoratore coinvolto non è "raccontami come è successo". È "tu come stai, e di cosa hai bisogno adesso". Sembra buonismo. Non lo è: è la condizione tecnica perché quella persona, e le venti che stanno guardando, ti raccontino la verità nelle settimane successive. Senza quella domanda, tu la verità su cosa succede davvero nella tua azienda non la avrai mai. Continuerai a governare la versione ufficiale.
Come si sarebbe potuto raccontare
"Il comandante ha compiuto una manovra di recupero non codificata nelle procedure standard. Insieme a lui stiamo ricostruendo cosa gli ha reso possibile riconoscere la situazione e intervenire, perché riteniamo che sia una capacità da comprendere e diffondere. Abbiamo concordato con lui i tempi e i modi del rientro in servizio e il supporto di cui ha bisogno."
Concordato con lui. Non deciso per lui.
Cosa portarsi a casa
Che tu il Datore di Lavoro oppure un RSPP che lo aiuta la traduzione operativa è questa.
Indaga anche quando non è successo niente. Il tuo "volo Swiss" non finisce sui giornali: è il muletto che si è fermato a venti centimetri, la manovra recuperata all'ultimo, il turno chiuso lo stesso nonostante il guasto. Vai a chiedere come è andata bene, non solo se qualcuno ha violato qualcosa. Ogni "manovra senza precedenti" che non finisce sui giornali — e sono la stragrande maggioranza — è un'occasione persa per capire come fanno le persone in prima linea a far andare bene le cose, giorno dopo giorno, dentro un'organizzazione che non gliel'ha mai chiesto.
Sostituisci una domanda. Cancella "perché non hai seguito la procedura?" e scrivi "cosa vedevi da lì?". La prima chiude in trenta secondi e produce una firma. La seconda apre per mezz'ora e produce una cosa che puoi cambiare.
Porta la stop work authority fuori dalle aule di formazione e mettila nelle procedure operative, nel modo in cui parli in riunione. Finché la tutela di chi ferma il lavoro vive solo in una norma citata a convegno, chi sta sulla macchina continuerà a fare il calcolo che fa oggi: fermarsi costa subito, non fermarsi costa forse.
E se sei tu che l'azienda la possiedi, l'unica cosa che ti chiedo di portarti a casa è questa.
Due aerei sono atterrati. Nessuno è morto. E in entrambi i casi l'organizzazione ha fatto la stessa cosa: ha guardato l'esito, ha archiviato la pratica, e ha lasciato sul tavolo tutto quello che c'era da imparare. Ha pagato il prezzo dell'evento e non ha incassato il ricavo.
Tu quel ricavo puoi incassarlo. Non perché la sicurezza sia un dovere morale — quello lo sai già — ma perché la capacità delle tue persone di accorgersi che qualcosa non torna è lo stesso identico asset che ti tiene in piedi la produzione. Puoi continuare a comprare moduli, oppure puoi cominciare a comprare quella.
La sicurezza non è ciò che resta quando non succede niente. È ciò che qualcuno ha fatto perché non succedesse — e che nessuno gli ha ancora chiesto di raccontare.
Se vuoi incassare il ricavo da ogni evento e da ogni storia che ora non viene raccontata clicca su questo link, prenota un web meeting di 30 minuti per capire come mettere a terra questi concetti nella tua azienda.