Planeacion ante fallas de repetidores: SOP para cuando el sistema de seguridad publica se cae
Un repetidor se apaga. Un sitio troncalizado queda fuera de linea. Un enlace de microondas se cae en una tormenta electrica. Sus tripulaciones siguen en un incendio activo y los radios de repente quedan mucho mas silenciosos. Este es el marco de trabajo de SOP que mantiene con vida a todos y en el mismo canal cuando el sistema falla.
- Por que la planeacion ante fallas de repetidores no es opcional
- Como fallan realmente los sistemas de seguridad publica
- Deteccion: saber que el sistema esta caido
- El modelo de cuatro niveles de respaldo
- Tacticas de simplex y talkaround en el terreno del incendio
- Una plantilla de SOP funcional
- Capacitacion y ejercicios: convertir el SOP en memoria muscular
- Registrar lo ocurrido: el ciclo de analisis posterior a la accion
Por que la planeacion ante fallas de repetidores no es opcional
La mayoria de los departamentos que operan con un sistema de seguridad publica del condado o de la region tratan el sistema de radio como tratan la red electrica. Funciona. Casi siempre funciona. Las pocas veces que no lo hace resultan incomodas pero breves.
Luego una torre pierde la energia comercial, el generador no logra transferir, las baterias de respaldo duran seis horas, y usted tiene un incendio estructural activo dos horas despues de esa sexta hora. Ahora sus tripulaciones estan dentro de una estructura residencial y el portatil del comandante del incidente no logra transmitir. Eso no es hipotetico. Esa secuencia aparece en informes de analisis posterior de FEMA desde hace dos decadas, con una regularidad sorprendente.
Las publicaciones de analisis posterior de FEMA sobre incidentes mayores mencionan repetidamente las fallas de comunicaciones como un factor contribuyente principal en las lesiones de bomberos y policias. El Informe de la Comision del 11 de Septiembre senalo la interoperabilidad de radios como una brecha critica. Las revisiones posteriores al huracan Katrina, los incendios forestales de California de 2017 y el huracan Maria describen periodos prolongados en los que los repetidores y sitios troncalizados de seguridad publica quedaron fuera de linea durante horas o dias. El patron es constante: cuando los sistemas fallan, los departamentos que se prepararon siguieron operando. Los que no lo hicieron, no lo lograron.
El Departamento de Seguridad Nacional (DHS) lleva veinte anos diciendonos esto. El Continuo de Interoperabilidad de SAFECOM y el Plan Nacional de Comunicaciones de Emergencia (NECP) nombran la resiliencia y la capacidad de supervivencia como capacidades centrales. Traduccion para un jefe en servicio: su sistema principal fallara en algun momento, y su tarea es tener un plan que no dependa de el.
Si su "plan de respaldo" es una sola frase en una carpeta que dice "cambiar al canal 2", no tiene un plan. Tiene un deseo.
Como fallan realmente los sistemas de seguridad publica
Conocer los modos de falla da forma al SOP. Estos son los que aparecen con mas frecuencia en interrupciones reales.
Falla de un solo repetidor
El caso mas simple. Un repetidor convencional VHF o UHF se cae. Puede ser una falla del amplificador del transmisor, un problema en el duplexor, dano en la antena o el cable de alimentacion por hielo o viento, o una falla de la fuente de poder. La cobertura en ese canal se reduce al alcance simplex que tengan los portatiles, que en el terreno de un incendio suele ser de un cuarto de milla a una milla dependiendo del terreno y de la construccion del edificio.
Falla de sitio en un sistema troncalizado
Los sistemas troncalizados P25 (Fase 1 o Fase 2) suelen tener multiples sitios. Cuando un sitio pierde su enlace de retorno hacia el controlador maestro, o el controlador mismo se cae, el sitio puede entrar en modo de "troncalizacion local" (site trunking), lo que mantiene funcionando los grupos de conversacion locales pero corta la comunicacion entre sitios. Si el sitio pierde todo, los radios en esa zona de cobertura buscaran y trataran de afiliarse al siguiente sitio con senal mas fuerte, que puede estar demasiado lejos. Sus tripulaciones veran "Fuera de Cobertura" o "Sin Servicio" en la pantalla.
Falla del controlador maestro / nucleo
Poco frecuente pero catastrofica. El controlador troncalizado se cae y cada sitio entra en troncalizacion local o pasa a un nucleo de respaldo. Los enlaces (patches) entre agencias se rompen. Las operaciones de consola en el centro de despacho pueden caerse. Este es el modo de falla que deja fuera de servicio a un sistema regional durante horas.
Falla del enlace de retorno (backhaul)
Los enlaces de microondas, circuitos de fibra optica, o el enlace de retorno T1/IP entre sitios y el centro de despacho fallan. Los repetidores y sitios pueden estar fisicamente bien, pero no pueden comunicarse con el despacho. Escuchara trafico de unidad a unidad pero ningun acuse de recibo del despacho.
Falla de energia con respaldo agotado
La energia comercial se corta, los generadores no arrancan (o se quedan sin combustible), las baterias duran su tiempo nominal y luego se agotan. La mayoria de los sitios de seguridad publica estan disenados para 8 a 24 horas de respaldo de bateria y 72 horas de funcionamiento del generador si el combustible esta lleno. En un evento de tormenta de varios dias, eso no alcanza.
Falla de consola o CAD
El sistema de radio esta bien. Las consolas de despacho no lo estan. Los despachadores no pueden transmitir, no pueden ver la actividad de los grupos de conversacion, o el CAD que maneja los cambios de estado esta caido. Las unidades en campo aun pueden hablar entre si pero la coordinacion desde el despacho desaparece.
Eventos ciberneticos
Cada vez mas comunes. Un ataque de ransomware afecta la red de TI del condado y deja fuera de servicio el CAD o afecta el enlace de retorno IP sobre el que opera el sistema de radio. Trate esto como una falla de enlace de retorno pero asuma que la restauracion tomara dias, no horas.
Cada uno de estos modos de falla requiere un respaldo diferente. La falla de un solo repetidor significa que usted cambia a otro canal. Una falla del controlador maestro puede significar que este manejando todo el incidente en simplex directo.
Deteccion: saber que el sistema esta caido
Usted no puede recurrir a un plan de respaldo si no sabe que el sistema ha fallado. Los primeros 30 segundos de una interrupcion son los peores, porque las tripulaciones asumen que el problema esta de su lado. Revisan el volumen, cambian baterias, cambian de canal. Mientras tanto, el comandante del incidente ha perdido el control de accountability.
Un buen SOP define claramente los indicadores de falla:
- Ausencia de acuse de recibo del despacho ante una transmision que usted esperaria que fuera respondida. Una sola transmision sin respuesta no es gran cosa. Tres seguidas, algo anda mal.
- Tono de "bonk" o indicador de "fuera de cobertura" en un portatil P25 o DMR cuando esta en la zona de cobertura normal.
- Anuncio de troncalizacion local en el radio (algunos sistemas emiten un pitido y muestran un icono de troncalizacion local).
- Perdida de portadora al transmitir en un sistema convencional, o ausencia del corte de squelch PL/DPL en un repetidor que deberia estar funcionando.
- Comunicado del despacho anunciando el estado del sistema. Los mejores centros lo hacen de forma proactiva. Muchos no lo hacen.
Incorpore la verificacion de fallas a su disciplina de radio. La primera unidad en el lugar que reporte un incendio activo siempre debe recibir un acuse de recibo explicito del despacho. Si no lo recibe, la primera accion del comandante del incidente es una verificacion de radio, no una asignacion tactica.
Cuando el despacho detecta una interrupcion (alarma de consola, notificacion del supervisor, o quejas repetidas de las unidades), deben transmitir en todos los canales activos: "Atencion a todas las unidades, el [nombre del sistema] esta presentando una interrupcion parcial. Se ordena a todas las unidades cambiar al [canal de respaldo] con efecto inmediato." Corto, escrito de antemano, repetible. Muchos centros de comunicaciones no tienen este guion escrito. Escribanlo.
El modelo de cuatro niveles de respaldo
Los materiales de DHS y SAFECOM describen la interoperabilidad en niveles. Adapte la misma idea a la planeacion ante fallas. Construya su SOP alrededor de cuatro niveles, en orden, y capacite a cada miembro para que sepa en que nivel esta operando.
Nivel 1: Sistema principal, operacion normal
Su grupo de conversacion o repetidor de uso diario. Despacho en la comunicacion. Cambios de estado por CAD o radio. Apoyo mutuo disponible mediante enlaces (patches).
Nivel 2: Canal alterno en la misma infraestructura
Un grupo de conversacion o repetidor diferente en el mismo sistema troncalizado o infraestructura convencional. Util cuando un canal esta saturado o un repetidor esta caido pero el sistema en si esta bien. El despacho sigue en la comunicacion. La mayoria de los departamentos ya usan esto para incidentes mayores (un canal tactico dedicado).
Nivel 3: Sistema secundario independiente
Un sistema de radio separado que no depende del principal. Ejemplos que usan realmente los departamentos pequenos y medianos:
- El antiguo sistema VHF convencional del condado que se mantuvo en servicio cuando se actualizo a troncalizado P25.
- Un canal VHF o UHF regional de apoyo mutuo licenciado bajo 47 CFR Part 90 (el conjunto de frecuencias de seguridad publica de la FCC), a menudo un canal comun designado por el estado.
- Los canales federales de interoperabilidad VCALL10, VTAC11-14 (VHF), UCALL40, UTAC41-43 (UHF), o los canales de interoperabilidad de 700/800 MHz, si sus radios estan programados para ellos y su agencia cuenta con los acuerdos de uso compartido apropiados.
- Operadores de radioaficionados (47 CFR Part 97) bajo un acuerdo formal (MOU), usados a nivel estrategico y logistico, no en el terreno del incendio.
Nivel 4: Simplex directo / talkaround
Sin infraestructura. Radio a radio, en linea de vista, en la frecuencia de transmision del canal sin desplazamiento de repetidor. Este es el ultimo recurso y el nivel al que probablemente necesite recurrir con mas frecuencia en el terreno del incendio cuando falla el repetidor local. El alcance es corto, el terreno importa, y el despacho no participa en la comunicacion a menos que alguien este retransmitiendo.
El orden importa. Un buen SOP no salta del Nivel 1 al Nivel 4. El comandante del incidente baja un nivel a la vez, toma la decision una sola vez, y anuncia el cambio a todas las unidades antes de continuar con las operaciones tacticas. Cualquiera que no haya recibido el cambio ahora esta en un canal diferente al resto de la tripulacion. Asi es como la gente resulta herida.
Cada portatil de su departamento debe tener una zona o banco claramente etiquetado, llamado algo como "RESPALDO" o "BACKUP", con los canales del Nivel 2, Nivel 3 y Nivel 4 en un orden fijo. El mismo orden en cada radio. Las mismas etiquetas. Si esta buscando la perilla en un pasillo lleno de humo, no deberia tener que pensar en cual posicion necesita.
Tacticas de simplex y talkaround en el terreno del incendio
Cuando baja a simplex directo en un incidente activo, las reglas del terreno del incendio cambian. Ya no tiene cobertura de todo el sistema. Tiene una burbuja alrededor del vehiculo que puede extenderse un cuarto de milla en buenas condiciones y 200 pies dentro de una estructura residencial con las puertas cerradas.
Ajuste las tacticas en consecuencia:
- Reduzca el tramo de control. Si estaba manejando cuatro divisiones, quizas necesite reducirlas a dos. El comandante del incidente necesita poder alcanzar a cada supervisor en simplex.
- Mueva el puesto de comando del comandante del incidente. Acerque fisicamente al comandante a la estructura. La posicion de comandante-desde-la-cabina funciona bien en un sistema troncalizado. En simplex con un incendio interior activo, el comandante debe estar al frente del vehiculo o entre el carro bomba y la estructura para mantener contacto con las tripulaciones del interior.
- Use un enlace dedicado. Asigne a un miembro (generalmente el oficial de seguridad o un ayudante del jefe) cuya unica tarea sea retransmitir el trafico entre la division interior y el comandante del incidente si el enlace de radio es marginal. A veces se le llama "corredor de radio" y es exactamente tan poco tecnologico como suena.
- Reduzca el trafico no esencial. Sin reportes de estado, sin actualizaciones de progreso que no se hayan pedido, sin charla innecesaria. Cada transmision en simplex bloquea el canal para todos.
- La disciplina en las llamadas de emergencia (Mayday) se vuelve mas critica. La NFPA 1561 destaca la importancia de los canales tacticos y del control de personal. En simplex, una llamada de Mayday transmitida desde dentro de una estructura podria no llegar al comando. Considere rotar breves verificaciones de canal cada cinco minutos durante las operaciones en el interior, del tipo "Division A a Comando, verificacion de radio sin novedad", para que el comandante detecte un enlace degradado antes de que un Mayday intente usarlo.
- Las unidades de apoyo mutuo podrian no tener su simplex programado. Si un carro bomba de apoyo mutuo llega a mitad del incidente sintonizado en un grupo de conversacion troncalizado normal que ya no funciona, necesitan un lugar al cual ir. Tenga un canal de "simplex comun" que todos los departamentos de su zona de apoyo mutuo hayan acordado usar, y que cada oficial que responda conozca de memoria.
La NFPA 1221 (ahora consolidada en la NFPA 1225) trata sobre los sistemas de comunicaciones de seguridad publica y aborda el respaldo y la capacidad de supervivencia del lado del despacho. La NFPA 1561 cubre la gestion de incidentes y la disciplina de radio esperada en el terreno. Ambas vale la pena revisar al redactar el SOP.
Una plantilla de SOP funcional
Aqui hay una estructura que funciona para departamentos con 25 a 200 miembros. Adapte los detalles a su jurisdiccion, pero conserve la estructura.
Seccion 1: Proposito y alcance
Un parrafo. Nombra el proposito del SOP, los sistemas que cubre y el personal al que aplica. Haga referencia a la guia de DHS / SAFECOM y a la NFPA 1225 / 1561 como base de autoridad.
Seccion 2: Definiciones
Defina los terminos explicitamente. Repetidor. Sitio troncalizado. Troncalizacion local. Talkaround. Simplex. Canal de apoyo mutuo. Enlace (patch). Consola. Nivel 1 al Nivel 4. No asuma que los miembros que llegan de academias nuevas conocen todos estos terminos. Muchos no los conocen.
Seccion 3: Indicadores de falla
Lista de las cinco o seis senales que significan "el sistema esta degradado o caido". Tomadas de la seccion de deteccion anterior.
Seccion 4: Definiciones de nivel
Nombre los canales reales de cada nivel. Sea especifico.
- Nivel 1 (Principal): Grupo de conversacion de Operaciones del [Departamento], sistema troncalizado principal.
- Nivel 2 (Alterno): Grupo de conversacion Tac-2 del [Departamento] o Repetidor VHF 2 del condado (151.xxxx, PL xxx).
- Nivel 3 (Independiente): Apoyo Mutuo VHF del condado (155.xxxx simplex), canal estatal de interoperabilidad, o VCALL10.
- Nivel 4 (Simplex): Canal simplex de terreno de incendio del departamento (154.xxxx, sin PL en recepcion).
Las frecuencias son ilustrativas. Use las suyas.
Seccion 5: Autoridad de decision
Quien puede ordenar el cambio de nivel? Especifiquelo. Tipicamente:
- El comandante del incidente, para ese incidente.
- El supervisor en turno o comandante de turno, a nivel departamental.
- El despacho, para interrupciones a nivel de todo el sistema que afecten a todas las unidades.
El comandante del incidente no necesita permiso para bajar a un nivel inferior en su incidente. Necesita anunciarlo.
Seccion 6: Procedimiento de notificacion
Cuando se ordena un cambio de nivel, el anuncio se hace en el canal que se abandona y en el nuevo canal. Tres repeticiones, lentamente, con un PAR (Reporte de Control de Personal) a seguir dentro de los cinco minutos en el nuevo canal. Cada miembro confirma el cambio de canal. Quien no lo haga se considera perdido en el canal anterior y se envia a alguien a buscarlo fisicamente.
Seccion 7: Coordinacion con el despacho
Si el despacho sigue operativo, cambia al nuevo nivel junto con las unidades de campo. Si el despacho es parte de la falla (consola caida, CAD caido), el SOP nombra el proceso de despacho alterno, que puede ser el jefe de batallon en turno manejando el despacho tactico desde un vehiculo de jefatura, o un centro vecino que asuma el control en un grupo de conversacion de respaldo. Que quede por escrito.
Seccion 8: Coordinacion de apoyo mutuo
Nombre el plan regional en el que participa. Haga referencia al NECP del DHS y al plan estatal de interoperabilidad de comunicaciones (SCIP, por sus siglas en ingles) de su estado por nombre. Liste los canales de interoperabilidad disponibles en sus radios y las agencias preautorizadas para compartirlos.
Seccion 9: Requisitos de documentacion
El comandante del incidente documenta el cambio de nivel, la hora, la razon y la duracion en el informe del incidente. El comandante de turno notifica al administrador del sistema de radio (tecnico de comunicaciones del condado o proveedor) sobre la falla con marcas de tiempo. Esto alimenta el ciclo de analisis posterior a la accion.
Seccion 10: Requisitos de capacitacion y simulacros
Frecuencia de los simulacros. Quien los dirige. Que se pone a prueba. Se cubre en la siguiente seccion.
Nada de esto importa si la mitad de sus portatiles no tienen programados los canales de respaldo, o los tienen en una posicion de banco diferente a la de los radios del vehiculo. Auditar la programacion de radios es un proyecto de un dia que evita un problema indefinido. Hagalo una vez al ano, despues de cada actualizacion de la flota, y despues de que a cada nuevo miembro se le entregue un radio.
Capacitacion y ejercicios: convertir el SOP en memoria muscular
Un SOP que nunca se ha practicado en un simulacro es un documento, no un procedimiento. Los miembros que necesitan actuar sobre el durante una interrupcion real no lo van a leer en el terreno del incendio.
Simulacro de mesa, mensual
15 minutos al inicio de una noche de entrenamiento o de una reunion de turno. El oficial de capacitacion presenta un escenario: "Son las 0200 de un martes. Estan en un incendio activo en un sotano en la calle Maple. El despacho ha quedado en silencio y sus ultimas tres transmisiones no fueron respondidas. Explicame que hacen." Rote entre escenarios de falla de repetidor, falla de sitio troncalizado, falla de consola, interrupcion total del sistema. Los miembros explican paso a paso su respuesta. Cinco minutos de retroalimentacion.
Simulacro de radio, trimestral
Lleve un vehiculo a la peor zona de su distrito (un punto bajo, un edificio industrial de estructura metalica, un sotano). Haga que la tripulacion opere en Nivel 4 simplex desde el interior. Mapee las zonas muertas. El hecho de que el simplex no alcance al comandante del incidente desde la esquina suroeste del sotano de la iglesia es algo que quiere saber un sabado por la manana, no en un incendio activo.
Ejercicio en vivo, anual
Coordine con el centro 911 y ejecute una interrupcion planeada. Cambie a todo el departamento al Nivel 3 durante un turno de dos horas, con el despacho coordinando en el canal alterno. Atienda llamadas reales (de baja gravedad, con un plan primario para volver atras si llega algo serio). Documente lo que fallo. Practique el PAR en el canal alterno.
Incluya el apoyo mutuo
Al menos una vez al ano, su simulacro debe incluir a los departamentos vecinos que llegarian ante una alarma de apoyo mutuo. Ellos necesitan conocer sus canales de respaldo y usted necesita conocer los suyos. Los ejercicios regionales de comunicaciones organizados por el coordinador estatal de interoperabilidad son la forma mas economica de lograrlo.
El requisito de capacitacion debe estar escrito en el propio SOP. La NFPA 1561 espera un ejercicio regular del sistema de gestion de incidentes, y eso incluye el componente de comunicaciones. Las revisiones de ISO PPC cada vez mas buscan capacitacion documentada en comunicaciones y simulacros de interrupciones como parte del credito de despacho y comunicaciones.
Registrar lo ocurrido: el ciclo de analisis posterior a la accion
Cada interrupcion, incluso una de cinco minutos, debe generar una breve nota de incidente. No un informe completo de analisis posterior a la accion, solo un registro estructurado que capture:
- Fecha, hora de inicio, hora de restauracion.
- Que sistema fallo y cual fue la causa raiz si se conoce.
- A que nivel bajo el departamento.
- Si hubo incidentes activos durante la interrupcion y como se manejaron.
- Cualquier cosa que no haya funcionado como el SOP indicaba.
Agregue esto trimestralmente. Aparecen patrones. El repetidor que se cae cada vez que llueve fuerte. La consola que el despachador nocturno no puede operar sin ayuda. El canal de apoyo mutuo que tres de sus portatiles no tienen programado. Estos son los hallazgos accionables. Enviselos al administrador del sistema de radio, al supervisor del centro de comunicaciones y al coordinador de gestion de emergencias de su condado.
Las publicaciones de analisis posterior a la accion de FEMA, disponibles a traves de la plataforma Lessons Learned Information Sharing y la Homeland Security Digital Library, estan llenas de incidentes en los que la brecha entre "tenemos un plan" y "el plan funciono" solo fue cerrada por departamentos que ejecutaron este tipo de ciclo de retroalimentacion. El programa SAFECOM del DHS y el Consejo Nacional de Coordinadores de Interoperabilidad Estatal (NCSWIC) publican guias y plantillas alineadas con este enfoque. Puntos de partida utiles:
- Programa SAFECOM de CISA: guia de interoperabilidad, el continuo SAFECOM y plantillas.
- Plan Nacional de Comunicaciones de Emergencia (NECP): el marco federal para la capacidad de supervivencia de las comunicaciones de emergencia.
- FEMA Lessons Learned: base de datos consultable de material de analisis posterior de incidentes reales.
- El Plan Estatal de Interoperabilidad de Comunicaciones (SCIP) de su estado: cada estado tiene uno, publicado por el coordinador estatal de interoperabilidad.
Los departamentos que mantuvieron las comunicaciones durante interrupciones mayores habian practicado los procedimientos de respaldo en los doce meses anteriores. Los departamentos que perdieron las comunicaciones durante interrupciones mayores tenian un plan escrito pero nunca lo habian ensayado. El tiempo de practica es la diferencia.
Una breve nota final para los departamentos pequenos
Si usted maneja un departamento voluntario de 25 miembros en un condado rural, todo esto puede sentirse sobredimensionado. No lo es. Los departamentos mas pequenos son a menudo los mas expuestos, porque el sistema troncalizado del condado esta a treinta kilometros, el apoyo mutuo mas cercano esta a quince minutos, y usted podria ser la unica tripulacion en el lugar durante una hora. Cuando el sistema se cae, usted es todo lo que hay.
El plan minimo viable para un departamento pequeno:
- Cada portatil tiene los mismos cuatro canales en las mismas cuatro posiciones: Principal, Alterno, Apoyo Mutuo VHF del condado, Simplex.
- Cada miembro puede nombrar esos cuatro canales y su orden sin pensarlo.
- Un simulacro de radio al ano que use el canal simplex desde dentro de una estructura.
- Una tarjeta plastificada de una pagina en cada vehiculo con las definiciones de nivel y el guion de notificacion del comandante del incidente.
- Una revision anual con el taller de radio del condado o el centro de comunicaciones para verificar que la programacion este actualizada.
Eso es todo. Cinco cosas. Ninguna es costosa. Todas salvan vidas el dia que la torre deje de funcionar.
Documente su SOP de comunicaciones donde la tripulacion realmente lo encuentre
Los modulos de SOP y Capacitacion de RunBoard le permiten publicar su plan de comunicaciones de respaldo, dar seguimiento a que miembros lo han confirmado, programar los simulacros trimestrales de radio y registrar cada interrupcion con marcas de tiempo. El modulo de Activos rastrea las versiones de programacion de los portatiles para que sepa cuales radios necesitan una auditoria. Disenado para departamentos que tienen que manejar todo esto con tres personas un martes cualquiera.
Pruebe RunBoard Gratis por 30 DiasLecturas adicionales
- CISA SAFECOM: continuo de interoperabilidad, plantillas de gobernanza y guia de subvenciones.
- Plan Nacional de Comunicaciones de Emergencia del DHS: el marco federal para comunicaciones de seguridad publica resilientes.
- FEMA Lessons Learned: material de analisis posterior de incidentes pasados.
- NFPA 1225: norma de sistemas de comunicaciones de seguridad publica (consolida la antigua NFPA 1221).