A5.03.3Sole reliance on human vigilance is a design flaw设计
依赖人工持续监视的设计本身不可靠
别名: 人机协同监视 · accident post-mortem · 冗余监测
概念解释
既然警觉会随监视时长系统性下降,任何把关键检测任务的可靠性完全建立在"总有人在盯着看"这个假设上的设计,本身就带着一个无法靠培训或个人责任心消除的缺陷。这不是操作员不够专业、不够认真的问题,而是人类持续注意能力的结构性限制——再优秀的从业者,处在警觉曲线的低谷区间时,检出能力都会下降。
机制
这是长时间监视检出率下降、以及低事件率场景衰减更快这两条规律的直接推论:只要监视时长超过阈值、目标信号本身稀少,衰减就一定会发生,而且发生在训练最好、最负责任的从业者身上,不是个别人松懈的结果。
历史上多起监管失职类事故(空管漏判、控制室告警未及时响应)的事后复盘显示,涉事人员在事故发生时段往往已经连续监视数小时,处于警觉曲线的低谷区间。这类事故分析是把警觉衰减从实验室现象上升为系统设计约束的关键证据链——它把"这是可测量的时间函数"这个实验室结论,和"这是真实系统里会出人命的问题"这个后果连了起来。
边界
- 这不是说人工监视完全没有价值。短时监视、有轮换、有测试信号维持警觉的监视机制仍然有效,衰减是可以被管理、被延缓的,不是无解的。
- 也不是说自动化可以完全替代人工监视。自动检测系统有自己的假阳性、假阴性问题,而且系统告警本身也需要人来处理——这又构成了一次新的、性质不同的监视任务,同样受警觉衰减的约束,只是信号形式变了。
- 这条结论的边界在"完全依赖"四个字上:设计里如果只有一层人工监视、没有任何冗余或自动辅助,风险才会显著集中在这一个环节;一旦引入多层校验或人机协同,单一环节的衰减不再等于整体系统失效。
怎么落地
- 高风险持续监视场景,把系统设计成人机协同而不是纯人工监视:自动化负责初筛与常态化监测,人工负责复核与异常处置——后者是间歇性的、更能维持警觉的角色,而不是原始信号发现。
- 把强制轮岗与最大连续监视时长上限写进操作规程,不要留给个人自觉去判断"我还撑得住"。
- 引入独立的第二层检测(另一个人、另一套系统)做交叉校验,不要假设唯一的监视者不会漏看——单点监视在设计上就是脆弱的。
- 验证办法:把系统在长时段运行下的整体检出率作为验收指标,而不是短时测试中单次的检出表现——短时测试观察不到警觉衰减,会系统性高估系统的长期可靠性,这是评估这类系统时最容易踩的坑。