层级决定责任归属
别名: 层级与责任 · LOA 责任分配 · who is accountable at this level
概念解释
尺子上的每一级都在分配「出错时算谁的」。建议级里,人选用、人担责;执行级里,机器已经改了世界,人若只是被告知,责任却常常仍写在人的工号上。层级决定责任归属(automation level assigns accountability)说的是分工本身就是归责方案,不是事后再讨论的附加条款。
产品把级写进功能名,把责写进用户协议,两份文件对不上的时候,出事的是签字的人。
机制
监督控制把人从操作者改成管理者。管理者的责任按理跟着管理权走:能停、能改、能否决,才谈得上担。自动化升高之后,管理权在收缩——选项更少、窗口更短、否决更难——责任条款却很少同步下调。于是出现 Bainbridge 指出的那种讽刺:人被留在机器做不好的残余任务上,同时被要求对整条链路负责。
法律语言喜欢「最终由用户确认」。确认若发生在建议级,人确实是差因;确认若发生在执行已完成后的回执上,人是证人。层级不标清楚,归责就按组织方便的方向滑。
怎么研究
给同一事故两种层级叙事:系统当时是建议还是已经执行,问不同角色(操作者、主管、设计者)责任百分比。自变量:实际权限(能否阻止)、界面声称的层级、事后说明的口径。因变量:责任分配、对「下一次该谁拦」的判断、是否愿意继续用。
航空事故调查里的职责分配访谈是现成范式。不要只问「你觉得谁该负责」,要问「当时谁有权让它停」——两个答案经常分裂。
边界
完全手动没有这层错配,责任在人是一致的。完全自主且对外声明机器担责的系统(某些工业安全回路)也不适用。灰色地带是「看起来像建议、权限却是执行」的代理。用户知不知道自己在哪一级,是另一件事;这里只处理级与责的对应本身。
怎么落地
- 每一级写清三件事:谁提议、谁放行、出错记在谁头上。三件事必须能被操作者在现场读到,不能只存在于协议附录。
- 权限收缩时同步收缩责任话术。不能停的级别,不要再说「由您确认」。
- 验证:做一次预演故障,停在当前级,分别问操作者和法务「这一次算谁的」。两个答案不一致,就把层级标签或权限改到一致为止。