L4.04.7responsibility transfer must be acknowledged设计研究

移交后责任立即转移,这一转移应由接管者确认而非默认成立

别名: 交权确认 · takeover acceptance · 责任不默认转移

概念解释

控制一交过去,组织上往往把责任也写过去:从这一秒起算出事就是接管者的。责任转移须被接管者确认(responsibility transfer must be acknowledged)要求这份转移是一次显式接受,不是倒计时走完、系统单方面宣布「已交权」。人还没接住就背上了责,是把证人做成了责任人。

默许成立的转移,和名义上的人在回路是同一类错位:文件上有人,因果里没有。

机制

移交有两份合同。一份是控制:谁能改世界。一份是责任:出错记谁。系统可以在人尚未理解时就把控制推过去(甚至人还没碰键),责任条款却从推的那一刻起算。接管者若没有一个「我接了」的动作,两份合同的生效时刻就被系统单方面对齐了。航空交接班要接的人复述关键项,不是礼貌,是让接受成为可观察事件,责任的钟从复述完成开始。

超时默认接管把接受变成了沉默。沉默在法律上可以被写成同意,在认知上只是还没看完。

怎么研究

比较三种转移:人显式接受后责才生效、超时默认生效、系统宣布即生效。事后给一次故障,问接管者和旁观者「这一秒算谁的」。自变量:是否需要复述关键状态、超时默认方向(算接了 vs. 算没接)。因变量:责任归因、接受前是否敢动、是否出现「我以为还没算我的」。

归因和实际控制权要分开问。人可能已经能改世界,但仍认为责在系统——这种分裂本身就是设计要关掉的。

边界

急停后的冻结态可以先把世界停住,责任仍留在系统,直到人显式接手继续跑。持续共同控制(人随时能改、系统也在跑)需要另一套共享责任规则,不能用一次交权来切。层级与责任的对应是尺子上的事;这里只处理交权这一时刻的钟何时启动。人有没有拒绝的条件,是可追溯里的另一条。

怎么落地

  • 交权分成两个时刻:系统提出交、人接受交。第二个时刻之前,执行权不给人或只给「看与停」,责任不写到人。
  • 接受必须是可观察动作,并留下记录。超时默认只能是「仍由系统稳住」,不能是「算你接了」。
  • 验证:在人还没按接受时制造故障,看事后记录把责写在谁头上。写在人头上,钟就启动早了。再问值班的人「你现在算接管了吗」——和记录不一致,转移就是默认的,不是确认的。

延伸

  • 同组L4.04.1 移交需要充分的情境重建时间 · L4.04.2 移交时的系统状态需完整交代 · L4.04.3 突然移交是最危险的形式 · L4.04.4 移交质量取决于交出方是否交代了为什么会走到当前状态 · L4.04.5 人重建情境所需的时间是硬约束,不能被压缩为零 · L4.04.6 系统在失去把握时才移交,而那正是情境最复杂的时刻 · L4.04.8 反向移交同样需要设计,人交回系统时须说明自己改变了什么
  • 相邻L4.15 责任归属与可追溯 · L4.01 自动化层级 · L1.05 人在回路
  • 站内检索takeover acceptance · responsibility transfer · handoff

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/L4.04.7