X4.05.2Emergency takeover hazard设计研究

紧急移交是最危险的形式

别名: 紧急接管 · 临界移交 · emergency handoff

概念解释

紧急接管风险(emergency takeover hazard)来自系统在能力最弱、环境最复杂且剩余时间最短时,突然把控制交给对当前情境最不了解的人。它把自动化故障、人的离环和高时间压力叠加,因此不能把“必要时人工接管”当作独立安全屏障。

机制

自动化通常在正常条件保持控制,直到置信或能力跌破阈值才请求人,此时危险已经发展。人需重建情境、选择动作和适应控制映射,压力又会缩窄注意并增加粗暴输入。若多人不清楚谁接管,还会出现空档或双重控制。

怎么研究

需在安全仿真或受限平台中操纵预警时间、异常复杂度、离环时长和自动保护延续,测量漏接管、稳定控制、碰撞/近失、错误方向和工作负荷。平均反应时会掩盖尾部失败,应报告高分位与未完成比例。训练后表现不能代表偶发操作。

边界

有些突发事件确实需要人类判断,但系统仍应先限制后果、提供最小风险状态和明确选项。若危险演化快于可验证的人类接管时间,设计上就不存在可行的紧急移交。频繁演练可提高熟练度,却不能证明所有现场人员一直准备。

怎么落地

  • 尽可能在性能退化早期渐进移交,而不是等自动化彻底失败。
  • 请求接管时继续执行可验证的保护策略,并明确唯一接收者、倒计时和未确认后的行为。
  • 以最短预警、最高负荷和通信故障演练,若尾部接管失败不可接受,则改为自动安全终态。

延伸

  • 同组X4.05.1 移交需要情境重建时间 · X4.05.3 移交后系统状态需立即明确
  • 相邻X4.02 人的介入 · X5.03 紧急停止
  • 站内检索emergency takeover · takeover request · minimum risk condition

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/X4.05.2