Y2.04.2Too-late alarm设计

无法在响应时间内处理的报警本质上是噪声

别名: 无效响应窗口 · late alarm · response time budget

概念解释

太晚报警(too-late alarm)指的不是文字写得好不好,而是从触发那一刻起,留给操作员的时间已经不足以完成"收到—理解—执行"这一整套动作,过程就会越过可控点。这条只讨论时间预算本身够不够,报警消息该怎么写、能不能让操作员一眼看懂第一步动作是另一件事——即使文本再清楚,如果响应窗口本来就不存在,它也无法作为一道人工保护层发挥作用,只会在关键时刻占用注意力和屏幕位置。

机制

一个报警要真正起到保护作用,必须让"检测—传输—呈现—操作员定向—诊断—执行"这一整条链路的总延迟,小于从触发到不可逆后果之间的时间窗口。这条链路里任何一环变慢都会侵蚀可用时间:显示刷新延迟、报警排队、操作员当时正在处理别的任务,都会叠加进去。当触发点与后果之间只剩机器尺度的时间(数秒甚至更短)时,人工反应速度原理上不可能追上,这种情况下控制责任必须转交给自动保护逻辑,留给人的信息也应该从"请立即处置"转为"说明当前状态和后续处置"。

边界

不能仅因为第一后果已经发生就把迟发信息判定为无用并删除——它可能仍支持人员疏散、损害控制范围判断或事后诊断,这些价值和"能否阻止首次后果"是两件事。另外,自动保护本身也可能失效或降级运行,这时界面必须把自动保护的动作状态和健康情况呈现给操作员,而不是假设自动层永远可靠、干脆不显示相关信息。

怎么落地

为每一类候选报警建立从触发到不可逆点的时间预算表,逐段实测检测、传输、显示、定向、诊断、执行各环节的实际延迟,并与真实的人类响应时间分布(不是理想值)对比,看预算能否闭合。窗口明显不足时,优先考虑把检测点前移、把该功能改为自动联锁,或者把这条消息重新分类为状态通知而非需要人工处置的报警。验证要用最坏可信的通信延迟和人员负荷条件,不能只测正常工况。

延伸

  • 同组Y2.04.1 报警文本需直接给出可执行的处置动作 · Y2.04.3 报警描述含糊时操作员会依赖经验猜测而非规程 · Y2.04.4 可操作性应在报警设计阶段解决而非事后逐条修补
  • 相邻Y2.01 报警的有效性判据 · Y2.08 报警系统的性能指标
  • 站内检索too-late alarm · response time budget · alarm management

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/Y2.04.2