Y3.02.1Automation mode confusion设计

模式混淆是重大事故的常见成因

别名: 模式混淆 · mode error

概念解释

模式混淆(mode confusion)指操作者对系统当前所处的自动化模式、控制权归属,或同一个输入在该模式下会产生什么效果,形成了与实际不符的判断。这不是"记不住模式叫什么名字",而是人对下一步会发生什么的预期,和自动化实际会执行的逻辑对不上。研究这个现象的经典问题是"它在干什么、它为什么这么做、它接下来会做什么"——这三句话准确描述了操作者事后复盘时最常见的困惑,也是"自动化意外"(automation surprise)这个说法的来源。这条现象最早在航空自动化领域被系统研究,但机制不专属于航空,凡是存在多模式自动化的安全关键系统——核电、医疗设备、过程工业——都可能出现同样的模式混淆。

机制

模式之所以危险,是因为它改变的不只是显示上的一个标签,而是重新映射了控制、反馈和保护逻辑本身:同一个按钮或同一个输入,在不同模式下会触发完全不同的行为。真正制造混淆的往往不是操作者主动切换的模式(那种转换至少对应一个动作,操作者知道发生了什么),而是系统内部逻辑隐式触发的转换——比如某个保护逻辑、联锁条件自动把系统切到另一个子模式,这类转换不对应操作者的任何主动动作,也就没有一个天然的"事件"提醒他去更新自己对当前模式的判断。操作者对自动化的理解本来就是一个简化的心智模型,落后于自动化实际的内部复杂度;隐式转换恰恰发生在这个模型最不会被主动刷新的时刻。再加上模式指示通常只是界面角落的一小块文字或图标,而操作者的注意力集中在被控过程本身,模式变化不会像报警那样主动打断视觉注意,模型和现实的落差就被悄悄留在了那里,直到操作者按旧模式的预期发出指令,系统却按新模式的逻辑执行,产生一个操作者完全没想到的结果。

边界

模式相关的事件跨多个安全关键领域反复出现,这说明它是一类真实存在的机制,但"常见成因"这个判断不能替代具体事故的因果分析——同一起事故里,模式混淆可能只是诸多致因之一,甚至只是被暴露出来的表层原因。给系统一个清楚的模式标签是必要的,但不充分:一个标签往往盖住了多个内部子状态和它们之间的交互,看到标签不等于理解了标签下面在发生什么。也正因为问题的根源常常是转换本身不可感知,单靠培训很难补救——培训能让人记住规则,但无法让人对一个没有任何可感知信号的转换保持警觉。

怎么落地

让控制权归属、当前主模式、受该模式影响的功能范围、以及最近一次转换的触发原因持续可见,而不是需要操作者主动查询才能看到;在操作者即将执行一个动作前,给出这个动作在当前模式下会产生的具体结果预览,让预期和实际在动作发生前就能对上,而不是执行后才发现错了;对高后果的模式转换要求操作者显式确认,把隐式转换尽量变成需要回应的事件。验证办法:设计无提示的模式切换和随后的恢复场景,在操作过程中随机暂停并让操作者说出"系统现在在什么模式、接下来会怎么执行",把回答和系统真实状态逐条比对——这类探针式检验能直接暴露心智模型和系统状态的落差,比事后问卷或满意度调查可靠得多。

延伸

  • 同组:(本组仅此叶)
  • 相邻Y3.09 手动与自动的切换 · Y7.01 系统性成因
  • 站内检索mode confusion · automation surprise · mode awareness

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/Y3.02.1