Y4.03.1Two-person verification设计

双人确认降低单点差错

别名: 双人确认 · independent verification

概念解释

双人确认让两名合格人员分别、独立地核对操作对象、前提条件和关键参数,然后再让一个高后果的动作真正生效,目的是不让单个人的遗漏、误读或错选未经拦截就直接执行。它的价值来自"第二份独立取得的证据",而不是简单地因为在场人数变成了两个——如果第二个人只是看了第一个人的答案然后点头,人数没有变成保护。

机制

拦截差错的关键在于第二个人是重新从源头获取信息,而不是核对第一个人已经给出的结论。人在犯下遗漏或误读类错误时,这类错误往往是随机的、与具体情境相关的,第二个人独立重新走一遍获取信息的过程,能够以较高概率不重复第一个人恰好踩中的那个坑;但如果第二个人接触到的是第一个人已经给出的答案,锚定效应会让他倾向于顺着这个答案去确认,而不是重新怀疑它——这时两个人的判断不再是两次独立采样,而是被人为地关联在了一起,拦截效果大幅下降。系统还必须明确规定,两人意见不一致时该怎么处理,是回到源头重新核对,还是升级给第三方裁决——如果流程只规定"要达成一致"却不规定分歧怎么解决,会隐性地鼓励较弱势的一方放弃自己的判断去迁就另一方,这正好抵消了双人确认本该带来的保护。

边界

双人流程会带来额外的时间成本和人力占用,不可能,也不应该套用在每一个动作上——把它用在后果不够严重的场景里只会造成组织疲劳,反而削弱大家对它在真正关键场景下的重视程度。如果两个人共用同一块界面、同一份书面程序、同一组传感器读数,这些共享的输入本身如果有错,两个人各自独立核对也会得到同样错误的结论,这是共因错误,不是双人确认设计想要拦截的随机差错。真正的紧急例外——没有时间走完整流程——必须经过事先的风险分析明确授权,不能等到事发时临场自行决定跳过。

怎么落地

按后果的严重程度筛选出真正需要双人复核的动作,要求两人各自独立输入自己判断的目标和关键参数,系统自动比对,不一致时强制停止并要求双方回到源头证据重新核对,而不是靠讨论"抹平"分歧。

  • 确认记录要说明这次复核发生在动作执行之前还是之后——事后补签字无法拦截已经生效并造成后果的错误,这类记录只有存档价值,没有防护价值;
  • 验证办法:故意植入错误的单位、错误的对象编号、以及一份已经过期但尚未更新的数据,测试双人流程能否在动作真正生效之前把这些错误拦下来。

延伸

  • 同组Y4.03.2 流于形式时保护失效 · Y4.03.3 两人需独立判断而非附和
  • 相邻Y1.09 多操作员的协同与职责 · Y4.07 紧急操作的可达与防误触
  • 站内检索Two-person verification · functional safety · safety-critical systems

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/Y4.03.1