Y4.03.2Ritualized checking设计

流于形式时保护失效

别名: 形式化复核 · rubber-stamp check

概念解释

形式化复核(ritualized checking)是复核者机械地签字、原样复述执行者已经给出的答案、或者在没有真正接触过源头证据的情况下就点了同意。流程走完了,签名栏也填满了,但整个过程没有增加任何一份独立的信息——保护层名义上存在,实际上已经失效,因为它拦截差错所依赖的那个"第二份独立判断"根本没有发生过。

机制

高频重复、内容差异很小、以及进度压力这三个因素叠加,会把复核这件事从一次真正的判断训练成一个自动化的肌肉动作——复核者见得多了,会不自觉地默认"这次大概率和前面一样没问题",把认真核对压缩成快速扫一眼。界面设计如果先把执行者拟定的答案展示出来,再让复核者去"确认",等于主动帮复核者完成了锚定,复核者的注意力从"这个操作对不对"悄悄滑向了"这个数字和刚才看到的那个是不是一样",这是完全不同的两个认知任务,后者不需要任何专业判断就能通过。更隐蔽的问题出在管理侧的度量方式上:如果只审计"复核完成率"或"签字齐全率"这类指标,实际上是在奖励复核者尽快完成流程,而不是奖励他真的发现了问题——一个从不发现分歧的复核者,在这套度量体系下反而看起来是"表现最好"的那个人。

边界

复核速度快本身不能作为"走形式"的证据——熟练的复核者确实可以在很短时间内完成一次高质量的独立核对,不能用耗时长短去反推复核质量,那样只会诱导大家故意拖慢速度来显得"认真"。另外,如果为了追求盲核而把复核者需要的背景信息也一并藏起来,复核者可能因为缺乏必要的上下文而无法做出准确判断,过度隐藏信息和过度提前泄露信息是这个设计问题的两个极端,都会削弱保护效果,只是失效的路径不同。

怎么落地

界面不能把"两人一致同意"设计成默认的、被鼓励的成功路径;相反,应该把"复核者发现了分歧"当作保护层正在正常发挥作用的证据,用同样甚至更积极的方式去记录和肯定这类结果。

  • 让复核者在看到执行者拟定的具体动作之前,先独立取得关键数值,或者先回答一个能检验其是否真正理解当前情境的判断题,再展示待批准的内容;
  • 记录复核者实际查阅过哪些证据、提出过什么分歧、以及是否曾经取消过操作,而不只是记录最终是否签了字;
  • 验证办法:用未提前告知复核者的植入错误去测试,统计真实检出率,而不是用复核完成率或平均耗时这类容易被"走形式"刷高的指标去评估保护层是否有效。

延伸

  • 同组Y4.03.1 双人确认降低单点差错 · Y4.03.3 两人需独立判断而非附和
  • 相邻Y7.03 规程偏离 · Y2.09 报警疲劳与误报代价
  • 站内检索Ritualized checking · functional safety · safety-critical systems

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/Y4.03.2