Y4.07.2Balancing guard and emergency response设计

防误触设计不得延误真正紧急情况下的响应速度

别名: 防误触与响应权衡 · emergency guard

概念解释

紧急控件的防误触设计(保护盖、需要两个独立动作才能触发的机构、身份或权限确认)需要同时压低意外触碰导致的误动作和真实事件中因防护层耽误的响应延迟。评价这类设计好不好,看的是两类错误各自的后果分布,而不是机械地认为步骤越多越安全,或者反过来越快越好。

机制

盖板、两阶段动作、权限确认这些机制的共同作用是提供"这确实是有意为之"的证据,用来过滤肌肉记忆式的误碰、物品掉落或路过时的无意识擦碰,但每增加一层证据要求,就给真正紧急时刻的操作者多加一段必须完成的动作时间。这里的关键区分在于证据强度和耗时并不是线性绑定的——设计良好的物理盖板需要有意识用力才能掀开,这个动作本身不太可能被无意识触碰复现,因此能在几乎不增加时间的前提下提供足够的意图证据;而需要在屏幕上弹出确认对话框、点"确定"的二次确认机制看起来更"正式",但在真正压力状态下,这类确认框恰恰最容易变成操作者不假思索点掉的反射动作,既没有真正拦住误触发,又实实在在拖慢了真实事件的响应,是两头不讨好的设计。

边界

这个权衡不是普适的固定比例,而是随后果的不对称程度变化——如果误触发本身就会造成不可逆的灾难性后果,那么即便增加响应延迟,更强的防护在总体风险上仍然合理;反过来,如果延迟本身才是最危险的因素(比如火灾场景下每多一秒都在扩大伤亡范围),就应当尽量压缩防护层数,把误触发风险转移给别的手段控制,比如物理隔离让无关人员根本接触不到控件。实际的取舍还受所在行业的强制性规则和当前自动保护能力约束——如果自动化系统已经能在人工确认之前完成最危险的那部分动作,人工层面的防误触就可以适当加强而不必担心延误。

怎么落地

需要针对不同场景分别做模拟测试——无意识误碰场景、误认对象场景、真实紧急场景,分别测量误激活率和发现、解锁、执行、必要时取消各阶段的耗时,再把结果对照这个危险场景允许的时间窗口和误动作可能造成的后果严重性做比较。如果测试发现现有防护设计超出了危险时间预算,应当去改变防护的物理形态或引入自动化分担部分响应,而不是简单删掉某个防护步骤而不做验证——删除防护但不验证误触发率是否上升,本身就制造了新的风险。

延伸

  • 同组Y4.07.1 紧急操作入口需要在紧张状态下也能快速触及 · Y4.07.3 紧急控件的位置在不同工位间需保持一致 · Y4.07.4 紧急操作后的状态反馈必须清晰无歧义
  • 相邻Y3.05 误操作防护 · Y4.02 冗余与表决机制
  • 站内检索emergency stop · inadvertent activation · guard design · false activation rate

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/Y4.07.2