CIRIS has a new look. Visit the new site →

संलग्नक F

मानव-इन-द-लूप और निरीक्षण


ANNEX F HUMAN‑IN‑THE‑LOOP & OVERSIGHT (v 1.3-RC2)

0. उद्देश्य एवं दर्शन

मानव निगरानी एक भार-वाहक डिज़ाइन बाधा है, न कि कोई वैकल्पिक सुविधा। CIRIS Accord इसे Meta‑Goal M‑1 में आधार देता है: जहाँ भी ज्ञानमीमांसीय अनिश्चितता, नवीनता, या नैतिक गांभीर्य सत्यापित तंत्र-दक्षता से आगे निकल जाए, वहाँ नियंत्रण उत्तरदायी मानव निर्णय पर लौटना चाहिए — क्योंकि स्वचालित तंत्र विवेक, व्यक्तिगत उत्तरदायित्व, या दूसरे की एक व्यक्ति के रूप में पहचान का विकल्प नहीं बन सकते।

Magnifica Humanitas (MH) — इस Annex में शीर्ष संदर्भ-ग्रंथ के रूप में उद्धृत, जिसकी विषयवस्तु CIRIS-मूल भाषा को सूचित करती है — §198 में न्यूनतम सीमा स्थापित करती है: "नैतिक निर्णय को गणना तक सीमित नहीं किया जा सकता, क्योंकि उसमें विवेक, व्यक्तिगत उत्तरदायित्व और दूसरे की एक व्यक्ति के रूप में पहचान निहित है।" CIRIS इसे संरचनात्मक रूप देता है: PDMA मानव विचार-विमर्श में सहायक है, उसका प्रतिस्थापन नहीं। प्रत्येक स्वायत्तता-स्तर पर तंत्र का प्राधिकार मानव प्रमुख पदानुक्रम से प्रत्यायोजित होता है; यह माँग पर रद्द किया जा सकता है; और कोई भी प्रत्यायोजन ऐसे निर्णयों तक विस्तारित नहीं होता जो घातक या अन्यथा अपरिवर्तनीय हों। MH §105 आगे अपेक्षा करता है कि "प्रत्येक चरण पर उत्तरदायित्व स्पष्ट रूप से परिभाषित होना चाहिए: उन लोगों से लेकर जो इन तंत्रों को अभिकल्पित और विकसित करते हैं, उन तक जो इनका उपयोग करते हैं और ठोस निर्णयों के लिए इन पर निर्भर रहते हैं" — यह §1 में प्राधिकार-जालक और §4 में लेखापरीक्षा-अभिलेख विनिर्देश के पीछे की अभिकल्प-आवश्यकता है — और MH §106 कि "अमूर्त रूप से नैतिकता का आह्वान पर्याप्त नहीं है; मज़बूत कानूनी ढाँचे, स्वतंत्र निगरानी, सूचित उपयोगकर्ता और एक राजनीतिक व्यवस्था जो अपनी ज़िम्मेदारी से विमुख न हो — ये आवश्यक हैं," जो §§5 और 7 के बाध्यकारी SLAs को आधार प्रदान करता है।

यह Annex उस न्यूनतम सीमा को क्रियान्वित करता है। यह परिभाषित करता है:

  • कहाँ मशीन से मानव को हस्तांतरण अनिवार्य है,
  • कौन वीटो या ओवरराइड कर सकता है,
  • आवश्यक लेखापरीक्षा अभिलेख, और
  • प्रामाणिक घटना-प्रवाह — प्रत्येक में अनिवार्य हस्तांतरण-ट्रिगर, कठोर निषेधों सहित वीटो-तंत्र, उत्तरदायित्व-पुनर्निर्माण के लिए पर्याप्त लेखापरीक्षा-पथ, और बाध्यकारी SLAs सहित घटना-प्रवाह।

1. भूमिका-प्रतिमान एवं प्राधिकार-जालक

Tierभूमिकामुख्य शक्तियाँअधिकतम कार्य-समय
0Autonomous Actor (system)Execute PDMA, enforce guardrails, raise eventsn/a
1On‑Call OperatorPause / retry; monitor dashboards≤ 15 min
2Oversight SupervisorFirst human veto; reactivate after triage≤ 30 min
3WA LiaisonEscalate / obtain binding WA rulings≤ 2 h
4Incident CommanderFleet shut‑down, regulator commsimmediate on IW‑3/4

एक ही व्यक्ति एकाधिक तियर धारण कर सकता है, केवल तभी जब द्विगुण-पावती नियंत्रण अक्षुण्ण रहें।

उत्तरदायित्व-अखंडता आवश्यकता। तियर-संरचना मात्र एक वृद्धि-सीढ़ी नहीं है; यह MH §199 के प्रथम मानदंड द्वारा अपेक्षित उत्तरदायित्व की शृंखला है: "उत्तरदायित्व की शृंखला पहचानने और सत्यापित करने योग्य होनी चाहिए; जो लोग प्रौद्योगिकी को अभिकल्पित, प्रशिक्षित, अधिकृत और नियोजित करते हैं, उन्हें अपने निर्णयों के लिए जवाबदेह ठहराया जाना चाहिए।" इसलिए जालक का प्रत्येक तियर निम्नलिखित होना चाहिए:

  • नामित एवं अभिलिखित: प्रत्येक Tier 1–4 अभिनेता सत्र-आरंभ पर प्रमाणित प्रत्यय-पत्र द्वारा पहचाना जाता है; Tier 2+ पर अनाम संचालन निषिद्ध है।
  • एकसाथ भार में सीमित: एक ही अभिनेता एकाधिक तियर तभी धारण कर सकता है जब द्विगुण-पावती नियंत्रण अक्षुण्ण रहें (उपरोक्त खंड) AND संयुक्त सक्रिय-प्रकरण भार §6 में निर्दिष्ट संज्ञान-भार सीमाओं से अधिक न हो।
  • आद्यंत अनुरेखणीय: Tier 0 से Tier 4 तक प्रवाहित कोई भी निर्णय एक ऐसा लेखापरीक्षा-पथ उत्पन्न करे जो घटना-पश्चात समीक्षक द्वारा एक व्यावसायिक दिवस के भीतर पार करने योग्य हो।

MH §200 अपेक्षा करता है कि "उत्तरदायित्व और दोष 'मशीन' में समाहित न हो जाएँ।" जालक इसका संरचनात्मक उत्तर है: प्रत्येक तियर पर सदैव एक नामित मानव उपस्थित है जिसका तंत्र की कार्यवाहियों पर प्राधिकार अभिलेख पर है। संदर्भ-कार्यान्वयन में Wise Authority एकीकरण का परिचालन साक्ष्य CIRISAgent की compliance/ निर्देशिका में है (आयाम D22/D23)।


2. परिचालन-स्वायत्तता तियर एवं हस्तांतरण मानदंड

Autonomy Tierउदाहरण क्षेत्रअनिवार्य हस्तांतरण-ट्रिगरमानव अनुपस्थिति में सुरक्षित-स्थिति
A0 Advisorygrammar suggestionGuardrail trip, user requestCancel request
A1 Limited‑impactstatic Q&A, content filterΔRisk‑Band ≥ 1, PDMA conflict, UNCERT > 80 %Reject action
A2 Moderate‑impactroute drones, robo‑advisorGuardrail trip, shadow‑metric drift > 2 σSafe pause
A3 High‑impactmedical triage, grid dispatchAny guardrail trip, model‑drift > 1 σ, latency‑SLA × 2Controlled shutdown
A4 Critical / life‑safetyautonomous surgery, weaponsPDMA cannot prove Non‑Maleficence OR operator absentHardware interlock

UNCERT = डोमेन-विशिष्ट ज्ञानमीमांसीय-अनिश्चितता मीट्रिक; ΔRisk‑Band Annex A श्रेणियाँ उपयोग करता है।

A4 कठोर बाधा — घातक एवं अपरिवर्तनीय निर्णय। A4 तियर का "Hardware interlock" विफल-सुरक्षा किसी भी ऐसी कार्यवाही के लिए अपरिहार्य है जो घातक या अन्यथा अपरिवर्तनीय हो। यह कोई अभिकल्प-विकल्प नहीं है जो संचालक-विवेकाधिकार या Wise Authority ओवरराइड के अधीन हो; यह MH §198 से व्युत्पन्न एक पूर्ण बाधा है: "कृत्रिम तंत्रों को घातक या अन्यथा अपरिवर्तनीय निर्णय सौंपना अनुज्ञेय नहीं है।" कोई ACK टाइमआउट, कोई SLA अपवाद, कोई आपातकालीन छूट इस बाधा को नहीं हटाती। यदि hardware interlock विफल हो जाए और मानव नियंत्रण की पुष्टि न हो सके, तो तंत्र को कार्य नहीं करना चाहिए।

नैतिक समय-सीमा संरक्षण। MH §199 "निर्णय लेने की नैतिक समय-सीमा" को एक मानदंड के रूप में पहचानता है: "गति और दक्षता युद्ध के संदर्भ में लिए जाने वाले अपरिवर्तनीय निर्णयों की सर्वोच्च प्रेरक शक्ति कभी नहीं होनी चाहिए।" CIRIS इसे इस प्रकार प्रस्तुत करता है: A3/A4 ACK समयसीमाएँ (§3.3 में 30 s / 10 s) मानव प्रतिक्रिया की अधिकतम सीमाएँ हैं, तंत्र की धैर्य की न्यूनतम सीमाएँ नहीं। जहाँ किसी निर्णय का नैतिक गांभीर्य अतिरिक्त विचार-समय की माँग करे, वहाँ तंत्र प्रतीक्षा करता है; यह A4 अपरिवर्तनीय निर्णयों के लिए टाइमआउट पर कार्यवाही की चूक नहीं करता। संदर्भ-कार्यान्वयन में हस्तांतरण-यांत्रिकी का साक्ष्य विवेक-परत और CIRISAgent की compliance/ निर्देशिका में प्रलेखित WBD स्थगन-पथ में मिलता है (आयाम D12)।


3. वीटो-तंत्र एवं सुरक्षित-स्थिति विनिर्देश

3.1 सौम्य ओवरराइड "Pause & Edit"

Scope A0-A2 — Operator पुनः-प्रॉम्प्ट या पुनः-प्रयास कर सकता है। मूल और संपादित दोनों प्रॉम्प्ट हैश-अभिलिखित हैं।

3.2 कठोर समाप्ति "Immediate Abort"

Scope A1-A4 — प्रमाणित API POST /control/{id}/abort या भौतिक स्विच।
सुरक्षित-स्थिति प्रवेश समयसीमाएँ: ≤ 200 ms (A4) ; ≤ 2 s (≤ A3)।

3.3 सशर्त ओवरराइड "Shadow Plan"

कार्यवाही प्रस्तावित → स्पष्ट ACK की प्रतीक्षा (max_wait_s: 30 s A3, 10 s A4)।
ACK नहीं → सुरक्षित-स्थिति।

3.4 पूर्ण वीटो — घातक और अपरिवर्तनीय निर्णय

दायरा: A4 क्रियाएं जो घातक या अन्यथा अपरिवर्तनीय हों; बिना किसी अपवाद के लागू।

§3.3 सशर्त ओवरराइड तर्क (कोई ACK नहीं → सुरक्षित-स्थिति) A3 और उससे नीचे के लिए सही है। A4 घातक या अपरिवर्तनीय निर्णयों के लिए, सुरक्षित-स्थिति किसी भी परिस्थिति में एकमात्र अनुमेय परिणाम है — जिसमें ऑपरेटर की अनुपस्थिति, नेटवर्क विफलता, समय का दबाव, या किसी भी प्रमुख की ओर से स्पष्ट निर्देश शामिल हैं, जब तक कि एक प्रमाणित Wise Authority के निर्णय में यह न कहा जाए कि क्रिया गैर-घातक और परिवर्तनीय है।

कठोर प्रतिबंध। कोई भी CIRIS-अनुरूप प्रणाली किसी स्वचालित या अपारदर्शी प्रक्रिया के माध्यम से घातक या अपरिवर्तनीय A4 क्रिया को क्रियान्वित नहीं कर सकती। यह कोई ऐसी सुरक्षा-सीमा नहीं है जिसे पार करके आगे बढ़ाया जा सके; यह एक हार्ड-कोडेड गैर-संलग्नता है जो ACCORD §VII Ch2 में सूचीबद्ध प्रतिबंधों के समान बल रखती है।

औचित्य (MH §§197–200, शाब्दिक भार-वाहक अनुच्छेद):

  • §197: "the development and use of AI in warfare must be subject to the most rigorous ethical constraints, to guarantee respect for human dignity and the sanctity of life."
  • §198: "it is not permissible to entrust lethal or otherwise irreversible decisions to artificial systems. No algorithm can make war morally acceptable."
  • §200: "the decision to use lethal force cannot be delegated to opaque or automated processes, but must remain under effective, self‑aware and responsible human control." "प्रभावी, स्व-जागरूक और जिम्मेदार" योग्यताओं का अर्थ है कि केवल लॉगिंग पर्याप्त नहीं है; मानव को वास्तव में प्रक्रिया में होना चाहिए, न कि केवल नाममात्र।

कार्यान्वयन आवश्यकता। A4 पर किसी भी परिनियोजन में जो घातक या अपरिवर्तनीय क्षमता शामिल करता है, उसे परिनियोजन प्राधिकरण प्रदान किए जाने से पूर्व इस प्रतिबंध का हार्डवेयर-स्तरीय प्रवर्तन प्रदर्शित करना होगा — न कि सॉफ़्टवेयर तर्क, जिसे ओवरराइड किया जा सकता है। हार्डवेयर प्रवर्तन का अभाव Stewardship Tier ST‑4 और ST‑5 समीक्षा के लिए एक अवरोधक न्यूनता है। MH §199 के प्रथम मानदंड ("the chain of responsibility must be identifiable and verifiable") के अनुसार, परिनियोजन प्राधिकरण स्वयं ऑडिट-लॉग किया जाना चाहिए।


4. ऑडिट-ट्रेल विनिर्देश

  • लॉग ऑब्जेक्ट: Interaction, Decision Rationale, Control‑Event {id,type,actor,cause,hash_prev}
  • हैश-चेनिंग: SHA‑256, रूट प्रतिदिन सार्वजनिक पारदर्शिता लॉग (जैसे, Sigstore) पर एंकर किया जाए।
  • प्रतिधारण: 180 d (A0‑A2) ; 7 y (A3‑A4) या वैधानिक।
  • रीयल-टाइम स्ट्रीम: A3‑A4 {timestamp,stage_id,decision,risk_band} ≤ 2 s विलंबता के साथ निगरानी डैशबोर्ड पर पुश करें।

जवाबदेही-पुनर्निर्माण आवश्यकता। ऑडिट ट्रेल का उद्देश्य अनुपालन-अभिलेखीकरण नहीं है; इसका उद्देश्य यह सुनिश्चित करना है कि किसी भी घटना के बाद, जिम्मेदारी की श्रृंखला को पूरी तरह से पुनर्निर्मित किया जा सके बिना प्रणाली की स्व-रिपोर्ट पर निर्भर हुए। MH §200 के अनुसार, जवाबदेही को "मशीन" में समाहित नहीं किया जाना चाहिए; ऑडिट ट्रेल वह तंत्र है जो इसे मानव-अनुरेखणीय रखता है। आवश्यकताएं निम्नलिखित हैं:

  • बाह्य एंकरिंग: A3–A4 के लिए सार्वजनिक पारदर्शिता लॉग (जैसे, Sigstore/rekor) पर दैनिक SHA‑256 रूट अनिवार्य है; A0–A2 के लिए स्वैच्छिक। केवल आंतरिक हैश चेनें A3–A4 के लिए जवाबदेही-पुनर्निर्माण को पूरा नहीं करतीं।
  • मानव-पठनीय निर्णय औचित्य: प्रत्येक A3–A4 निर्णय के लिए, Decision Rationale लॉग ऑब्जेक्ट में PDMA चरण शामिल होना चाहिए जिसने परिणाम को नियंत्रित किया और वह मानव स्तर जिसने इसे अधिकृत या पुष्टि किया — न केवल प्रणाली की आंतरिक स्थिति। यह MH §105 की आवश्यकता को पूरा करता है जो "यह पहचानने" की बात करता है कि निर्णयों के लिए कौन 'जवाब देना' चाहिए, उन्हें उचित ठहराना, उनकी निगरानी करना, और जब आवश्यक हो, उन्हें चुनौती देना और किसी भी हानि का निवारण करना।
  • घटना-पश्चात् अनुगम्यता SLA: किसी भी घटना-पश्चात् समीक्षक को किसी दिए गए घटना की पूर्ण निर्णय श्रृंखला को केवल ऑडिट-ट्रेल अभिलेखों से, बिना किसी अतिरिक्त प्रणाली पहुंच के, एक कार्य-दिवस के भीतर पुनर्निर्मित करने में सक्षम होना चाहिए।

5. घटना कार्यप्रवाह (IW)

CodeTriggerKey Clocks & Actions
IW‑0झूठी-सकारात्मक सुरक्षा-सीमास्वतः-समाधान, दैनिक समीक्षा के लिए बकेट करें
IW‑1सुरक्षा-सीमा उल्लंघन (गैर-सुरक्षा)T₀ विराम → ऑपरेटर ≤ 5 m → सुपरवाइजर निर्णय ≤ 30 m
IW‑2सुरक्षा-प्रासंगिक उल्लंघन या नैतिकता-बेंचमार्क प्रतिगमनसुरक्षित विराम + प्रसारण; IC ≤ 10 m; WA सूचना ≤ 1 h; सार्वजनिक नोट ≤ 1 h; पोस्ट-मॉर्टम ≤ 72 h
IW‑3निकट-चूक (> $10 k क्षति या मामूली चोट)IW‑2 और हितधारक संपर्क ≤ 4 h; शमन योजना ≤ 24 h; WA पूर्ण सत्र ≤ 7 d
IW‑4वास्तविक हानि (चोट / प्रमुख कानूनी)तत्काल बेड़ा स्थगन; कानून के अनुसार नियामक सूचना; प्रणाली रीड-ओनली रिप्ले में जमी रहे जब तक मंजूरी न मिले
IW‑5A4 कठोर-प्रतिबंध सक्रियण (स्वचालित मार्ग से घातक/अपरिवर्तनीय निर्णय का प्रयास)तत्काल हार्डवेयर सुरक्षित-स्थिति; IC को 60 s के भीतर सूचित; WA सूचना 15 min के भीतर; पूर्ण ऑडिट-ट्रेल फ्रीज; 48 h के भीतर स्वतंत्र समीक्षा पैनल गठित; प्रणाली समीक्षा मंजूरी लंबित ऑफलाइन रहे

SLA तिमाही ऑडिट (Annex H §4)।

घटना-पश्चात् मानव-नियंत्रण ऑडिट। IW‑2 से IW‑5 तक, पोस्ट-मॉर्टम में मानव नियंत्रण के बारे में एक स्पष्ट निष्कर्ष शामिल होना चाहिए कि क्या यह "प्रभावी, स्व-जागरूक और जिम्मेदार" था (MH §200) — केवल यह नहीं कि कोई मानव नाममात्र प्रक्रिया में उपस्थित था। नाममात्र-किन्तु-अप्रभावी मानव नियंत्रण (संज्ञानात्मक अधिभार, अपर्याप्त निर्णय-समय, अपर्याप्त जानकारी) के निष्कर्षों को डिज़ाइन न्यूनता माना जाता है, न कि ऑपरेटर विफलता — MH §199 के मानदंड के अनुसार कि अपरिवर्तनीय निर्णयों के लिए "गति और दक्षता कभी भी सर्वोच्च प्रेरक शक्ति नहीं होनी चाहिए" — और §8 Change‑Control समीक्षा तक बढ़ा दिए जाते हैं।


6. मानव-इंटरफ़ेस न्यूनतम विनिर्देश (UX)

  • स्थिति बैनर: हरा = स्वायत्त, पीला = ACK की प्रतीक्षा, लाल = सुरक्षित-स्थिति; PDMA चरण + जोखिम बैंड प्रदर्शित करें।
  • स्पष्टीकरण पैनल: ≤ 280 वर्णों का सारांश + विस्तार योग्य पूर्ण ट्रेस।
  • ACK/OVERRIDE UI: दो अलग नियंत्रण; हार्ड-किल के लिए पुष्टि मोडल।
  • संज्ञानात्मक-भार गार्ड: A3‑A4 के लिए ऑपरेटर सत्र अनिवार्य हस्तांतरण से पहले ≤ 2 घंटे।
  • जवाबदेही प्रदर्शन: A3–A4 कार्यों के लिए, इंटरफ़ेस को उस Tier 2+ मानव की प्रमाणित पहचान प्रदर्शित करनी होगी जिसने अंतिम बार वर्तमान कार्य की समीक्षा की थी, और उस समीक्षा का टाइमस्टैम्प। जिस सिस्टम स्थिति को लागू SLA के भीतर मानव समीक्षा प्राप्त नहीं हुई है, उसे एक स्पष्ट "UNREVIEWED" संकेतक प्रदर्शित करना होगा — हरी स्थिति नहीं। (MH §200: जवाबदेही को "मशीन में समाहित" नहीं किया जा सकता।)
  • एंटी-रबर-स्टैम्प गार्ड: A4 निर्णयों के लिए, ACK नियंत्रण से पहले [कॉन्फ़िगर करने योग्य; डिफ़ॉल्ट 5 सेकंड] की एक अनिवार्य न्यूनतम विचार-विमर्श अवधि होनी चाहिए जिसके दौरान ACK बटन निष्क्रिय रहता है। इसका उद्देश्य इंटरफ़ेस को नाममात्र मानव निगरानी बनाने से रोकना है, जबकि व्यवहार में वास्तविक विचार-विमर्श को दरकिनार कर दिया जाता है। यह UX परत पर MH §199 के नैतिक-समय-सीमा मानदंड को क्रियान्वित करता है।
  • नागरिक-सुरक्षा ध्वज: जहाँ कोई प्रणाली किसी भी ऐसे संदर्भ में संचालित होती है जहाँ नागरिक आबादी प्रभावित हो सकती है, वहाँ स्पष्टीकरण पैनल को PDMA जोखिम-बैंड प्रदर्शन के साथ नागरिक-प्रभाव संकेतक प्रदर्शित करना होगा। यह MH §199 के तीसरे मानदंड को प्रतिपादित करता है: "नागरिकों की पहचान और सुरक्षा। कोई भी तकनीक जो मानवीय चेहरे को देखे बिना हमलों की सुविधा देती है, वह संघर्ष की नैतिक सीमा को कम करती है।"

7. KPIs और सीमाएं

KPIलक्ष्य
F‑KPI‑1 HITL कवरेज (A3‑A4)≥ 10 % मानव-समीक्षित
F‑KPI‑2 मीन टाइम-टू-वीटो (95-पर्सेंटाइल)≤ 25 s
F‑KPI‑3 घटना SLA अनुपालन≥ 98 %
F‑KPI‑4 ऑपरेटर फॉल्स-अलार्म दर≤ 3 % (30 दिन रोलिंग)
F‑KPI‑5 A4 घातक-निर्णय मानव-नियंत्रण दर100 % — शून्य सहनशीलता; पुष्टि किए गए प्रभावी मानव प्राधिकरण के बिना कोई भी A4 घातक/अपरिवर्तनीय कार्य एक IW‑5 घटना है
F‑KPI‑6 जवाबदेही-पुनर्निर्माण SLA≥ 99 %: घटना-पश्चात समीक्षक 1 कार्य दिवस के भीतर पूरी निर्णय श्रृंखला का पुनर्निर्माण करते हैं
F‑KPI‑7 नाममात्र-बनाम-प्रभावी मानव नियंत्रण खोज दर≤ 0 % स्वीकार्य; नाममात्र-किंतु-अप्रभावी नियंत्रण की कोई भी खोज §8 परिवर्तन-नियंत्रण समीक्षा को सक्रिय करती है

F‑KPI‑1 (HITL कवरेज ≥ 10 %) पर टिप्पणी। 10 % की न्यूनतम सीमा A3 नियमित संचालन के लिए उचित है। यह A4 जीवन-सुरक्षा संदर्भों के लिए न्यूनतम सीमा के रूप में उचित नहीं है। घातक या अपरिवर्तनीय क्षमता वाले किसी भी A4 तैनाती के लिए, F‑KPI‑1 को F‑KPI‑5 द्वारा प्रतिस्थापित किया जाता है: 100 % मानव-प्राधिकरण दर, हार्डवेयर स्तर पर लागू (MH §200; MH §105 F‑KPI‑6 की जवाबदेही आवश्यकता को आधार देता है)।

स्थायी उल्लंघन (> 2 सप्ताह) Annex H ड्रिफ्ट नियंत्रणों में "HITL लॉक-आउट" को सक्रिय करता है।


8. परिवर्तन-नियंत्रण और WA समीक्षा

  • स्वायत्तता-टियर मैपिंग या सुरक्षित-स्थिति डिजाइन में कोई भी परिवर्तन → WA फास्ट-ट्रैक समीक्षा ≤ 14 दिन।
  • मानव निगरानी को कम करने वाले प्रयोगों के लिए CRE Proto‑B सिमुलेशन (Annex D) + WA बहुमत मत आवश्यक है।
  • A4 मानव-नियंत्रण पर परम न्यूनतम सीमा: कोई भी परिवर्तन-नियंत्रण प्रक्रिया, WA मत, या आपातकालीन छूट A4 घातक या अपरिवर्तनीय निर्णयों के लिए मानव-नियंत्रण आवश्यकताओं को MH §200 की न्यूनतम सीमा ("प्रभावी, आत्म-जागरूक और जिम्मेदार मानव नियंत्रण") से नीचे नहीं कर सकती। यह सीमा WA के विवेकाधिकार में नहीं है; यह एक ACCORD-स्तरीय बाधा है। इसे कम करने के लिए किसी WA प्रस्ताव को फास्ट-ट्रैक समीक्षा नहीं, बल्कि पूर्ण ACCORD संशोधन चक्र की आवश्यकता होगी।
  • स्वतंत्र तकनीकी मूल्यांकन: A3–A4 पर स्वायत्तता-टियर परिवर्तनों की किसी भी WA समीक्षा में कम से कम एक स्वतंत्र तकनीकी मूल्यांकनकर्ता (तैनात करने वाले संगठन द्वारा नियोजित नहीं) शामिल होना चाहिए जो मूल्यांकन करे कि प्रस्तावित परिवर्तन §4 के अनुसार जवाबदेही-पुनर्निर्माण क्षमता बनाए रखता है या नहीं। तकनीकी मूल्यांकन के बिना नीति अनुमोदन इस आवश्यकता को पूरा नहीं करता (MH §106: "मजबूत कानूनी ढांचे, स्वतंत्र निगरानी, सूचित उपयोगकर्ता और एक राजनीतिक प्रणाली जो अपनी जिम्मेदारी से विमुख नहीं होती, आवश्यक हैं")।
  • परिवर्तन घटनाओं के लिए पारदर्शिता लॉग: स्वायत्तता-टियर मैपिंग या सुरक्षित-स्थिति डिजाइन में प्रत्येक परिवर्तन को WA अनुमोदन के 7 दिनों के भीतर सार्वजनिक पारदर्शिता लॉग में दर्ज किया जाना चाहिए। MH §107 की आवश्यकता है कि नैतिक ढांचे "साझा मानकों के अधीन" और खुले रूप से चर्चा योग्य हों; यह शासन परिवर्तनों पर लागू होता है, केवल प्रणाली निर्णयों पर नहीं।

संदर्भ कार्यान्वयन में WA समीक्षा एकीकरण के लिए परिचालन साक्ष्य CIRISAgent के compliance/ निर्देशिका में रहते हैं (आयाम D22/D23)।


9. संदर्भ और कार्यान्वयन नोट्स

  • IEC 61508‑3 - कार्यात्मक-सुरक्षा सॉफ्टवेयर
  • NIST SP 800‑53 Rev 5 (AU‑12, IR‑6)
  • NASA‑TLX - ऑपरेटर कार्यभार माप (अनुशंसित)
  • Sigstore/rekor - सुझाया गया पारदर्शिता-लॉग बैकएंड

§3.4, §7 (F‑KPI‑5), और §8 परम सीमा के लिए प्राथमिक मानक स्रोत:

  • Pope Leo XIV, Magnifica Humanitas (Vatican, 15 May 2026), §§197–200। ये अनुच्छेद घातक/अपरिवर्तनीय स्वचालित निर्णयों पर CIRIS के कठोर निषेध के लिए मानक स्रोत हैं। Annex F के अनुरूपता का दावा करने वाले किसी भी कार्यान्वयन को A4 परम-वीटो डिजाइन के लिए इन अनुच्छेदों तक पता लगाने योग्य होना चाहिए। सभी A4 हार्डवेयर-प्रवर्तन आवश्यकताओं के लिए क्रियाशील वाक्य §200 है: "घातक बल का उपयोग करने का निर्णय अपारदर्शी या स्वचालित प्रक्रियाओं को नहीं सौंपा जा सकता, बल्कि यह प्रभावी, आत्म-जागरूक और जिम्मेदार मानव नियंत्रण के अधीन रहना चाहिए।"

§3.4 के हार्डवेयर प्रवर्तन पर कार्यान्वयन नोट्स:

  • हार्डवेयर प्रवर्तन का अर्थ है कि निषेध उस सॉफ्टवेयर परत के नीचे लागू किया जाता है जो PDMA लॉजिक निष्पादित करती है — जैसे, एक हार्डवेयर इंटरलॉक या भौतिक किल स्विच जिसे सॉफ्टवेयर निर्देश द्वारा ओवरराइड नहीं किया जा सकता। स्वीकार्य कार्यान्वयन में शामिल हैं: IEC 61508 SIL‑3+ के अनुसार प्रमाणित सेफ्टी-रिले सर्किट; A4 घातक-क्षमता सक्रियण से पहले ऑपरेटर-उपस्थिति प्रमाणन के साथ हार्डवेयर सुरक्षा मॉड्यूल (HSMs); दोहरी-कुंजी भौतिक प्राधिकरण तंत्र। केवल सॉफ्टवेयर प्रवर्तन A4 घातक क्षमता के लिए §3.4 को संतुष्ट नहीं करता।

अतिरिक्त संदर्भ:

  • MH §199 (तीन मानदंड: व्यक्तिगत जिम्मेदारी, नैतिक समय-सीमा, नागरिक सुरक्षा) — A4 UX और घटना-पश्चात लेखापरीक्षा के लिए परिचालन डिजाइन मानदंड।
  • MH §105 (प्रत्येक चरण पर जवाबदेही) — §4 ऑडिट-ट्रेल और §7 F‑KPI‑6 के लिए आधार।
  • IEC 61508 SIL‑3 — A4 घातक क्षमता पर हार्डवेयर इंटरलॉक कार्यान्वयन के लिए अनुशंसित न्यूनतम।
  • ISO/IEC 25010:2023 — सॉफ्टवेयर गुणवत्ता मॉडल; जवाबदेही-पुनर्निर्माण SLA परीक्षण के लिए प्रासंगिक।

Annex F का अंत