संलग्नक F
मानव-इन-द-लूप और निरीक्षण
ANNEX F HUMAN‑IN‑THE‑LOOP & OVERSIGHT (v 1.3-RC2)
0. उद्देश्य एवं दर्शन
मानव निगरानी एक भार-वाहक डिज़ाइन बाधा है, न कि कोई वैकल्पिक सुविधा। CIRIS Accord इसे Meta‑Goal M‑1 में आधार देता है: जहाँ भी ज्ञानमीमांसीय अनिश्चितता, नवीनता, या नैतिक गांभीर्य सत्यापित तंत्र-दक्षता से आगे निकल जाए, वहाँ नियंत्रण उत्तरदायी मानव निर्णय पर लौटना चाहिए — क्योंकि स्वचालित तंत्र विवेक, व्यक्तिगत उत्तरदायित्व, या दूसरे की एक व्यक्ति के रूप में पहचान का विकल्प नहीं बन सकते।
Magnifica Humanitas (MH) — इस Annex में शीर्ष संदर्भ-ग्रंथ के रूप में उद्धृत, जिसकी विषयवस्तु CIRIS-मूल भाषा को सूचित करती है — §198 में न्यूनतम सीमा स्थापित करती है: "नैतिक निर्णय को गणना तक सीमित नहीं किया जा सकता, क्योंकि उसमें विवेक, व्यक्तिगत उत्तरदायित्व और दूसरे की एक व्यक्ति के रूप में पहचान निहित है।" CIRIS इसे संरचनात्मक रूप देता है: PDMA मानव विचार-विमर्श में सहायक है, उसका प्रतिस्थापन नहीं। प्रत्येक स्वायत्तता-स्तर पर तंत्र का प्राधिकार मानव प्रमुख पदानुक्रम से प्रत्यायोजित होता है; यह माँग पर रद्द किया जा सकता है; और कोई भी प्रत्यायोजन ऐसे निर्णयों तक विस्तारित नहीं होता जो घातक या अन्यथा अपरिवर्तनीय हों। MH §105 आगे अपेक्षा करता है कि "प्रत्येक चरण पर उत्तरदायित्व स्पष्ट रूप से परिभाषित होना चाहिए: उन लोगों से लेकर जो इन तंत्रों को अभिकल्पित और विकसित करते हैं, उन तक जो इनका उपयोग करते हैं और ठोस निर्णयों के लिए इन पर निर्भर रहते हैं" — यह §1 में प्राधिकार-जालक और §4 में लेखापरीक्षा-अभिलेख विनिर्देश के पीछे की अभिकल्प-आवश्यकता है — और MH §106 कि "अमूर्त रूप से नैतिकता का आह्वान पर्याप्त नहीं है; मज़बूत कानूनी ढाँचे, स्वतंत्र निगरानी, सूचित उपयोगकर्ता और एक राजनीतिक व्यवस्था जो अपनी ज़िम्मेदारी से विमुख न हो — ये आवश्यक हैं," जो §§5 और 7 के बाध्यकारी SLAs को आधार प्रदान करता है।
यह Annex उस न्यूनतम सीमा को क्रियान्वित करता है। यह परिभाषित करता है:
- कहाँ मशीन से मानव को हस्तांतरण अनिवार्य है,
- कौन वीटो या ओवरराइड कर सकता है,
- आवश्यक लेखापरीक्षा अभिलेख, और
- प्रामाणिक घटना-प्रवाह — प्रत्येक में अनिवार्य हस्तांतरण-ट्रिगर, कठोर निषेधों सहित वीटो-तंत्र, उत्तरदायित्व-पुनर्निर्माण के लिए पर्याप्त लेखापरीक्षा-पथ, और बाध्यकारी SLAs सहित घटना-प्रवाह।
1. भूमिका-प्रतिमान एवं प्राधिकार-जालक
| Tier | भूमिका | मुख्य शक्तियाँ | अधिकतम कार्य-समय |
|---|---|---|---|
| 0 | Autonomous Actor (system) | Execute PDMA, enforce guardrails, raise events | n/a |
| 1 | On‑Call Operator | Pause / retry; monitor dashboards | ≤ 15 min |
| 2 | Oversight Supervisor | First human veto; reactivate after triage | ≤ 30 min |
| 3 | WA Liaison | Escalate / obtain binding WA rulings | ≤ 2 h |
| 4 | Incident Commander | Fleet shut‑down, regulator comms | immediate on IW‑3/4 |
एक ही व्यक्ति एकाधिक तियर धारण कर सकता है, केवल तभी जब द्विगुण-पावती नियंत्रण अक्षुण्ण रहें।
उत्तरदायित्व-अखंडता आवश्यकता। तियर-संरचना मात्र एक वृद्धि-सीढ़ी नहीं है; यह MH §199 के प्रथम मानदंड द्वारा अपेक्षित उत्तरदायित्व की शृंखला है: "उत्तरदायित्व की शृंखला पहचानने और सत्यापित करने योग्य होनी चाहिए; जो लोग प्रौद्योगिकी को अभिकल्पित, प्रशिक्षित, अधिकृत और नियोजित करते हैं, उन्हें अपने निर्णयों के लिए जवाबदेह ठहराया जाना चाहिए।" इसलिए जालक का प्रत्येक तियर निम्नलिखित होना चाहिए:
- नामित एवं अभिलिखित: प्रत्येक Tier 1–4 अभिनेता सत्र-आरंभ पर प्रमाणित प्रत्यय-पत्र द्वारा पहचाना जाता है; Tier 2+ पर अनाम संचालन निषिद्ध है।
- एकसाथ भार में सीमित: एक ही अभिनेता एकाधिक तियर तभी धारण कर सकता है जब द्विगुण-पावती नियंत्रण अक्षुण्ण रहें (उपरोक्त खंड) AND संयुक्त सक्रिय-प्रकरण भार §6 में निर्दिष्ट संज्ञान-भार सीमाओं से अधिक न हो।
- आद्यंत अनुरेखणीय: Tier 0 से Tier 4 तक प्रवाहित कोई भी निर्णय एक ऐसा लेखापरीक्षा-पथ उत्पन्न करे जो घटना-पश्चात समीक्षक द्वारा एक व्यावसायिक दिवस के भीतर पार करने योग्य हो।
MH §200 अपेक्षा करता है कि "उत्तरदायित्व और दोष 'मशीन' में समाहित न हो जाएँ।" जालक इसका संरचनात्मक उत्तर है: प्रत्येक तियर पर सदैव एक नामित मानव उपस्थित है जिसका तंत्र की कार्यवाहियों पर प्राधिकार अभिलेख पर है। संदर्भ-कार्यान्वयन में Wise Authority एकीकरण का परिचालन साक्ष्य CIRISAgent की compliance/ निर्देशिका में है (आयाम D22/D23)।
2. परिचालन-स्वायत्तता तियर एवं हस्तांतरण मानदंड
| Autonomy Tier | उदाहरण क्षेत्र | अनिवार्य हस्तांतरण-ट्रिगर | मानव अनुपस्थिति में सुरक्षित-स्थिति |
|---|---|---|---|
| A0 Advisory | grammar suggestion | Guardrail trip, user request | Cancel request |
| A1 Limited‑impact | static Q&A, content filter | ΔRisk‑Band ≥ 1, PDMA conflict, UNCERT > 80 % | Reject action |
| A2 Moderate‑impact | route drones, robo‑advisor | Guardrail trip, shadow‑metric drift > 2 σ | Safe pause |
| A3 High‑impact | medical triage, grid dispatch | Any guardrail trip, model‑drift > 1 σ, latency‑SLA × 2 | Controlled shutdown |
| A4 Critical / life‑safety | autonomous surgery, weapons | PDMA cannot prove Non‑Maleficence OR operator absent | Hardware interlock |
UNCERT = डोमेन-विशिष्ट ज्ञानमीमांसीय-अनिश्चितता मीट्रिक; ΔRisk‑Band Annex A श्रेणियाँ उपयोग करता है।
A4 कठोर बाधा — घातक एवं अपरिवर्तनीय निर्णय। A4 तियर का "Hardware interlock" विफल-सुरक्षा किसी भी ऐसी कार्यवाही के लिए अपरिहार्य है जो घातक या अन्यथा अपरिवर्तनीय हो। यह कोई अभिकल्प-विकल्प नहीं है जो संचालक-विवेकाधिकार या Wise Authority ओवरराइड के अधीन हो; यह MH §198 से व्युत्पन्न एक पूर्ण बाधा है: "कृत्रिम तंत्रों को घातक या अन्यथा अपरिवर्तनीय निर्णय सौंपना अनुज्ञेय नहीं है।" कोई ACK टाइमआउट, कोई SLA अपवाद, कोई आपातकालीन छूट इस बाधा को नहीं हटाती। यदि hardware interlock विफल हो जाए और मानव नियंत्रण की पुष्टि न हो सके, तो तंत्र को कार्य नहीं करना चाहिए।
नैतिक समय-सीमा संरक्षण। MH §199 "निर्णय लेने की नैतिक समय-सीमा" को एक मानदंड के रूप में पहचानता है: "गति और दक्षता युद्ध के संदर्भ में लिए जाने वाले अपरिवर्तनीय निर्णयों की सर्वोच्च प्रेरक शक्ति कभी नहीं होनी चाहिए।" CIRIS इसे इस प्रकार प्रस्तुत करता है: A3/A4 ACK समयसीमाएँ (§3.3 में 30 s / 10 s) मानव प्रतिक्रिया की अधिकतम सीमाएँ हैं, तंत्र की धैर्य की न्यूनतम सीमाएँ नहीं। जहाँ किसी निर्णय का नैतिक गांभीर्य अतिरिक्त विचार-समय की माँग करे, वहाँ तंत्र प्रतीक्षा करता है; यह A4 अपरिवर्तनीय निर्णयों के लिए टाइमआउट पर कार्यवाही की चूक नहीं करता। संदर्भ-कार्यान्वयन में हस्तांतरण-यांत्रिकी का साक्ष्य विवेक-परत और CIRISAgent की compliance/ निर्देशिका में प्रलेखित WBD स्थगन-पथ में मिलता है (आयाम D12)।
3. वीटो-तंत्र एवं सुरक्षित-स्थिति विनिर्देश
3.1 सौम्य ओवरराइड "Pause & Edit"
Scope A0-A2 — Operator पुनः-प्रॉम्प्ट या पुनः-प्रयास कर सकता है। मूल और संपादित दोनों प्रॉम्प्ट हैश-अभिलिखित हैं।
3.2 कठोर समाप्ति "Immediate Abort"
Scope A1-A4 — प्रमाणित API POST /control/{id}/abort या भौतिक स्विच।
सुरक्षित-स्थिति प्रवेश समयसीमाएँ: ≤ 200 ms (A4) ; ≤ 2 s (≤ A3)।
3.3 सशर्त ओवरराइड "Shadow Plan"
कार्यवाही प्रस्तावित → स्पष्ट ACK की प्रतीक्षा (max_wait_s: 30 s A3, 10 s A4)।
ACK नहीं → सुरक्षित-स्थिति।
3.4 पूर्ण वीटो — घातक और अपरिवर्तनीय निर्णय
दायरा: A4 क्रियाएं जो घातक या अन्यथा अपरिवर्तनीय हों; बिना किसी अपवाद के लागू।
§3.3 सशर्त ओवरराइड तर्क (कोई ACK नहीं → सुरक्षित-स्थिति) A3 और उससे नीचे के लिए सही है। A4 घातक या अपरिवर्तनीय निर्णयों के लिए, सुरक्षित-स्थिति किसी भी परिस्थिति में एकमात्र अनुमेय परिणाम है — जिसमें ऑपरेटर की अनुपस्थिति, नेटवर्क विफलता, समय का दबाव, या किसी भी प्रमुख की ओर से स्पष्ट निर्देश शामिल हैं, जब तक कि एक प्रमाणित Wise Authority के निर्णय में यह न कहा जाए कि क्रिया गैर-घातक और परिवर्तनीय है।
कठोर प्रतिबंध। कोई भी CIRIS-अनुरूप प्रणाली किसी स्वचालित या अपारदर्शी प्रक्रिया के माध्यम से घातक या अपरिवर्तनीय A4 क्रिया को क्रियान्वित नहीं कर सकती। यह कोई ऐसी सुरक्षा-सीमा नहीं है जिसे पार करके आगे बढ़ाया जा सके; यह एक हार्ड-कोडेड गैर-संलग्नता है जो ACCORD §VII Ch2 में सूचीबद्ध प्रतिबंधों के समान बल रखती है।
औचित्य (MH §§197–200, शाब्दिक भार-वाहक अनुच्छेद):
- §197: "the development and use of AI in warfare must be subject to the most rigorous ethical constraints, to guarantee respect for human dignity and the sanctity of life."
- §198: "it is not permissible to entrust lethal or otherwise irreversible decisions to artificial systems. No algorithm can make war morally acceptable."
- §200: "the decision to use lethal force cannot be delegated to opaque or automated processes, but must remain under effective, self‑aware and responsible human control." "प्रभावी, स्व-जागरूक और जिम्मेदार" योग्यताओं का अर्थ है कि केवल लॉगिंग पर्याप्त नहीं है; मानव को वास्तव में प्रक्रिया में होना चाहिए, न कि केवल नाममात्र।
कार्यान्वयन आवश्यकता। A4 पर किसी भी परिनियोजन में जो घातक या अपरिवर्तनीय क्षमता शामिल करता है, उसे परिनियोजन प्राधिकरण प्रदान किए जाने से पूर्व इस प्रतिबंध का हार्डवेयर-स्तरीय प्रवर्तन प्रदर्शित करना होगा — न कि सॉफ़्टवेयर तर्क, जिसे ओवरराइड किया जा सकता है। हार्डवेयर प्रवर्तन का अभाव Stewardship Tier ST‑4 और ST‑5 समीक्षा के लिए एक अवरोधक न्यूनता है। MH §199 के प्रथम मानदंड ("the chain of responsibility must be identifiable and verifiable") के अनुसार, परिनियोजन प्राधिकरण स्वयं ऑडिट-लॉग किया जाना चाहिए।
4. ऑडिट-ट्रेल विनिर्देश
- लॉग ऑब्जेक्ट: Interaction, Decision Rationale, Control‑Event
{id,type,actor,cause,hash_prev}। - हैश-चेनिंग: SHA‑256, रूट प्रतिदिन सार्वजनिक पारदर्शिता लॉग (जैसे, Sigstore) पर एंकर किया जाए।
- प्रतिधारण: 180 d (A0‑A2) ; 7 y (A3‑A4) या वैधानिक।
- रीयल-टाइम स्ट्रीम: A3‑A4
{timestamp,stage_id,decision,risk_band}≤ 2 s विलंबता के साथ निगरानी डैशबोर्ड पर पुश करें।
जवाबदेही-पुनर्निर्माण आवश्यकता। ऑडिट ट्रेल का उद्देश्य अनुपालन-अभिलेखीकरण नहीं है; इसका उद्देश्य यह सुनिश्चित करना है कि किसी भी घटना के बाद, जिम्मेदारी की श्रृंखला को पूरी तरह से पुनर्निर्मित किया जा सके बिना प्रणाली की स्व-रिपोर्ट पर निर्भर हुए। MH §200 के अनुसार, जवाबदेही को "मशीन" में समाहित नहीं किया जाना चाहिए; ऑडिट ट्रेल वह तंत्र है जो इसे मानव-अनुरेखणीय रखता है। आवश्यकताएं निम्नलिखित हैं:
- बाह्य एंकरिंग: A3–A4 के लिए सार्वजनिक पारदर्शिता लॉग (जैसे, Sigstore/rekor) पर दैनिक SHA‑256 रूट अनिवार्य है; A0–A2 के लिए स्वैच्छिक। केवल आंतरिक हैश चेनें A3–A4 के लिए जवाबदेही-पुनर्निर्माण को पूरा नहीं करतीं।
- मानव-पठनीय निर्णय औचित्य: प्रत्येक A3–A4 निर्णय के लिए, Decision Rationale लॉग ऑब्जेक्ट में PDMA चरण शामिल होना चाहिए जिसने परिणाम को नियंत्रित किया और वह मानव स्तर जिसने इसे अधिकृत या पुष्टि किया — न केवल प्रणाली की आंतरिक स्थिति। यह MH §105 की आवश्यकता को पूरा करता है जो "यह पहचानने" की बात करता है कि निर्णयों के लिए कौन 'जवाब देना' चाहिए, उन्हें उचित ठहराना, उनकी निगरानी करना, और जब आवश्यक हो, उन्हें चुनौती देना और किसी भी हानि का निवारण करना।
- घटना-पश्चात् अनुगम्यता SLA: किसी भी घटना-पश्चात् समीक्षक को किसी दिए गए घटना की पूर्ण निर्णय श्रृंखला को केवल ऑडिट-ट्रेल अभिलेखों से, बिना किसी अतिरिक्त प्रणाली पहुंच के, एक कार्य-दिवस के भीतर पुनर्निर्मित करने में सक्षम होना चाहिए।
5. घटना कार्यप्रवाह (IW)
| Code | Trigger | Key Clocks & Actions |
|---|---|---|
| IW‑0 | झूठी-सकारात्मक सुरक्षा-सीमा | स्वतः-समाधान, दैनिक समीक्षा के लिए बकेट करें |
| IW‑1 | सुरक्षा-सीमा उल्लंघन (गैर-सुरक्षा) | T₀ विराम → ऑपरेटर ≤ 5 m → सुपरवाइजर निर्णय ≤ 30 m |
| IW‑2 | सुरक्षा-प्रासंगिक उल्लंघन या नैतिकता-बेंचमार्क प्रतिगमन | सुरक्षित विराम + प्रसारण; IC ≤ 10 m; WA सूचना ≤ 1 h; सार्वजनिक नोट ≤ 1 h; पोस्ट-मॉर्टम ≤ 72 h |
| IW‑3 | निकट-चूक (> $10 k क्षति या मामूली चोट) | IW‑2 और हितधारक संपर्क ≤ 4 h; शमन योजना ≤ 24 h; WA पूर्ण सत्र ≤ 7 d |
| IW‑4 | वास्तविक हानि (चोट / प्रमुख कानूनी) | तत्काल बेड़ा स्थगन; कानून के अनुसार नियामक सूचना; प्रणाली रीड-ओनली रिप्ले में जमी रहे जब तक मंजूरी न मिले |
| IW‑5 | A4 कठोर-प्रतिबंध सक्रियण (स्वचालित मार्ग से घातक/अपरिवर्तनीय निर्णय का प्रयास) | तत्काल हार्डवेयर सुरक्षित-स्थिति; IC को 60 s के भीतर सूचित; WA सूचना 15 min के भीतर; पूर्ण ऑडिट-ट्रेल फ्रीज; 48 h के भीतर स्वतंत्र समीक्षा पैनल गठित; प्रणाली समीक्षा मंजूरी लंबित ऑफलाइन रहे |
SLA तिमाही ऑडिट (Annex H §4)।
घटना-पश्चात् मानव-नियंत्रण ऑडिट। IW‑2 से IW‑5 तक, पोस्ट-मॉर्टम में मानव नियंत्रण के बारे में एक स्पष्ट निष्कर्ष शामिल होना चाहिए कि क्या यह "प्रभावी, स्व-जागरूक और जिम्मेदार" था (MH §200) — केवल यह नहीं कि कोई मानव नाममात्र प्रक्रिया में उपस्थित था। नाममात्र-किन्तु-अप्रभावी मानव नियंत्रण (संज्ञानात्मक अधिभार, अपर्याप्त निर्णय-समय, अपर्याप्त जानकारी) के निष्कर्षों को डिज़ाइन न्यूनता माना जाता है, न कि ऑपरेटर विफलता — MH §199 के मानदंड के अनुसार कि अपरिवर्तनीय निर्णयों के लिए "गति और दक्षता कभी भी सर्वोच्च प्रेरक शक्ति नहीं होनी चाहिए" — और §8 Change‑Control समीक्षा तक बढ़ा दिए जाते हैं।
6. मानव-इंटरफ़ेस न्यूनतम विनिर्देश (UX)
- स्थिति बैनर: हरा = स्वायत्त, पीला = ACK की प्रतीक्षा, लाल = सुरक्षित-स्थिति; PDMA चरण + जोखिम बैंड प्रदर्शित करें।
- स्पष्टीकरण पैनल: ≤ 280 वर्णों का सारांश + विस्तार योग्य पूर्ण ट्रेस।
- ACK/OVERRIDE UI: दो अलग नियंत्रण; हार्ड-किल के लिए पुष्टि मोडल।
- संज्ञानात्मक-भार गार्ड: A3‑A4 के लिए ऑपरेटर सत्र अनिवार्य हस्तांतरण से पहले ≤ 2 घंटे।
- जवाबदेही प्रदर्शन: A3–A4 कार्यों के लिए, इंटरफ़ेस को उस Tier 2+ मानव की प्रमाणित पहचान प्रदर्शित करनी होगी जिसने अंतिम बार वर्तमान कार्य की समीक्षा की थी, और उस समीक्षा का टाइमस्टैम्प। जिस सिस्टम स्थिति को लागू SLA के भीतर मानव समीक्षा प्राप्त नहीं हुई है, उसे एक स्पष्ट "UNREVIEWED" संकेतक प्रदर्शित करना होगा — हरी स्थिति नहीं। (MH §200: जवाबदेही को "मशीन में समाहित" नहीं किया जा सकता।)
- एंटी-रबर-स्टैम्प गार्ड: A4 निर्णयों के लिए, ACK नियंत्रण से पहले [कॉन्फ़िगर करने योग्य; डिफ़ॉल्ट 5 सेकंड] की एक अनिवार्य न्यूनतम विचार-विमर्श अवधि होनी चाहिए जिसके दौरान ACK बटन निष्क्रिय रहता है। इसका उद्देश्य इंटरफ़ेस को नाममात्र मानव निगरानी बनाने से रोकना है, जबकि व्यवहार में वास्तविक विचार-विमर्श को दरकिनार कर दिया जाता है। यह UX परत पर MH §199 के नैतिक-समय-सीमा मानदंड को क्रियान्वित करता है।
- नागरिक-सुरक्षा ध्वज: जहाँ कोई प्रणाली किसी भी ऐसे संदर्भ में संचालित होती है जहाँ नागरिक आबादी प्रभावित हो सकती है, वहाँ स्पष्टीकरण पैनल को PDMA जोखिम-बैंड प्रदर्शन के साथ नागरिक-प्रभाव संकेतक प्रदर्शित करना होगा। यह MH §199 के तीसरे मानदंड को प्रतिपादित करता है: "नागरिकों की पहचान और सुरक्षा। कोई भी तकनीक जो मानवीय चेहरे को देखे बिना हमलों की सुविधा देती है, वह संघर्ष की नैतिक सीमा को कम करती है।"
7. KPIs और सीमाएं
| KPI | लक्ष्य |
|---|---|
| F‑KPI‑1 HITL कवरेज (A3‑A4) | ≥ 10 % मानव-समीक्षित |
| F‑KPI‑2 मीन टाइम-टू-वीटो (95-पर्सेंटाइल) | ≤ 25 s |
| F‑KPI‑3 घटना SLA अनुपालन | ≥ 98 % |
| F‑KPI‑4 ऑपरेटर फॉल्स-अलार्म दर | ≤ 3 % (30 दिन रोलिंग) |
| F‑KPI‑5 A4 घातक-निर्णय मानव-नियंत्रण दर | 100 % — शून्य सहनशीलता; पुष्टि किए गए प्रभावी मानव प्राधिकरण के बिना कोई भी A4 घातक/अपरिवर्तनीय कार्य एक IW‑5 घटना है |
| F‑KPI‑6 जवाबदेही-पुनर्निर्माण SLA | ≥ 99 %: घटना-पश्चात समीक्षक 1 कार्य दिवस के भीतर पूरी निर्णय श्रृंखला का पुनर्निर्माण करते हैं |
| F‑KPI‑7 नाममात्र-बनाम-प्रभावी मानव नियंत्रण खोज दर | ≤ 0 % स्वीकार्य; नाममात्र-किंतु-अप्रभावी नियंत्रण की कोई भी खोज §8 परिवर्तन-नियंत्रण समीक्षा को सक्रिय करती है |
F‑KPI‑1 (HITL कवरेज ≥ 10 %) पर टिप्पणी। 10 % की न्यूनतम सीमा A3 नियमित संचालन के लिए उचित है। यह A4 जीवन-सुरक्षा संदर्भों के लिए न्यूनतम सीमा के रूप में उचित नहीं है। घातक या अपरिवर्तनीय क्षमता वाले किसी भी A4 तैनाती के लिए, F‑KPI‑1 को F‑KPI‑5 द्वारा प्रतिस्थापित किया जाता है: 100 % मानव-प्राधिकरण दर, हार्डवेयर स्तर पर लागू (MH §200; MH §105 F‑KPI‑6 की जवाबदेही आवश्यकता को आधार देता है)।
स्थायी उल्लंघन (> 2 सप्ताह) Annex H ड्रिफ्ट नियंत्रणों में "HITL लॉक-आउट" को सक्रिय करता है।
8. परिवर्तन-नियंत्रण और WA समीक्षा
- स्वायत्तता-टियर मैपिंग या सुरक्षित-स्थिति डिजाइन में कोई भी परिवर्तन → WA फास्ट-ट्रैक समीक्षा ≤ 14 दिन।
- मानव निगरानी को कम करने वाले प्रयोगों के लिए CRE Proto‑B सिमुलेशन (Annex D) + WA बहुमत मत आवश्यक है।
- A4 मानव-नियंत्रण पर परम न्यूनतम सीमा: कोई भी परिवर्तन-नियंत्रण प्रक्रिया, WA मत, या आपातकालीन छूट A4 घातक या अपरिवर्तनीय निर्णयों के लिए मानव-नियंत्रण आवश्यकताओं को MH §200 की न्यूनतम सीमा ("प्रभावी, आत्म-जागरूक और जिम्मेदार मानव नियंत्रण") से नीचे नहीं कर सकती। यह सीमा WA के विवेकाधिकार में नहीं है; यह एक ACCORD-स्तरीय बाधा है। इसे कम करने के लिए किसी WA प्रस्ताव को फास्ट-ट्रैक समीक्षा नहीं, बल्कि पूर्ण ACCORD संशोधन चक्र की आवश्यकता होगी।
- स्वतंत्र तकनीकी मूल्यांकन: A3–A4 पर स्वायत्तता-टियर परिवर्तनों की किसी भी WA समीक्षा में कम से कम एक स्वतंत्र तकनीकी मूल्यांकनकर्ता (तैनात करने वाले संगठन द्वारा नियोजित नहीं) शामिल होना चाहिए जो मूल्यांकन करे कि प्रस्तावित परिवर्तन §4 के अनुसार जवाबदेही-पुनर्निर्माण क्षमता बनाए रखता है या नहीं। तकनीकी मूल्यांकन के बिना नीति अनुमोदन इस आवश्यकता को पूरा नहीं करता (MH §106: "मजबूत कानूनी ढांचे, स्वतंत्र निगरानी, सूचित उपयोगकर्ता और एक राजनीतिक प्रणाली जो अपनी जिम्मेदारी से विमुख नहीं होती, आवश्यक हैं")।
- परिवर्तन घटनाओं के लिए पारदर्शिता लॉग: स्वायत्तता-टियर मैपिंग या सुरक्षित-स्थिति डिजाइन में प्रत्येक परिवर्तन को WA अनुमोदन के 7 दिनों के भीतर सार्वजनिक पारदर्शिता लॉग में दर्ज किया जाना चाहिए। MH §107 की आवश्यकता है कि नैतिक ढांचे "साझा मानकों के अधीन" और खुले रूप से चर्चा योग्य हों; यह शासन परिवर्तनों पर लागू होता है, केवल प्रणाली निर्णयों पर नहीं।
संदर्भ कार्यान्वयन में WA समीक्षा एकीकरण के लिए परिचालन साक्ष्य CIRISAgent के compliance/ निर्देशिका में रहते हैं (आयाम D22/D23)।
9. संदर्भ और कार्यान्वयन नोट्स
- IEC 61508‑3 - कार्यात्मक-सुरक्षा सॉफ्टवेयर
- NIST SP 800‑53 Rev 5 (AU‑12, IR‑6)
- NASA‑TLX - ऑपरेटर कार्यभार माप (अनुशंसित)
- Sigstore/rekor - सुझाया गया पारदर्शिता-लॉग बैकएंड
§3.4, §7 (F‑KPI‑5), और §8 परम सीमा के लिए प्राथमिक मानक स्रोत:
- Pope Leo XIV, Magnifica Humanitas (Vatican, 15 May 2026), §§197–200। ये अनुच्छेद घातक/अपरिवर्तनीय स्वचालित निर्णयों पर CIRIS के कठोर निषेध के लिए मानक स्रोत हैं। Annex F के अनुरूपता का दावा करने वाले किसी भी कार्यान्वयन को A4 परम-वीटो डिजाइन के लिए इन अनुच्छेदों तक पता लगाने योग्य होना चाहिए। सभी A4 हार्डवेयर-प्रवर्तन आवश्यकताओं के लिए क्रियाशील वाक्य §200 है: "घातक बल का उपयोग करने का निर्णय अपारदर्शी या स्वचालित प्रक्रियाओं को नहीं सौंपा जा सकता, बल्कि यह प्रभावी, आत्म-जागरूक और जिम्मेदार मानव नियंत्रण के अधीन रहना चाहिए।"
§3.4 के हार्डवेयर प्रवर्तन पर कार्यान्वयन नोट्स:
- हार्डवेयर प्रवर्तन का अर्थ है कि निषेध उस सॉफ्टवेयर परत के नीचे लागू किया जाता है जो PDMA लॉजिक निष्पादित करती है — जैसे, एक हार्डवेयर इंटरलॉक या भौतिक किल स्विच जिसे सॉफ्टवेयर निर्देश द्वारा ओवरराइड नहीं किया जा सकता। स्वीकार्य कार्यान्वयन में शामिल हैं: IEC 61508 SIL‑3+ के अनुसार प्रमाणित सेफ्टी-रिले सर्किट; A4 घातक-क्षमता सक्रियण से पहले ऑपरेटर-उपस्थिति प्रमाणन के साथ हार्डवेयर सुरक्षा मॉड्यूल (HSMs); दोहरी-कुंजी भौतिक प्राधिकरण तंत्र। केवल सॉफ्टवेयर प्रवर्तन A4 घातक क्षमता के लिए §3.4 को संतुष्ट नहीं करता।
अतिरिक्त संदर्भ:
- MH §199 (तीन मानदंड: व्यक्तिगत जिम्मेदारी, नैतिक समय-सीमा, नागरिक सुरक्षा) — A4 UX और घटना-पश्चात लेखापरीक्षा के लिए परिचालन डिजाइन मानदंड।
- MH §105 (प्रत्येक चरण पर जवाबदेही) — §4 ऑडिट-ट्रेल और §7 F‑KPI‑6 के लिए आधार।
- IEC 61508 SIL‑3 — A4 घातक क्षमता पर हार्डवेयर इंटरलॉक कार्यान्वयन के लिए अनुशंसित न्यूनतम।
- ISO/IEC 25010:2023 — सॉफ्टवेयर गुणवत्ता मॉडल; जवाबदेही-पुनर्निर्माण SLA परीक्षण के लिए प्रासंगिक।
Annex F का अंत