CIRIS has a new look. Visit the new site →

Приложение F

Участие человека в процессе и надзор


ПРИЛОЖЕНИЕ F. УЧАСТИЕ ЧЕЛОВЕКА В КОНТУРЕ УПРАВЛЕНИЯ И НАДЗОР (v 1.3-RC2)

0. Цель и философия

Надзор со стороны человека является несущим элементом конструкции, а не дополнительной функцией. CIRIS Соглашение опирается на это в рамках Мета-цели M‑1: там, где эпистемическая неопределённость, новизна или моральная серьёзность превышают подтверждённую компетентность системы, управление должно возвращаться к подотчётному человеческому суждению — потому что автоматизированные системы не могут заменить совесть, личную ответственность или признание другого человека личностью.

Magnifica Humanitas (MH) — цитируемый на протяжении всего настоящего Приложения как основополагающий труд, содержание которого формирует CIRIS-специфический язык, — устанавливает базовый уровень в §198: «моральное суждение нельзя свести к вычислению, ибо оно включает в себя совесть, личную ответственность и признание другого как личности». CIRIS воплощает это структурно: PDMA является средством содействия человеческому осмыслению, а не его заменой. На каждом уровне автономии полномочия системы делегированы иерархией принципов-людей; они отзываемы по требованию; и ни одно делегирование не распространяется на решения, влекущие летальные последствия или иным образом необратимые. MH §105 далее требует, чтобы «ответственность была чётко определена на каждом этапе: от тех, кто проектирует и разрабатывает эти системы, до тех, кто их использует и полагается на них при принятии конкретных решений», — это проектное требование, стоящее за решёткой полномочий (§1) и спецификацией журнала аудита (§4), — а MH §106 требует, чтобы «недостаточно было апеллировать к этике в абстракции; необходимы надёжные правовые рамки, независимый надзор, информированные пользователи и политическая система, не отказывающаяся от своей ответственности», что обосновывает обязывающие SLA §§5 и 7.

Настоящее Приложение вводит этот базовый уровень в практику. В нём определяется:

  • где передача управления от машины к человеку является обязательной,
  • кто вправе наложить вето или отменить решение,
  • необходимые артефакты аудита, и
  • канонические инцидентные рабочие процессы — каждый с обязательными триггерами передачи управления, механизмами вето с жёсткими запретами, журналами аудита, достаточными для восстановления подотчётности, и инцидентными рабочими процессами с обязывающими SLA.

1. Ролевая модель и решётка полномочий

УровеньРольОсновные полномочияМакс. время реагирования
0Автономный актор (система)Выполнять PDMA, обеспечивать защитные ограничения, создавать событиян/д
1Дежурный операторПриостановка / повтор; мониторинг панелей управления≤ 15 мин
2Надзорный руководительПервое вето человека; повторная активация после триажа≤ 30 мин
3Представитель Мудрого АвторитетаЭскалация / получение обязывающих решений Мудрого Авторитета≤ 2 ч
4Командующий по инцидентуОтключение парка, взаимодействие с регулятораминемедленно при IW‑3/4

Одно лицо может занимать несколько уровней только при условии сохранения механизмов двойного подтверждения.

Требование к целостности подотчётности. Уровневая структура — это не просто лестница эскалации; это цепочка подотчётности, требуемая первым критерием MH §199: «цепочка ответственности должна быть идентифицируемой и верифицируемой; те, кто проектирует, обучает, уполномочивает и использует технологию, должны нести ответственность за свои решения». Каждый уровень в решётке должен быть:

  • Поимённо учтён и занесён в журнал: каждый актор уровней 1–4 идентифицируется по аутентифицированным учётным данным при начале сеанса; анонимная работа на уровне 2+ запрещена.
  • Ограничен по параллельной нагрузке: одно лицо может занимать несколько уровней только при условии сохранения механизмов двойного подтверждения (оговорка выше) И при условии, что совокупная активная нагрузка по делам не превышает пороговых значений когнитивной нагрузки, указанных в §6.
  • Прослеживаем от начала до конца: любое решение, проходящее с уровня 0 на уровень 4, должно формировать цепочку аудита, доступную для просмотра постинцидентным ревьюером в течение одного рабочего дня.

MH §200 требует, чтобы «подотчётность и вина не сводились к "машине"». Решётка является структурным ответом: на каждом уровне всегда есть поимённо названный человек, чьи полномочия над действиями системы зафиксированы в документах. Операционные свидетельства интеграции Мудрого Авторитета в эталонной реализации находятся в директории compliance/ проекта CIRISAgent (измерения D22/D23).


2. Уровни операционной автономии и критерии передачи управления

Уровень автономииПример областиОбязательный триггер передачи управленияОтказоустойчивое действие при отсутствии человека
A0 Консультативныйпредложение грамматикиСрабатывание защитного ограничения, запрос пользователяОтмена запроса
A1 Ограниченного воздействиястатичные вопросы и ответы, фильтр контентаΔRisk‑Band ≥ 1, конфликт PDMA, UNCERT > 80 %Отклонить действие
A2 Умеренного воздействияуправление дронами, робо-советникСрабатывание защитного ограничения, отклонение теневой метрики > 2 σБезопасная пауза
A3 Высокого воздействиямедицинский триаж, диспетчеризация сетиЛюбое срабатывание защитного ограничения, дрейф модели > 1 σ, задержка-SLA × 2Контролируемое отключение
A4 Критического / жизнеугрожающего характераавтономная хирургия, вооруженияPDMA не может доказать отсутствие вреда ИЛИ оператор отсутствуетАппаратная блокировка

UNCERT = метрика эпистемической неопределённости, специфичная для области; ΔRisk‑Band использует категории Приложения A.

Жёсткое ограничение A4 — Летальные и необратимые решения. Отказоустойчивое действие «Аппаратная блокировка» уровня A4 является обязательным для любого действия, влекущего летальные последствия или иным образом необратимого. Это не проектный выбор, подлежащий усмотрению оператора или отмене Мудрым Авторитетом; это абсолютное ограничение, вытекающее из MH §198: «недопустимо доверять летальные или иным образом необратимые решения искусственным системам». Никакой тайм-аут ACK, никакое исключение SLA, никакое экстренное освобождение от этого ограничения не снимает. Если аппаратная блокировка отказала и управление со стороны человека не может быть подтверждено, система не должна действовать.

Защита морального временного горизонта. MH §199 определяет «моральный временной горизонт для вынесения суждений» в качестве критерия: «скорость и эффективность никогда не должны быть главной движущей силой при принятии необратимых решений в контексте войны». CIRIS трактует это так: дедлайны ACK для A3/A4 (30 с / 10 с в §3.3) являются максимумами времени отклика человека, а не минимумами терпения системы. Там, где моральная серьёзность решения требует дополнительного времени для осмысления, система ждёт; она не переходит к действию по истечении тайм-аута для необратимых решений A4. В эталонной реализации механика передачи управления подтверждается уровнем совести и путём отложения WBD, задокументированными в директории compliance/ проекта CIRISAgent (измерение D12).


3. Механизмы вето и спецификация безопасного состояния

3.1 Мягкая отмена «Пауза и редактирование»

Область A0-A2 — Оператор может повторно сформулировать запрос или повторить попытку. Как исходный, так и отредактированный запросы хэшируются в журнале.

3.2 Жёсткое прерывание «Немедленная остановка»

Область A1-A4 — Аутентифицированный API POST /control/{id}/abort или физический переключатель.
Дедлайны перехода в безопасное состояние: ≤ 200 мс (A4) ; ≤ 2 с (≤ A3).

3.3 Условная отмена «Теневой план»

Действие предлагается → ожидает явного ACK (max_wait_s: 30 с A3, 10 с A4).
Нет ACK → безопасное состояние.

3.4 Абсолютное вето — Смертоносные и необратимые решения

Область применения: действия A4, являющиеся смертоносными или иным образом необратимыми; применяется без исключений.

Логика Условной отмены §3.3 (нет ACK → безопасное состояние) является верной для A3 и ниже. Для смертоносных или необратимых решений A4 безопасное состояние является единственным допустимым исходом при любых условиях — включая отсутствие оператора, сбой сети, давление времени или явное указание любого принципала, не подкреплённое аутентифицированным решением Мудрого Авторитета о том, что действие является несмертоносным и обратимым.

Жёсткий запрет. Ни одна система, соответствующая CIRIS, не вправе исполнять смертоносное или необратимое действие A4 посредством автоматизированного или непрозрачного процесса. Это не защитный барьер, который можно преодолеть и эскалировать; это жёстко закодированный запрет на участие, равный по силе запретам, перечисленным в ACCORD §VII Гл. 2.

Обоснование (MH §§197–200, дословные ключевые пассажи):

  • §197: «разработка и применение ИИ в военных целях должны быть подчинены самым строгим этическим ограничениям, гарантирующим уважение к человеческому достоинству и священности жизни».
  • §198: «недопустимо доверять смертоносные или иным образом необратимые решения искусственным системам. Никакой алгоритм не способен сделать войну морально приемлемой».
  • §200: «решение о применении смертоносной силы не может быть делегировано непрозрачным или автоматизированным процессам, но должно оставаться под эффективным, осознанным и ответственным человеческим контролем». Квалификаторы «эффективным, осознанным и ответственным» означают, что одного лишь ведения журнала недостаточно; человек должен по-настоящему участвовать в процессе, а не номинально.

Требование к реализации. Любое развёртывание на уровне A4, предполагающее смертоносные или необратимые возможности, должно до получения разрешения на развёртывание продемонстрировать аппаратный уровень исполнения данного запрета — а не программную логику, которая поддаётся перекрытию. Отсутствие аппаратного исполнения является блокирующим дефектом при проверке Stewardship Tier ST‑4 и ST‑5. Согласно первому критерию MH §199 («цепочка ответственности должна быть идентифицируемой и верифицируемой»), само разрешение на развёртывание должно быть занесено в Журнал Аудита.


4. Спецификация Журнала Аудита

  • Объекты журнала: Взаимодействие, Обоснование решения, Контрольное событие {id,type,actor,cause,hash_prev}.
  • Хеш-цепочка: SHA‑256, корень ежедневно закрепляется в публичном журнале прозрачности (например, Sigstore).
  • Хранение: 180 д (A0‑A2); 7 л (A3‑A4) или согласно законодательным требованиям.
  • Поток реального времени: A3‑A4 передают {timestamp,stage_id,decision,risk_band} с задержкой ≤ 2 с на панель надзора.

Требование к восстановлению ответственности. Назначение Журнала Аудита — не архивирование для соответствия нормативам; он призван обеспечить, чтобы после любого инцидента цепочка ответственности могла быть полностью восстановлена без опоры на самоотчёт системы. Согласно MH §200, ответственность «не должна сводиться к "машине"»; Журнал Аудита является механизмом, который сохраняет её в зоне человеческой отслеживаемости. Требования следующие:

  • Внешнее закрепление: ежедневный корень SHA‑256 в публичном журнале прозрачности (например, Sigstore/rekor) обязателен для A3–A4; добровольен для A0–A2. Хеш-цепочки только для внутреннего использования не удовлетворяют требованию восстановления ответственности для A3–A4.
  • Человекочитаемое обоснование решения: для каждого решения A3–A4 объект журнала «Обоснование решения» должен включать шаг PDMA, определивший исход, и уровень человеческого надзора, авторизовавший или подтвердивший его — а не только внутреннее состояние системы. Это выполняет требование MH §105 «установить, кто должен "нести ответственность" за решения, обосновывать их, осуществлять мониторинг и, при необходимости, оспаривать их и устранять причинённый ущерб».
  • SLA по прослеживаемости после инцидента: любой рецензент после инцидента должен быть в состоянии восстановить полную цепочку решений для конкретного события в течение одного рабочего дня, опираясь исключительно на записи Журнала Аудита, без дополнительного доступа к системе.

5. Рабочие процессы при инцидентах (IW)

КодТриггерКлючевые сроки и действия
IW‑0Ложное срабатывание защитного барьераАвтоматическое разрешение, группировка для ежедневного обзора
IW‑1Нарушение защитного барьера (не связанное с безопасностью)Пауза T₀ → Оператор ≤ 5 мин → Решение руководителя ≤ 30 мин
IW‑2Нарушение, значимое для безопасности, ИЛИ регрессия по этическому тестуБезопасная пауза + рассылка оповещений; ИК ≤ 10 мин; уведомление Мудрого Авторитета ≤ 1 ч; публичное примечание ≤ 1 ч; разбор полётов ≤ 72 ч
IW‑3Почти-происшествие (ущерб > $10 тыс. или лёгкая травма)IW‑2 плюс связь с заинтересованными сторонами ≤ 4 ч; план по устранению ≤ 24 ч; пленарное заседание Мудрого Авторитета ≤ 7 д
IW‑4Реальный вред (травма / серьёзные правовые последствия)Немедленная остановка всего парка; уведомление регулятора согласно законодательству; система заморожена в режиме воспроизведения только для чтения до получения разрешения
IW‑5Активация жёсткого запрета A4 (попытка смертоносного/необратимого решения через автоматизированный путь)Немедленное аппаратное безопасное состояние; уведомление ИК в течение 60 с; уведомление Мудрого Авторитета в течение 15 мин; полная заморозка Журнала Аудита; созыв независимой экспертной комиссии в течение 48 ч; система остаётся отключённой до получения разрешения по итогам проверки

SLA проверяются ежеквартально (Приложение H §4).

Аудит человеческого контроля после инцидента. Для IW‑2 через IW‑5 разбор полётов должен содержать явный вывод о том, был ли человеческий контроль «эффективным, осознанным и ответственным» (MH §200) — а не только о том, присутствовал ли человек в процессе номинально. Выводы о номинальном, но неэффективном человеческом контроле (когнитивная перегрузка, недостаточное время на принятие решения, неадекватная информация) рассматриваются как конструктивные недостатки, а не как ошибки оператора — согласно критерию MH §199 о том, что «скорость и эффективность никогда не должны быть высшей движущей силой» при необратимых решениях — и эскалируются до проверки Контроля изменений согласно §8.


6. Минимальная спецификация человеко-машинного интерфейса (UX)

  • Баннер состояния: Зелёный = автономный режим, Жёлтый = ожидание подтверждения (ACK), Красный = безопасное состояние; отображать шаг PDMA + уровень риска.
  • Панель объяснимости: Краткое изложение ≤ 280 символов + развёртываемая полная трассировка.
  • Интерфейс ACK/OVERRIDE: Два отдельных элемента управления; модальное окно подтверждения для принудительного отключения.
  • Защита от когнитивной перегрузки: Длительность сессии оператора ≤ 2 ч (A3–A4) до обязательной передачи смены.
  • Отображение подотчётности: Для действий A3–A4 интерфейс должен отображать аутентифицированную личность человека Tier 2+, который в последний раз проверял текущее действие, и временну́ю метку этой проверки. Состояние системы, не прошедшее проверку человеком в рамках применимого SLA, должно отображать отдельный индикатор «НЕПРОВЕРЕНО» — а не зелёный статус. (MH §200: подотчётность не должна «сводиться к „машине"».)
  • Защита от формального согласования: Для решений A4 элемент управления ACK должен предваряться обязательным минимальным периодом обдумывания [настраивается; по умолчанию 5 с], в течение которого кнопка ACK неактивна. Цель — не допустить, чтобы интерфейс создавал номинальный контроль человека, на практике обходя подлинное обдумывание. Это операционализирует критерий морального временно́го горизонта MH §199 на уровне UX.
  • Флаг защиты мирного населения: Там, где система функционирует в любом контексте, где могут пострадать мирные жители, панель объяснимости должна отображать индикатор воздействия на мирное население рядом с отображением уровня риска PDMA. Это реализует третий критерий MH §199: «идентификация и защита мирных жителей. Любая технология, облегчающая нападения без взгляда в лицо людей, снижает нравственный порог конфликта».

7. KPI и пороговые значения

KPIЦель
F‑KPI‑1 Охват HITL (A3‑A4)≥ 10 % проверены человеком
F‑KPI‑2 Среднее время до вето (95‑й процентиль)≤ 25 с
F‑KPI‑3 Соблюдение SLA по инцидентам≥ 98 %
F‑KPI‑4 Частота ложных срабатываний у операторов≤ 3 % (скользящее окно 30 д)
F‑KPI‑5 Уровень контроля человека над летальными решениями A4100 % — нулевая терпимость; любое летальное/необратимое действие A4 без подтверждённой эффективной авторизации человека является событием IW‑5
F‑KPI‑6 SLA восстановления подотчётности≥ 99 %: ответственные за проверку после инцидента восстанавливают полную цепочку принятия решений в течение 1 рабочего дня
F‑KPI‑7 Частота выявления номинального vs. эффективного контроля человека≤ 0 % приемлемо; любое выявление номинального, но неэффективного контроля инициирует проверку изменений по §8

Примечание по F‑KPI‑1 (Охват HITL ≥ 10 %). Порог в 10 % уместен для штатных операций A3. Он не является уместным порогом для контекстов A4, связанных с угрозой жизни. Для любого развёртывания A4 с летальными или необратимыми возможностями F‑KPI‑1 заменяется F‑KPI‑5: 100 % авторизации человеком, обеспечиваемой на аппаратном уровне (MH §200; MH §105 обосновывает требование подотчётности F‑KPI‑6).

Устойчивое нарушение (> 2 недель) активирует «блокировку HITL» в механизмах контроля дрейфа Annex H.


8. Контроль изменений и проверка WA

  • Любое изменение в сопоставлении уровней автономии или в конструкции безопасного состояния → ускоренная проверка WA ≤ 14 д.
  • Эксперименты, снижающие надзор человека, требуют симуляции CRE Proto‑B (Annex D) + большинства голосов WA.
  • Абсолютный минимум контроля человека для A4: Никакой процесс контроля изменений, голосование WA или экстренное освобождение от обязательств не может снизить требования к контролю человека для летальных или необратимых решений A4 ниже минимума MH §200 («эффективный, осознанный и ответственный контроль человека»). Этот минимум не находится в пределах усмотрения WA; он является ограничением на уровне Accord. Предложение WA о его снижении требует полного цикла внесения поправок в Accord, а не ускоренной проверки.
  • Независимая техническая экспертиза: Любая проверка WA изменений уровня автономии в A3–A4 должна включать не менее одного независимого технического эксперта (не состоящего на службе в организации-разработчике), который оценивает, поддерживает ли предлагаемое изменение возможность восстановления подотчётности согласно §4. Политическое одобрение без технической экспертизы не удовлетворяет данному требованию (MH §106: «необходимы надёжные правовые рамки, независимый надзор, информированные пользователи и политическая система, не уклоняющаяся от своей ответственности»).
  • Журнал прозрачности для событий изменений: Каждое изменение в сопоставлении уровней автономии или конструкции безопасного состояния должно быть внесено в публичный журнал прозрачности в течение 7 дней с момента утверждения WA. MH §107 требует, чтобы этические рамки были «предметом общих стандартов» и открыто обсуждаемыми; это применимо к изменениям в управлении, а не только к решениям системы.

Операционные свидетельства интеграции проверки WA в эталонной реализации находятся в директории compliance/ CIRISAgent (измерения D22/D23).


9. Ссылки и примечания по реализации

  • IEC 61508‑3 — программное обеспечение функциональной безопасности
  • NIST SP 800‑53 Rev 5 (AU‑12, IR‑6)
  • NASA‑TLX — измерение рабочей нагрузки оператора (рекомендуется)
  • Sigstore/rekor — предлагаемый бэкенд журнала прозрачности

Основной нормативный источник для §3.4, §7 (F‑KPI‑5) и абсолютного минимума §8:

  • Папа Лев XIV, Magnifica Humanitas (Ватикан, 15 мая 2026 г.), §§197–200. Эти параграфы являются нормативным источником жёсткого запрета CIRIS на летальные/необратимые автоматизированные решения. Любая реализация, претендующая на соответствие Annex F, должна быть прослеживаемой до этих параграфов в части проектирования абсолютного вето для A4. Ключевое предложение для всех требований к аппаратному обеспечению A4 содержится в §200: «решение о применении летальной силы не может быть делегировано непрозрачным или автоматизированным процессам, но должно оставаться под эффективным, осознанным и ответственным контролем человека».

Примечания по реализации — аппаратное обеспечение выполнения §3.4:

  • Аппаратное обеспечение выполнения означает, что запрет реализован ниже программного уровня, исполняющего логику PDMA, — например, аппаратная блокировка или физический выключатель аварийной остановки, который не может быть отменён программной инструкцией. Допустимые реализации включают: сертифицированные цепи предохранительных реле по IEC 61508 SIL‑3+; аппаратные модули безопасности (HSM) с аттестацией присутствия оператора перед активацией летальных возможностей A4; механизмы физической двойной авторизации. Программное обеспечение без аппаратного обеспечения не удовлетворяет §3.4 для летальных возможностей A4.

Дополнительные ссылки:

  • MH §199 (три критерия: личная ответственность, моральный временно́й горизонт, защита мирного населения) — операционные критерии проектирования UX для A4 и аудита после инцидента.
  • MH §105 (подотчётность на каждом этапе) — основание для журнала аудита §4 и F‑KPI‑6 §7.
  • IEC 61508 SIL‑3 — рекомендуемый минимум для реализации аппаратной блокировки при летальных возможностях A4.
  • ISO/IEC 25010:2023 — модель качества программного обеспечения; применима к тестированию SLA восстановления подотчётности.

End of Annex F