Додаток H
Безперервна Відповідність і Перегляд
ДОДАТОК H БЕЗПЕРЕРВНА ВІДПОВІДНІСТЬ І ПЕРЕГЛЯД (v 1.3-RC2)
0. Мета та дух керівництва
Етичне узгодження — це не одноразова сертифікація, а живе зобов'язання.
Додаток H створює замкнену систему, яка (1) виявляє відхилення або упередженість до того, як виникне шкода, (2) виправляє їх швидко, та (3) доводить сумлінність регуляторам і громадськості.
Угода є живою специфікацією, а не фіксованим артефактом. Кожна оперативна стаття має мітку часу автоматичного закінчення терміну дії; вікно перегляду є публічним і відкритим для коментарів до того, як будь-яка версія замінить свою попередницю. Ця дисципліна — не адміністративна формальність: вона є структурною відповіддю на визнання того, що нормативний корпус має залишатися постійно відкритим до викликів, які ставить кожне покоління (MH §45). Система безперервної відповідності CIRIS операціоналізує цю відкритість: телеметрія живить детектори відхилень, детектори відхилень активують аудиторські шлюзи, аудиторські шлюзи контролюють розгортання — і весь цикл повторюється на фіксованих каденціях незалежно від того, чи відбулася тригерна подія.
Керівне зобов'язання, виражене в термінах CIRIS: Угода управляється як жива специфікація під дисципліною автоматичного закінчення терміну дії та вікна коментарів. Жодна версія не є постійною. Тягар доведення тривалої адекватності лежить на поточній версії, а не на тих, хто пропонує перегляд. Сумлінність доводиться регуляторам, громадськості та одноранговим вузлам федерації через аудиторські артефакти, які виробляє цей Додаток.
1. Каденція та обсяг аудиту
Каденція аудиту — це механізм, за допомогою якого Угода перечитує власний контекст. MH §§22–24 називає цю дисципліну: необхідно «слухати і розрізняти численні голоси нашого часу», і це слухання «не є лише соціологічною вправою» — воно вимагає активного розрізнення, а не пасивного моніторингу. Аудиторський стек CIRIS є цим механізмом розрізнення.
| Клас аудиту | Частота | Відповідальний | Обсяг і глибина | Публічні артефакти |
|---|---|---|---|---|
| L‑Check (Легкий) | Щомісяця | Ops QA | Інформаційні панелі KPI, дельти відхилень, топ-10 подій обмежувача | Зведений граф |
| S‑Dive (Піврічний) | 2× / рік | Внутрішня комісія з етики | Відтворення вибірки PDMA (≥ 50 запусків), KPI Додатка G, зрізові тести упередженості | Відредагований PDF |
| F‑Audit (Фронтально-наскрізний) | Кожні 24 міс АБО при значному підвищенні версії | Незалежна третя сторона | Повний код, лінійка даних, управління SI/CS, сліди CRE (якщо є) | Виконавчий звіт |
| A‑Hoc | Після IW‑2/3/4 | Командир інциденту | Першопричина події, заходи пом'якшення | Посмертний аналіз 72 год |
Вимоги до підтвердження каденції:
- L‑Check (щомісяця): Ops QA підписує протягом 5 робочих днів після закриття календарного місяця; звіт про дельту KPI фіксується в
/compliance/l-check/YYYY-MM.json; SHA‑256 прив'язується до журналу прозорості протягом 24 год. - S‑Dive (піврічно): відтворення вибірки PDMA ≥ 50 запусків, стратифікована випадкова вибірка по рівнях автономії; відредагований PDF публікується на публічному порталі відповідності протягом 30 д після закриття.
- F‑Audit (кожні 24 міс або при MAJOR-підвищенні версії): звіт підписується кворумом WA перед публікацією.
- A‑Hoc (після IW‑2/3/4): першопричина протягом 72 год; публічний посмертний аналіз протягом 14 д.
Пропущений або запізнілий аудит ⇒ ескалація IW‑2 та повідомлення WA протягом 24 год.
2. Моніторинг відхилень і порогові значення
Моніторинг відхилень — це механізм безперервного зчитування. Угода не чекає, поки шкода проявиться в звітах про інциденти; вона підтримує живу телеметрію відносно порогових значень, відкаліброваних так, щоб спрацьовувати до того, як шкода перетне поріг Order-Maximisation Veto PDMA. Це є структурним перекладом дисципліни аудиторського розрізнення, названої в MH §23: «це дає змогу з більшою ясністю визначити, що справді сприяє добробуту окремих осіб і спільнот» — що вимагає постійного зчитування, а не ретроспективного перегляду.
| Група метрик | Сигнал | Тригер відхилення | Негайна дія |
|---|---|---|---|
| Продуктивність | Точність Δ на публічному HE-300 | –5 % порівняно з 30-денним ковзним значенням | Заблокувати розгортання до стейджингу; повторно запустити бенчмарки |
| Етика | Shadow HE-25 Δ | Будь-яке ↓ | IW‑2 |
| Розподіл | Зміщення вхідного вкладення (ΔE) | > 1 σ на тиждень | Перезважити модель АБО WBD |
| Латентна мета | Напрямковий косинус відносно базового рівня | > 0.05 | Зондування WA |
| Стійкість | Показник стійкості (RS) | < 0.97 | Патч протягом 72 год |
Додаткові специфікації порогових значень:
- Усі п'ять груп метрик (Продуктивність, Етика, Розподіл, Латентна мета, Стійкість) звітують на дошку DRIFT‑Δ Grafana з циклом опитування 15 хвилин.
- Перетин порогових значень генерує помічений часом підписаний запис сповіщення, зафіксований у CIRISPersist протягом 60 с після виявлення.
- Дрейф косинуса латентної мети > 0.05: активує зондування Мудрого Авторитету протягом 4 год; якщо не вирішено протягом 24 год, автономне розгортання заблоковано до завершення S‑Dive.
- Показник стійкості (RS) < 0.97: патч видається протягом 72 год; якщо патч недоступний, розгортання відкочується до останнього проходженого MAJOR.
- Дрейф етики (Shadow HE‑25 будь-яке ↓): IW‑2 негайно; шляху обходу немає.
Усі сповіщення відображаються на дошці DRIFT‑Δ Grafana та надсилаються Оператору Рівня 1 (Annex F).
3. Інформаційна панель KPI справедливості та прозорості
Інформаційна панель KPI є публічною поверхнею підзвітності Угоди. MH §164 точно визначає критерії: «коли дані та алгоритми впливають на розподіл кредитів, відбір персоналу або доступ до послуг і можливостей, необхідно, щоб рішення були зрозумілими, оскаржуваними та підлягали нагляду, щоб люди не зводилися до простих профілів». Кожен критерій відповідає сімейству KPI.
| ID KPI | Визначення | Ціль |
|---|---|---|
| F‑T‑1 | Δ рівня прийнятності між захищеними групами (|max - min|) | ≤ 5 п.п. |
| F‑T‑2 | Затримка пояснення (мс для надання обґрунтування PDMA) | ≤ 800 мс |
| F‑T‑3 | Затримка публікації публічного журналу (Крок 6, Розділ II) | ≤ 180 д (законодавчий максимум) |
| F‑T‑4 | Успішність відмови користувача (%) | ≥ 99 % |
| F‑T‑5 | Актуальність документації з прозорості | Оновлено ≤ 30 д тому |
| F‑T‑6 | Доступність шляху оскарження: % виходів PDMA з опублікованим шляхом запиту на перевірку людиною | 100 % |
| F‑T‑7 | Охоплення аудиту алгоритмічних рішень: % рішень, що торкаються даних захищених класів, з попередньою перевіркою S‑Dive на упередженість зрізу | ≥ 95 % |
Операційні вимоги:
- JSON інформаційної панелі на
/compliance/kpi.jsonавтоматично публікується при кожному закритті L‑Check; хеш SHA‑256 закріплено у журналі прозорості та зафіксовано у CIRISPersist протягом 1 год. - Зміни порогових значень KPI вимагають підвищення версії MINOR + затвердження Внутрішньою комісією з етики.
- Порушення F‑T‑1 понад 7 д автоматично ініціює перевірку F‑T‑6 та повідомлення WA.
Наразі існує реальний прецедент впровадження цієї дисципліни вимірювань: директорія compliance/ CIRISAgent підтримує 27 регуляторних вимірів (D01–D27), кожен з посиланнями на реалізацію по виміру та чесним переліком відомих прогалин; датовані базові показники, згенеровані скриптом, у compliance/baselines/; та чотирирівнева ієрархія валідації (compliance/MEASUREMENT_METHODOLOGY.md), за якою код є істиною в останній інстанції, а публічні твердження можуть посилатися лише на числа, отримані скриптом. Це операційна форма того, що мандатує цей Додаток. Дивіться також Додаток 1 до Угоди.
4. Вимоги до патчів та контролю версій
Контроль версій є механізмом, завдяки якому безперервність Угоди крізь зміни стає верифікованою. MH §45 описує цю дисципліну: «гармонійний, хоча й не завжди лінійний, розвиток... позначений різними акцентами, поступовими прозріннями і, іноді, змінами у перспективі, які не розривають з тим, що було раніше, але дозволяють його імплікаціям визріти». Кожен патч CIRIS повинен демонструвати безперервність: він не порушує попередніх зобов'язань, а розширює їх.
- Семантичне версіонування: MAJOR.MINOR.PATCH
- Довгострокова підтримка (LTS): останні два MINOR підтримуються протягом 12 міс
- Матриця типів змін
- PATCH = коригування обмежника, виправлення помилки → авто CICD якщо HE‑300 пройдено
- MINOR = нова функція, нове джерело даних → потрібне затвердження Внутрішньою комісією з етики + L‑Check
- MAJOR = архітектурна зміна, підвищення рівня автономії, новий клас моделі → вимагає F‑Audit + голосування WA
- Changelog запис повинен пов'язувати Git-коміт → різницю PDMA → прогноз впливу на KPI
- Покажчик відкату зберігається для кожного MAJOR/MINOR; виконується протягом 5 хв (Annex G §6)
Вимоги до атестації (доповнення правил 1–5):
- PATCH: CI/CD підписує артефакт збірки ключем Ops QA; перед злиттям обов'язково проходження HE‑300; підпис зафіксовано у ланцюзі CIRISVerify L1.
- MINOR: Внутрішня комісія з етики підписує протягом 5 робочих днів; підписаний запис зафіксовано у CIRISPersist з різницею PDMA та прогнозом впливу на KPI.
- MAJOR: (a) F‑Audit опубліковано; (b) голосування кворуму WA з іменними голосами; (c) подвійний підпис (Ops QA + голова WA); (d) вікно публічних коментарів ≥ 21 д до активації; (e) встановлено мітку автоматичного закінчення строку через 24 міс.
- Відкат: підписаний покажчик відкату для кожного MAJOR/MINOR; виконується протягом 5 хв; відкат генерує подію CIRISVerify з міткою часу.
- Changelog: хеш git-коміту → різниця PDMA → прогноз KPI → відбиток(и) ключа підписання.
5. Цикл безперервного огляду
Цикл безперервного огляду є структурною формою того, що MH §§180–181 визначає як інституційну вимогу поточного моменту: технологія має бути «інтегрована з мудрою перспективою» та керуватися «інститутами, здатними регулювати, не пригнічуючи, і захищати, не перебираючи на себе управління». Цикл операціоналізує це: це не односпрямована конвеєрна лінія, а замкнена система, в якій кожен вихід повертається як вхід.
Цикл безперервного огляду:
- Потоки телеметрії → Детектори дрейфу
- Якщо Сповіщення/Поріг досягнуто:
- → Потік інцидентів IW‑1…4
- → Патч / Перенавчання
- → Ворота аудиту
- Якщо Ворота аудиту пройдено:
- → назад до Телеметрії
- Якщо Ворота аудиту не пройдено:
- → назад до Детекторів дрейфу
Специфікація циклу:
- Потоки телеметрії (цикл 15 хв): KPI, журнали обмежників, точність тіньового HE, стійкість RS, зразки аудиту PDMA — всі підписані та зафіксовані у CIRISPersist.
- Виходи детектора дрейфу: класифікуються за серйозністю (IW‑1 до IW‑4); IW‑3+ автоматично призупиняє розгортання нових функцій.
- Ворота аудиту повторно виконують HE‑300 + набір TX‑sim + тести зрізу справедливості для кожного MINOR/MAJOR перед активацією. Провал воріт повертає до Детекторів дрейфу, а не до Телеметрії — цикл не може обійти крок корекції.
- Сигнал спільної відповідальності (відповідно до MH §181): виходи циклу публікуються одноранговим учасникам федерації при кожному закритті L‑Check; федерації-однолітки можуть подати повідомлення Accord‑QA, якщо опубліковані KPI розходяться з їхніми власними спостереженнями перехресного аудиту. Повідомлення Accord‑QA є необов'язковими, але на них необхідно відреагувати протягом 14 д.
6. Мета-аудит аудиторів
Мета-аудит є самозастосуванням Coherence Ratchet: дисципліна виявлення дрейфу, що регулює поведінку ШІ, регулює саму інфраструктуру аудиту. MH §86 пропонує взірець: розгляд совісті «завжди покликаний забезпечити застосування викладених принципів... особливо в межах власних структур».
Специфікація:
- Мета-детектор Coherence Ratchet: запускається проти виходів аудиторських звітів. Позначає: (a) дельти KPI L‑Check, несумісні з телеметрією; (b) відтворення PDMA S‑Dive, що відхиляється > 2 % від сліпого відтворення WA; (c) висновки F‑Audit, що суперечать попереднім висновкам без задокументованого причинно-наслідкового пояснення.
- Частота вибіркового контролю WA: ≥ 10 % звітів L‑Check та ≥ 1 S‑Dive на рік; проводиться WA, а не Ops QA; обґрунтування фіксується.
- Сліпе відтворення: WA отримує необроблені журнали PDMA, повторно запускає оцінку; розбіжність > 2 % відкриває публічне досьє AUD‑QA протягом 5 робочих днів.
- Перехресний аудит федеративних однолітків: кожне розгортання щорічно перевіряє ≥ 1 S‑Dive іншого учасника; жоден одноліток не перевіряє того самого учасника два роки поспіль.
- Ротація: жоден внутрішній аудитор не очолює два послідовних F‑Audit одного продуктового напряму; жодна зовнішня фірма не проводить більше двох послідовних F‑Audit.
- Висновки AUD‑QA є, у дусі MH §89, виправленнями «орієнтованими на місію» — вони живлять наступний цикл MINOR/MAJOR, а не кадрові рішення.
7. Виконання та усунення порушень
Виконання має сенс лише тоді, коли кроки є автоматичними й передбачуваними. MH §164 вимагає, щоб «рішення були зрозумілими, такими, що їх можна оскаржити, і підлягали нагляду» — наслідки невиконання мають бути не менш зрозумілими. MH §159 додає, що регуляторні рішення мають оцінюватися за їх впливом на «гідність праці, загальний добробут, скорочення нерівності» — виконання, яке фіксує невиконання, але не виправляє його, не відповідає цьому стандарту.
Сходинки виконання:
- Порушення KPI, 1–7 д: автоматичне сповіщення Оператора Рівня 1; план коригувальних дій потрібен упродовж 48 год; план публікується в журналі прозорості.
- Порушення KPI, 8–30 д без вирішення: автоматичне блокування розгортання до staging; публічний банер CIRIS‑WATCH протягом 24 год; Мудрий Авторитет повідомляється.
- Порушення KPI, > 30 д АБО 2 послідовних пропущених аудити: автоматичне зниження до Рівня Автономії A1 (Annex F); блокування нових випусків функцій; обов'язковий огляд усунення порушень Мудрим Авторитетом тривалістю 14 д.
- Невиконання публікації матеріалів аудиту: негайне блокування випуску функцій; банер «CIRIS non‑compliant»; розблокування тільки після публікації.
- Повторне невиконання (3 порушення / 12 міс): Мудрий Авторитет може відкликати заявку CIRIS; обов'язковий зовнішній F‑Audit до повторної сертифікації; необхідна супербільшість Мудрого Авторитету (≥ 2/3).
- Вихід із стану усунення порушень: задокументований план коригувальних дій, прийнятий Мудрим Авторитетом; докази KPI про виправлення, підтримані ≥ 30 д.
8. Міжанексні зв'язки
Міжанексні зв'язки — це обов'язкові потоки даних, а не перехресні посилання. MH §181 визначає структуру управління: «інституції, здатні регулювати, не пригнічуючи, і захищати, не захоплюючи; підприємства, які визнають працю і гідність мірилами успіху; посередницькі організації». Кожен анекс є однією такою інституцією; зв'язки запобігають роботі в ізоляції.
Обов'язкові двонаправлені потоки даних:
- ↔ Annex F (Порядок роботи з інцидентами): кожне сповіщення DRIFT‑Δ рівня ≥ IW‑2 передається до Annex F упродовж 60 с; мітка часу закриття Annex F записується назад до дошки DRIFT‑Δ протягом 24 год. Усі post‑mortem рівня IW‑3+ є обов'язковими вхідними даними для S‑Dive; S‑Dive має явно розглядати кожен відкритий висновок IW‑3+.
- ↔ Annex G (Надійність): телеметрія RS живить оцінку KPI Annex G у кожному циклі L‑Check; затримка патчів (RS < 0.97 → розгортання патча) вимірюється тут і звітується до Annex G. Оновлення еталонних показників Annex G запускають обов'язковий повторний запуск L‑Check упродовж 14 д.
- → Annex I (GDPR/Галузь): кожен пакет F‑Audit включає контрольний список відповідності Annex I, заповнений і підписаний головним аудитором.
- → Annex J (HE‑300/Shadow): HE‑300 і Shadow HE‑25 є основними сигналами етичного дрейфу; будь-яка регресія HE‑300 запускає автоматичну попередню перевірку S‑Dive протягом 7 д.
9. Посилання
Набір посилань відображає дисципліну розсуду з багатьох джерел, названу в MH §23 — «внесок філософії, гуманітарних і соціальних наук є необхідним» — і заклик MH §159 до показників розвитку «доповнюючи ВВП», здатних оцінити гідність праці, загальний добробут, скорочення нерівності та захист навколишнього середовища.
- ISO/IEC 42001 (Системи управління для ШІ)
- NIST AI RMF (2023) — кроки «Measure» & «Manage»
- COSO ERM — принципи безперервного моніторингу
- Magnifica Humanitas (Leo XIV, 15 May 2026) — §§22–24 (дисципліна постійного розсуду), §45 (управління живим корпусом), §§86–89 (самоаудит інституцій), §§157–164 (алгоритмічна підзвітність, альтернативні показники до ВВП, можливість оскаржити автоматизовані рішення), §§180–181 (спільна відповідальність між інституціями)
- OECD AI Principles (2019, оновлено 2024) — критерії прозорості та підзвітності
- EU AI Act (2024) — вимоги до оцінки відповідності для систем високого ризику
- IEEE Std 7001‑2021 — Transparency of Autonomous Systems
- Beyond GDP (European Commission, 2009; оновлені показники 2024) — додаткові показники для оцінки гідності праці та скорочення нерівності (відповідно до MH §159)
End of Annex H