CIRIS has a new look. Visit the new site →

منسلکہ F

انسانی نگرانی اور نظارت


ANNEX F HUMAN‑IN‑THE‑LOOP & OVERSIGHT (v 1.3-RC2)

0. مقصد اور فلسفہ

انسانی نگرانی ایک بنیادی ڈیزائن پابندی ہے، نہ کہ اختیاری خصوصیت۔ CIRIS عہد نامہ اس کی بنیاد Meta‑Goal M‑1 پر رکھتا ہے: جہاں کہیں علمی غیر یقینی، نیاپن، یا اخلاقی وزن، نظام کی توثیق شدہ صلاحیت سے تجاوز کرے، وہاں کنٹرول لازماً قابلِ احتساب انسانی فیصلے کی طرف لوٹنا چاہیے — کیوں کہ خودکار نظام ضمیر، ذاتی ذمہ داری، یا دوسرے کو شخص کے طور پر پہچاننے کا بدل نہیں بن سکتے۔

Magnifica Humanitas (MH) — جسے اس Annex میں سینئر ماخذ کے طور پر پورے متن میں نقل کیا گیا ہے اور جس کا مواد CIRIS کی مقامی زبان کو آگاہ کرتا ہے — §198 پر یہ بنیاد قائم کرتا ہے: "اخلاقی فیصلہ حساب کتاب تک محدود نہیں کیا جا سکتا، کیوں کہ اس میں ضمیر، ذاتی ذمہ داری اور دوسرے کو شخص کے طور پر پہچاننا شامل ہے۔" CIRIS اسے ساختیاتی طور پر پیش کرتا ہے: PDMA انسانی غوروفکر کا معاون ہے، اس کا متبادل نہیں۔ ہر خودمختاری کی سطح پر، نظام کا اختیار انسانی اصولی درجہ بندی سے تفویض شدہ ہے؛ یہ مطالبے پر واپس لیا جا سکتا ہے؛ اور کوئی بھی تفویض ایسے فیصلوں تک نہیں پہنچتی جو مہلک یا بصورت دیگر ناقابلِ واپسی ہوں۔ MH §105 مزید یہ تقاضا کرتا ہے کہ "ذمہ داری ہر مرحلے پر واضح طور پر متعین ہونی چاہیے: ان لوگوں سے جو ان نظاموں کو ڈیزائن اور تیار کرتے ہیں، ان تک جو انہیں استعمال کرتے اور ٹھوس فیصلوں کے لیے ان پر انحصار کرتے ہیں" — یہ وہ ڈیزائن ضرورت ہے جو اتھارٹی جالی (§1) اور آڈٹ ٹریل کی وضاحت (§4) کے پیچھے ہے — اور MH §106 کہ "اخلاقیات کو خلا میں بیان کرنا کافی نہیں؛ مضبوط قانونی ڈھانچے، آزاد نگرانی، باخبر صارفین اور ایک سیاسی نظام جو اپنی ذمہ داری سے دستبردار نہ ہو، ضروری ہیں" — جو §§5 اور 7 کے پابند SLAs کی بنیاد ہے۔

یہ Annex اس بنیاد کو عملی شکل دیتا ہے۔ اس میں تعریف کی گئی ہے:

  • وہ مقامات جہاں مشین سے انسان کو لازمی منتقلی ہو،
  • وہ افراد جو ویٹو یا اوور رائڈ کر سکتے ہیں،
  • ضروری آڈٹ دستاویزات، اور
  • معیاری حادثاتی ورک فلوز — ہر ایک میں لازمی منتقلی محرکات، ویٹو میکانزم بشمول سخت ممانعتیں، احتساب کی تعمیر نو کے لیے کافی آڈٹ ٹریلز، اور پابند SLAs کے ساتھ حادثاتی ورک فلوز۔

1. کردار کا ماڈل اور اتھارٹی جالی

Tierکرداربنیادی اختیاراتزیادہ سے زیادہ عمل کا وقت
0خودمختار اداکار (نظام)PDMA نافذ کریں، حفاظتی حدیں نافذ کریں، واقعات اٹھائیںn/a
1آن کال آپریٹرروکیں / دوبارہ کوشش کریں؛ ڈیش بورڈز کی نگرانی≤ 15 min
2نگرانی سپروائزرپہلا انسانی ویٹو؛ ٹرائیج کے بعد دوبارہ فعال کریں≤ 30 min
3WA رابطہ کاربڑھائیں / پابند WA فیصلے حاصل کریں≤ 2 h
4حادثہ کمانڈربیڑے کو بند کریں، ریگولیٹر سے رابطہIW‑3/4 پر فوری

ایک ہی شخص متعدد Tiers رکھ سکتا ہے، صرف اس صورت میں جب دوہری تصدیق کے کنٹرول برقرار ہوں۔

احتساب کی سالمیت کا تقاضا۔ Tier ڈھانچہ محض ایک بڑھوتری کی سیڑھی نہیں؛ یہ MH §199 کے پہلے معیار کی مطلوبہ ذمہ داری کی زنجیر ہے: "ذمہ داری کی زنجیر قابلِ شناخت اور قابلِ تصدیق ہونی چاہیے؛ جو لوگ ٹیکنالوجی کو ڈیزائن، تربیت، اجازت دیتے اور استعمال کرتے ہیں انہیں اپنے فیصلوں کے لیے جوابدہ ٹھہرایا جانا چاہیے۔" اس لیے جالی میں ہر Tier لازماً یہ ہونا چاہیے:

  • نام اور لاگ: ہر Tier 1–4 اداکار سیشن کے آغاز پر تصدیق شدہ اسناد سے شناخت کیا جاتا ہے؛ Tier 2+ پر گمنام آپریشن ممنوع ہے۔
  • بیک وقت بوجھ میں محدود: ایک اداکار متعدد Tiers رکھ سکتا ہے صرف اس صورت میں جب دوہری تصدیق کے کنٹرول برقرار ہوں (اوپر والی شق) اور مشترکہ فعال کیس کا بوجھ §6 میں بیان کردہ علمی بوجھ کی حدود سے تجاوز نہ کرے۔
  • شروع سے آخر تک قابلِ سراغ: Tier 0 سے Tier 4 تک بہنے والا کوئی بھی فیصلہ ایک آڈٹ زنجیر پیدا کرنا چاہیے جو ایک حادثے کے بعد کا جائزہ لینے والا ایک کاروباری دن کے اندر عبور کر سکے۔

MH §200 کا تقاضا ہے کہ "احتساب اور الزام 'مشین' پر نہ ڈالا جائے۔" جالی اس کا ساختیاتی جواب ہے: ہر Tier پر ہمیشہ ایک نام والا انسان موجود ہے جس کا نظام کے اعمال پر اختیار درج ہے۔ حوالہ نفاذ میں Wise Authority انضمام کا عملیاتی ثبوت CIRISAgent کی compliance/ ڈائرکٹری میں موجود ہے (ابعاد D22/D23)۔


2. عملیاتی خودمختاری کی سطحیں اور منتقلی کے معیارات

خودمختاری کی سطحمثال کا شعبہلازمی منتقلی محرک(ات)انسان نہ ہو تو ناکامی محفوظ
A0 مشاورتیگرامر کی تجویزGuardrail ٹرپ، صارف کی درخواستدرخواست منسوخ کریں
A1 محدود اثرساکن سوال و جواب، مواد فلٹرΔRisk‑Band ≥ 1، PDMA تنازع، UNCERT > 80 %عمل رد کریں
A2 اعتدال پسند اثرڈرون راستہ بنائیں، روبو-ایڈوائزرGuardrail ٹرپ، شیڈو میٹرک انحراف > 2 σمحفوظ توقف
A3 زیادہ اثرطبی ٹرائیج، گرڈ ڈسپیچکوئی بھی guardrail ٹرپ، ماڈل-انحراف > 1 σ، تاخیر-SLA × 2کنٹرول شٹ ڈاؤن
A4 نازک / جان کی حفاظتخودمختار سرجری، ہتھیارPDMA عدم ضرر ثابت نہ کر سکے یا آپریٹر غائب ہوہارڈویئر انٹرلاک

UNCERT = شعبے کے لیے مخصوص علمی غیر یقینی میٹرک؛ ΔRisk‑Band Annex A زمرے استعمال کرتا ہے۔

A4 سخت پابندی — مہلک اور ناقابلِ واپسی فیصلے۔ A4 سطح کا "Hardware interlock" ناکامی محفوظ کسی بھی عمل کے لیے غیر قابلِ مذاکرہ ہے جو مہلک یا بصورت دیگر ناقابلِ واپسی ہو۔ یہ آپریٹر کی صوابدید یا WA اوور رائڈ کے تابع ڈیزائن انتخاب نہیں؛ یہ MH §198 سے ماخوذ مطلق پابندی ہے: "مہلک یا بصورت دیگر ناقابلِ واپسی فیصلے مصنوعی نظاموں کے سپرد کرنا جائز نہیں۔" کوئی ACK ٹائم آؤٹ، کوئی SLA استثناء، کوئی ہنگامی چھوٹ اس پابندی کو نہیں ہٹاتی۔ اگر hardware interlock ناکام ہو جائے اور انسانی کنٹرول کی تصدیق نہ ہو سکے، تو نظام کو عمل نہیں کرنا چاہیے۔

اخلاقی وقت کے فریم کا تحفظ۔ MH §199 "فیصلے کرنے کے اخلاقی وقت کے فریم" کو ایک معیار کے طور پر شناخت کرتا ہے: "جنگ کے سیاق میں کیے گئے ناقابلِ واپسی فیصلوں کے لیے رفتار اور کارکردگی کبھی سرفہرست محرک قوت نہیں ہونی چاہیے۔" CIRIS اسے یوں پیش کرتا ہے: §3.3 میں A3/A4 ACK ڈیڈ لائنز (30 s / 10 s) انسانی ردعمل کی زیادہ سے زیادہ حدود ہیں، نظام کے صبر کی کم سے کم نہیں۔ جہاں کسی فیصلے کی اخلاقی سنگینی اضافی غوروفکر کے وقت کی ضرورت رکھتی ہو، نظام انتظار کرتا ہے؛ A4 ناقابلِ واپسی فیصلوں کے لیے ٹائم آؤٹ پر عمل پر پیش قدمی نہیں کرتا۔ حوالہ نفاذ میں، منتقلی کی میکانیکی کارروائی ضمیر پرت اور WBD تعویق راستے سے ظاہر ہوتی ہے جو CIRISAgent کی compliance/ ڈائرکٹری میں درج ہے (بُعد D12)۔


3. ویٹو میکانزم اور محفوظ حالت کی وضاحت

3.1 نرم اوور رائڈ "توقف اور ترمیم"

دائرہ کار A0-A2 — آپریٹر دوبارہ پرامپٹ یا دوبارہ کوشش کر سکتا ہے۔ اصل اور ترمیم شدہ دونوں پرامپٹس ہیش لاگ کیے جاتے ہیں۔

3.2 سخت روکاوٹ "فوری ابارٹ"

دائرہ کار A1-A4 — تصدیق شدہ API POST /control/{id}/abort یا جسمانی سوئچ۔
محفوظ حالت میں داخلے کی آخری مہلت: ≤ 200 ms (A4) ؛ ≤ 2 s (≤ A3)۔

3.3 مشروط اوور رائڈ "شیڈو پلان"

عمل تجویز کیا گیا → واضح ACK کا انتظار (max_wait_s: 30 s A3، 10 s A4)۔
کوئی ACK نہیں ← محفوظ حالت۔

3.4 مطلق ویٹو — مہلک اور ناقابلِ واپسی فیصلے

دائرہ کار: A4 اعمال جو مہلک یا بصورتِ دیگر ناقابلِ واپسی ہوں؛ بلا استثناء لاگو۔

§3.3 مشروط اوور رائیڈ منطق (no ACK → safe‑state) A3 اور اس سے نچلے درجوں کے لیے درست ہے۔ A4 مہلک یا ناقابلِ واپسی فیصلوں کے لیے، safe‑state کسی بھی حالت میں واحد جائز نتیجہ ہے — بشمول آپریٹر کی غیرحاضری، نیٹ ورک ناکامی، وقت کا دباؤ، یا کسی بھی principal کی صریح ہدایت جب تک کہ کوئی authenticated WA حکم نہ ہو جس میں تصدیق کی گئی ہو کہ عمل غیرمہلک اور قابلِ واپسی ہے۔

سخت ممانعت۔ کوئی بھی CIRIS کے مطابق نظام کسی خودکار یا مبہم عمل کے ذریعے مہلک یا ناقابلِ واپسی A4 عمل انجام نہیں دے سکتا۔ یہ کوئی حفاظتی حد نہیں جسے عبور کر کے آگے بڑھا جا سکے؛ یہ ایک سخت کوڈ شدہ عدمِ مشغولیت ہے جو ACCORD §VII Ch2 میں درج ممانعتوں کے برابر قوت رکھتی ہے۔

استدلال (MH §§197–200، verbatim load‑bearing passages):

  • §197: "the development and use of AI in warfare must be subject to the most rigorous ethical constraints, to guarantee respect for human dignity and the sanctity of life."
  • §198: "it is not permissible to entrust lethal or otherwise irreversible decisions to artificial systems. No algorithm can make war morally acceptable."
  • §200: "the decision to use lethal force cannot be delegated to opaque or automated processes, but must remain under effective, self‑aware and responsible human control." "effective, self‑aware and responsible" کے اوصاف کا مطلب ہے کہ محض logging کافی نہیں؛ انسان کو حقیقی طور پر فیصلہ سازی کے حلقے میں ہونا چاہیے، نہ کہ صرف نام کے لیے۔

نفاذ کی ضرورت۔ کوئی بھی A4 تعیناتی جس میں مہلک یا ناقابلِ واپسی صلاحیت شامل ہو، اسے تعیناتی کی اجازت ملنے سے پہلے اس ممانعت کا hardware سطح پر نفاذ ثابت کرنا ہوگا — نہ کہ software منطق کے ذریعے جو override کے قابل ہو۔ hardware نفاذ کی غیرموجودگی Stewardship Tier ST‑4 اور ST‑5 جائزے کے لیے ایک blocking deficiency ہے۔ MH §199 کے پہلے معیار ("the chain of responsibility must be identifiable and verifiable") کے مطابق، تعیناتی کی اجازت خود audit‑logged ہونی چاہیے۔


4. آڈٹ ٹریل کی تفصیل

  • Log objects: Interaction, Decision Rationale, Control‑Event {id,type,actor,cause,hash_prev}۔
  • Hash‑chaining: SHA‑256، جڑ روزانہ عوامی transparency log پر anchored (مثلاً Sigstore)۔
  • برقراری: 180 d (A0‑A2)؛ 7 y (A3‑A4) یا قانونی مدت۔
  • ریئل ٹائم stream: A3‑A4 push {timestamp,stage_id,decision,risk_band} ≤ 2 s latency نگران dashboard تک۔

احتساب کی تشکیلِ نو کی ضرورت۔ آڈٹ ٹریل کا مقصد محض تعمیل کا archive نہیں؛ یہ اس بات کو یقینی بنانا ہے کہ کسی واقعے کے بعد، ذمہ داری کی زنجیر کو نظام کی خود رپورٹنگ پر انحصار کیے بغیر مکمل طور پر دوبارہ تشکیل دیا جا سکے۔ MH §200 کے مطابق، احتساب "must not be collapsed into 'the machine'"؛ آڈٹ ٹریل وہ طریقہ کار ہے جو اسے انسانی سطح پر قابلِ ردِّ عمل رکھتا ہے۔ تقاضے حسبِ ذیل ہیں:

  • بیرونی anchoring: A3–A4 کے لیے عوامی transparency log (مثلاً Sigstore/rekor) پر روزانہ SHA‑256 جڑ لازمی ہے؛ A0–A2 کے لیے اختیاری۔ صرف داخلی hash chains A3–A4 کے لیے احتساب کی تشکیلِ نو کی ضرورت پوری نہیں کرتیں۔
  • انسانی پڑھنے کے قابل فیصلے کا استدلال: ہر A3–A4 فیصلے کے لیے، Decision Rationale log object میں وہ PDMA مرحلہ شامل ہونا ضروری ہے جس نے نتیجے کو کنٹرول کیا اور انسانی tier جس نے اسے اجازت دی یا تصدیق کی — نہ کہ صرف نظام کی اندرونی حالت۔ یہ MH §105 کی اس ضرورت کو پورا کرتا ہے کہ "identifying who must 'account' for decisions, justify them, monitor them, and, when necessary, challenge them and remedy any harm caused."
  • واقعے کے بعد traversability SLA: کسی بھی واقعے کے بعد جائزہ لینے والا، آڈٹ ٹریل ریکارڈز سے اکیلے، اضافی نظام تک رسائی کے بغیر، ایک کاروباری دن کے اندر کسی مخصوص واقعے کے لیے مکمل فیصلے کی زنجیر دوبارہ تشکیل دینے کے قابل ہونا چاہیے۔

5. واقعے کے ورک فلو (IW)

Codeمحرکاہم گھڑیاں اور اقدامات
IW‑0غلط مثبت guardrailخودکار حل، روزانہ جائزے کے لیے bucket
IW‑1Guardrail کی خلاف ورزی (غیرحفاظتی)T₀ توقف → Operator ≤ 5 m → Supervisor فیصلہ ≤ 30 m
IW‑2حفاظت سے متعلق خلاف ورزی یا ethics‑benchmark regressionمحفوظ توقف + broadcast؛ IC ≤ 10 m؛ WA نوٹس ≤ 1 h؛ عوامی نوٹ ≤ 1 h؛ post‑mortem ≤ 72 h
IW‑3قریبی خطرہ (> $10 k نقصان یا معمولی چوٹ)IW‑2 کے علاوہ stakeholder رابطہ ≤ 4 h؛ تخفیف کا منصوبہ ≤ 24 h؛ WA plenary ≤ 7 d
IW‑4حقیقی نقصان (چوٹ / بڑا قانونی معاملہ)فوری fleet stand‑down؛ قانون کے مطابق ریگولیٹر کو نوٹس؛ clearance تک نظام read‑only replay میں منجمد
IW‑5A4 سخت ممانعت کی سرگرمی (مہلک/ناقابلِ واپسی فیصلے کی خودکار راستے سے کوشش)فوری hardware safe‑state؛ IC کو 60 s کے اندر اطلاع؛ WA نوٹس 15 min کے اندر؛ مکمل آڈٹ ٹریل منجمد؛ 48 h کے اندر آزاد جائزہ پینل کا اجلاس؛ جائزے کی clearance تک نظام آف لائن رہے

SLAs ہر سہ ماہی آڈٹ (Annex H §4)۔

واقعے کے بعد انسانی کنٹرول آڈٹ۔ IW‑2 سے IW‑5 تک، post‑mortem میں اس بات پر صریح نتیجہ شامل ہونا ضروری ہے کہ آیا انسانی کنٹرول "effective, self‑aware and responsible" (MH §200) تھا — نہ کہ محض اس بات پر کہ آیا کوئی انسان نام کے لیے حلقے میں موجود تھا۔ نام کے لیے لیکن غیرمؤثر انسانی کنٹرول کے نتائج (ادراکی بوجھ، فیصلے کا ناکافی وقت، معلومات کی کمی) کو آپریٹر کی ناکامی نہیں بلکہ design کی خامی سمجھا جاتا ہے — MH §199 کے اس معیار کے مطابق کہ ناقابلِ واپسی فیصلوں کے لیے "speed and efficiency should never be the supreme motivating force" — اور یہ §8 Change‑Control جائزے تک بڑھائی جاتی ہیں۔


6. انسانی انٹرفیس کی کم از کم تفصیل (UX)

  • اسٹیٹس بینر: سبز = خودمختار، پیلا = ACK کا انتظار، سرخ = محفوظ حالت؛ PDMA مرحلہ + خطرے کی پٹی دکھائیں۔
  • وضاحت پینل: ≤ 280 حروف کا خلاصہ + قابل توسیع مکمل ٹریس۔
  • ACK/OVERRIDE UI: دو الگ کنٹرول؛ ہارڈ-کِل کے لیے تصدیقی ماڈل۔
  • ذہنی بوجھ کی حفاظت: آپریٹر سیشن ≤ 2 h (A3‑A4) لازمی ہینڈ‑آف سے پہلے۔
  • احتساب کا ڈسپلے: A3–A4 اقدامات کے لیے، انٹرفیس کو اس Tier 2+ انسان کی تصدیق شدہ شناخت ظاہر کرنی چاہیے جس نے موجودہ عمل کا آخری جائزہ لیا، اور اس جائزے کا وقت۔ جس سسٹم کی حالت کو لاگو SLA کے اندر انسانی جائزہ نہیں ملا، اسے ایک الگ "UNREVIEWED" اشارہ ظاہر کرنا چاہیے — سبز اسٹیٹس نہیں۔ (MH §200: احتساب کو "مشین میں سمیٹا" نہیں جانا چاہیے۔)
  • اینٹی-ربڑ-اسٹیمپ گارڈ: A4 فیصلوں کے لیے، ACK کنٹرول سے پہلے لازمی کم از کم غور و فکر کا دورانیہ [قابل ترتیب؛ پہلے سے مقرر 5 s] ہونا چاہیے جس دوران ACK بٹن غیر فعال رہے۔ مقصد یہ ہے کہ انٹرفیس برائے نام انسانی نگرانی پیدا کرتے ہوئے عملاً حقیقی غور و فکر کو نہ چھوڑے۔ یہ MH §199 کے اخلاقی-وقت کے معیار کو UX پرت پر عملی جامہ پہناتا ہے۔
  • شہری تحفظ کا جھنڈا: جہاں کوئی سسٹم کسی بھی ایسے سیاق و سباق میں کام کرے جہاں شہری آبادی متاثر ہو سکتی ہو، وضاحت پینل کو PDMA خطرے-پٹی ڈسپلے کے ساتھ شہری اثر کا اشارہ ظاہر کرنا چاہیے۔ یہ MH §199 کے تیسرے معیار کو ظاہر کرتا ہے: "شہریوں کی شناخت اور تحفظ۔ کوئی بھی ٹیکنالوجی جو انسانی چہروں کو دیکھے بغیر حملوں کو آسان بناتی ہے، تنازع کی اخلاقی دہلیز کو کم کر دیتی ہے۔"

7. KPIs اور حدیں

KPIہدف
F‑KPI‑1 HITL کوریج (A3‑A4)≥ 10 % انسانی جائزہ
F‑KPI‑2 وِیٹو کا اوسط وقت (95ویں پرسینٹائل)≤ 25 s
F‑KPI‑3 واقعے کے SLA کی تعمیل≥ 98 %
F‑KPI‑4 آپریٹر جھوٹے الارم کی شرح≤ 3 % (30 d رولنگ)
F‑KPI‑5 A4 مہلک فیصلے میں انسانی کنٹرول کی شرح100 % — صفر رواداری؛ تصدیق شدہ موثر انسانی اجازت کے بغیر کوئی بھی A4 مہلک/ناقابل واپسی عمل IW‑5 واقعہ ہے
F‑KPI‑6 احتساب کی تشکیل نو کا SLA≥ 99 %: واقعے کے بعد جائزہ لینے والے ایک کاروباری دن کے اندر مکمل فیصلے کی زنجیر دوبارہ تشکیل دیتے ہیں
F‑KPI‑7 برائے نام بمقابلہ موثر انسانی کنٹرول کی تلاش کی شرح≤ 0 % قابل قبول؛ برائے نام-لیکن-غیر-موثر کنٹرول کی کوئی بھی تلاش §8 تبدیلی-کنٹرول جائزے کو متحرک کرتی ہے

F‑KPI‑1 (HITL کوریج ≥ 10 %) پر نوٹ۔ 10 % کی کم از کم حد A3 معمول کی کارروائیوں کے لیے موزوں ہے۔ یہ A4 جان-حفاظت کے سیاق و سباق کے لیے کم از کم حد کے طور پر موزوں نہیں ہے۔ مہلک یا ناقابل واپسی صلاحیت والی کسی بھی A4 تعیناتی کے لیے، F‑KPI‑1 کو F‑KPI‑5 نے supersede کر دیا ہے: 100 % انسانی اجازت کی شرح، ہارڈویئر سطح پر نافذ (MH §200؛ MH §105 F‑KPI‑6 کی احتساب کی ضرورت کی بنیاد ہے)۔

مسلسل خلاف ورزی (> 2 ہفتے) Annex H کے drift controls میں "HITL lock‑out" کو متحرک کرتی ہے۔


8. تبدیلی-کنٹرول اور WA جائزہ

  • خودمختاری-Tier نقشہ سازی یا محفوظ حالت کے ڈیزائن میں کوئی بھی تبدیلی → WA فاسٹ-ٹریک جائزہ ≤ 14 d۔
  • انسانی نگرانی کم کرنے والے تجربات کے لیے CRE Proto‑B سمیولیشن (Annex D) + WA اکثریتی ووٹ کی ضرورت ہے۔
  • A4 انسانی کنٹرول پر مطلق کم از کم حد: کوئی بھی تبدیلی-کنٹرول عمل، WA ووٹ، یا ہنگامی چھوٹ A4 مہلک یا ناقابل واپسی فیصلوں کے لیے انسانی کنٹرول کی ضروریات کو MH §200 کی کم از کم حد ("موثر، خود-آگاہ اور ذمہ دار انسانی کنٹرول") سے نیچے نہیں کر سکتی۔ یہ حد WA کی صوابدید میں نہیں ہے؛ یہ Accord-سطح کی پابندی ہے۔ اسے کم کرنے کے لیے WA کی تجویز کے لیے مکمل Accord ترمیمی چکر کی ضرورت ہے، نہ کہ فاسٹ-ٹریک جائزے کی۔
  • آزاد تکنیکی تشخیص: A3–A4 پر خودمختاری-tier تبدیلیوں کے کسی بھی WA جائزے میں کم از کم ایک آزاد تکنیکی جائزہ کار (تعینات کرنے والی تنظیم کا ملازم نہیں) شامل ہونا چاہیے جو یہ جانچے کہ آیا مجوزہ تبدیلی §4 کے مطابق احتساب کی تشکیل نو کی صلاحیت کو برقرار رکھتی ہے۔ تکنیکی تشخیص کے بغیر پالیسی کی منظوری اس ضرورت کو پورا نہیں کرتی (MH §106: "مضبوط قانونی فریم ورک، آزاد نگرانی، باخبر صارفین اور ایک سیاسی نظام جو اپنی ذمہ داری سے دستبردار نہیں ہوتا، ضروری ہیں")۔
  • تبدیلی کے واقعات کے لیے شفافیت لاگ: خودمختاری-tier نقشہ سازی یا محفوظ حالت کے ڈیزائن میں ہر تبدیلی کو WA کی منظوری کے 7 دنوں کے اندر عوامی شفافیت لاگ میں درج کیا جانا چاہیے۔ MH §107 کا تقاضا ہے کہ اخلاقی فریم ورک "مشترکہ معیارات کے تابع" ہوں اور کھلے طور پر قابل بحث ہوں؛ یہ صرف سسٹمی فیصلوں پر نہیں، بلکہ گورننس تبدیلیوں پر بھی لاگو ہوتا ہے۔

CIRISAgent کی compliance/ ڈائریکٹری (ابعاد D22/D23) میں حوالہ نفاذ میں WA جائزہ انضمام کے لیے آپریشنل ثبوت موجود ہے۔


9. حوالہ جات اور نفاذ کے نوٹس

  • IEC 61508‑3 - فنکشنل-سیفٹی سافٹ ویئر
  • NIST SP 800‑53 Rev 5 (AU‑12, IR‑6)
  • NASA‑TLX - آپریٹر کے کام کے بوجھ کی پیمائش (تجویز کردہ)
  • Sigstore/rekor - تجویز کردہ شفافیت-لاگ بیک اینڈ

§3.4، §7 (F‑KPI‑5)، اور §8 کی مطلق کم از کم حد کے لیے بنیادی ضابطہ کاری ماخذ:

  • Pope Leo XIV, Magnifica Humanitas (Vatican, 15 May 2026)، §§197–200۔ یہ پیراگراف CIRIS کی مہلک/ناقابل واپسی خودکار فیصلوں پر سخت ممانعت کے ضابطہ کاری ماخذ ہیں۔ Annex F کے ساتھ مطابقت کا دعویٰ کرنے والے کسی بھی نفاذ کو A4 مطلق-وِیٹو ڈیزائن کے لیے ان پیراگراف سے قابل تتبع ہونا چاہیے۔ تمام A4 ہارڈویئر-نافذ ضروریات کے لیے آپریٹو جملہ §200 ہے: "مہلک طاقت استعمال کرنے کا فیصلہ مبہم یا خودکار عمل پر نہیں چھوڑا جا سکتا، بلکہ یہ موثر، خود-آگاہ اور ذمہ دار انسانی کنٹرول کے تحت رہنا چاہیے۔"

§3.4 کے ہارڈویئر نفاذ پر نوٹس:

  • ہارڈویئر نفاذ کا مطلب ہے کہ ممانعت کو سافٹ ویئر کی اس پرت سے نیچے نافذ کیا گیا ہو جو PDMA منطق کو چلاتی ہے — مثلاً ایک ہارڈویئر انٹرلاک یا فزیکل کِل سوئچ جسے سافٹ ویئر ہدایت سے override نہیں کیا جا سکتا۔ قابل قبول نفاذ میں شامل ہیں: IEC 61508 SIL‑3+ کے مطابق تصدیق شدہ safety‑relay سرکٹس؛ A4 مہلک-صلاحیت کی فعالیت سے پہلے آپریٹر-موجودگی کی تصدیق کے ساتھ hardware security modules (HSMs)؛ dual‑key فزیکل اجازت کے طریقہ کار۔ صرف سافٹ ویئر نفاذ A4 مہلک صلاحیت کے لیے §3.4 کو پورا نہیں کرتا۔

اضافی حوالہ جات:

  • MH §199 (تین معیارات: ذاتی ذمہ داری، اخلاقی وقت، شہری تحفظ) — A4 UX اور واقعے کے بعد آڈٹ کے لیے آپریشنل ڈیزائن معیارات۔
  • MH §105 (ہر مرحلے پر احتساب) — §4 آڈٹ-ٹریل اور §7 F‑KPI‑6 کی بنیاد۔
  • IEC 61508 SIL‑3 — A4 مہلک صلاحیت پر ہارڈویئر انٹرلاک نفاذ کے لیے تجویز کردہ کم از کم۔
  • ISO/IEC 25010:2023 — سافٹ ویئر معیار کا ماڈل؛ احتساب کی تشکیل نو SLA جانچ کے لیے متعلقہ۔

End of Annex F