跳转到内容
← 返回信息与机器
信息与机器L316 分钟阅读

人因工程:为会犯错的人设计

Human Factors Engineering: Designing for Humans Who Make Mistakes

第一个误解,是以为事故报告末尾的"人为失误"四个字就是结论。人因工程(human factors engineering)的基本立场恰好相反:同样的人在同样的界面上一再犯同样的错,错的不是人,而是界面。最优秀的飞行员反复犯下"低级错误"时,问题多半在驾驶舱。 第二个误解,是把人因工程理解成贴警告标签、写操作规程、办安全…

人因工程人机交互情景意识告警管理系统安全自动化

破除误解

第一个误解,是以为事故报告末尾的"人为失误"四个字就是结论。人因工程(human factors engineering)的基本立场恰好相反:同样的人在同样的界面上一再犯同样的错,错的不是人,而是界面。最优秀的飞行员反复犯下"低级错误"时,问题多半在驾驶舱。

第二个误解,是把人因工程理解成贴警告标签、写操作规程、办安全培训。它做的是改设计:让正确的操作顺手、错误的操作别扭,让机器说清自己的状态。警告标签常是设计失败的认罪书——门把手要贴"拉"字,说明它的形状没说清楚。

第三个误解,是相信自动化越高,人越轻松、系统越安全。1983 年,心理学家莉安·班布里奇(Lisanne Bainbridge)在《自动化的反讽》(Ironies of Automation)中指出的悖论至今尖锐:自动化接管了平稳工况,却把最难的异常瞬间留给长期旁观、手感生疏的人。

历史脉络:从驾驶舱里长出的一门学科

二战前,军方对事故的对策是"选好人、练好兵"。1943 年,年轻的心理学家阿方斯·查帕尼斯(Alphonse Chapanis)被调到莱特机场(Wright Field)的航空医学实验室,面对一个诡异的统计:P-47、B-17、B-25 等机型的飞行员着陆后频繁误收起落架,而其他机型几乎从不犯这个错。飞机没有故障、飞行员都是精英,"失误"却集中在特定机型——这本身就是设计线索。

查帕尼斯发现:这些机型的起落架与襟翼操纵杆形状完全一样、并排安装,而着陆后的操作又按顺序执行——高压下抓错一根杆,纯属必然。他的方案简单得近乎廉价:给操纵杆做形状编码(shape coding)——起落架杆头装小橡胶轮,襟翼杆做成楔形翼面,摸黑也不会摸错。此类事故随即近乎绝迹,这套形状编码至今仍是驾驶舱的标准做法。

菲茨(Paul Fitts)与琼斯(Richard Jones)把这条线索系统化了。1947 年,他们发表两份美国空军技术报告,分别分析 460 起"飞行员失误"操纵装置与 270 起误读仪表的经历(编号 TSEAA-694-12 与 12A)。两份报告都特意给"飞行员失误"打上引号——失误的真正来源是糟糕的设计。菲茨 1954 年提出的"菲茨定律"用目标距离与宽度量化指向运动时间,把"人有多容易按对"变成可计算的工程变量。1988 年,诺曼(Donald Norman)的《日常事物心理学》(The Psychology of Everyday Things,后更名《设计心理学》)把这套思想带进了千家万户。

核心机制:让设计替人记住

诺曼留下了两件最常用的工具。第一件是可供性(affordance):物的形态本身暗示它允许的用法——平板用来推,横杆用来拉;设计与可供性冲突时(装横杆却要推的门),错误就是设计埋下的。第二件是强迫功能(forcing function):用物理或逻辑约束让危险动作在前提不满足时根本无法执行——汽车挂入驻车挡才能拔钥匙,医疗接口做成防误插的不对称形状。好的安全设计把记忆负担从人脑转移到物的结构上。

比操纵杆更隐蔽的敌人是模式(mode)。自动化系统的同一套操纵在不同模式下做不同的事,人对"系统此刻在哪个模式"的信念一旦错位,正确的意图就会产生错误的动作——这叫模式混淆(mode confusion)。1995 年,萨特与伍兹(Sarter & Woods)在《Human Factors》上系统分析了驾驶舱的模式错误;他们随后与比林斯把这类困境命名为"自动化意外"(automation surprise):操作者被突如其来的自动化行为惊到,才意识到自己一直误解了系统在做什么。解药仍是设计:模式状态必须显著、持久地呈现,模式的进出必须一致且可命名。

告警疲劳与情景意识:注意力的两笔账

告警是设计者与操作者注意力之间的契约,而这份契约长期被滥用。数字控制系统让加一条告警近乎免费——行业调查显示,管理不善的装置上单个操作岗位每天可收到上千条告警,多数是噪音。人不是无限通道——面对告警洪流,操作者的理性策略是系统性忽略,这就是告警疲劳(alarm fatigue):真正的那条告警被淹死在噪音里。

人因工程的回应是给告警配额。EEMUA 191 指南(1999 年初版)与 ANSI/ISA-18.2 标准(2009 年首版)给出量化基线:正常工况下单个操作岗位的告警率以约每 10 分钟 1 条为目标,每天约 150 条以内"很可能可接受",300 条以上超出人的可靠处置能力;扰动工况下 10 分钟内峰值不应超过 10 条。配套的告警合理化(alarm rationalization)流程要求每条告警回答三个问题:报什么异常、操作者该做什么、不做的后果是什么——答不上来的删掉。这些数字是筛查目标而非合规红线——ISA-18.2 的 2016 年修订版干脆删去了按天计数的指标,防止"达标即免责"的误用。

告警过载真正摧毁的东西,恩兹利(Mica Endsley)1995 年发表于《Human Factors》的奠基性论文将其命名为情景意识(situation awareness),分为三层:感知——注意到关键要素;理解——把要素整合成"现在到底发生了什么";预测——推演局势将往哪里去。这个框架解释了为什么"把人留在回路里当监视者"是糟糕的设计:自动化包办日常时,第一层感知持续失血;告警涌来时,第二层理解被噪音淹没;等到系统把人叫回来救场,却要求他直接完成第三层预测——在最缺信息的状态下做最重的判断。

两个事故现场

三里岛,1979 年 3 月 28 日凌晨四点。 三里岛核电站二号机组的给水泵跳闸,反应堆自动停堆,泄压阀(PORV)按设计打开泄压——然后卡住,没有回座,冷却剂开始流失。控制室的指示灯在这里犯下教科书级的可供性错误:它显示的是"关闭指令已发出",而不是"阀门实际已关闭"。操作员看着绿灯,又依据"稳压器水位偏高"的表象(实则是沸腾造成的假象),做出了信息下完全合理、物理上恰恰错误的决定——削减应急高压注水量,任由堆芯裸露过热,部分熔毁。事后的凯梅尼委员会报告与 NRC 的罗戈文报告(NUREG/CR-1250,1980)都明确拒绝把事故归结为"操作员失误",直指误导性仪表、控制室设计缺陷与培训不足。

法航 447,2009 年 6 月 1 日。 一架空客 A330 在里约至巴黎航线上穿越风暴带时,皮托管被冰晶堵塞,空速读数不一致,自动驾驶按设计断开,操纵权交还机组。正在操纵的副驾驶表现出典型的惊愕反应(startle),持续向后拉杆,飞机爬升、减速、进入失速;失速告警反复响起,却被机组当作矛盾信息忽略——他们的情景意识停在第一层,始终没能完成"这是一台失速的飞机"的第二层理解。从 38000 英尺到海面,飞机以失速姿态坠落了约三分半钟,228 人全部遇难。BEA 2012 年的最终报告指出:传感器故障只是引信,自动化突然退出、心理模型错位与告警设计混乱,共同造成了这场本可改出的事故。

范式转向:人为失误是系统的属性

两份措辞惊人一致的报告背后,是安全科学的范式转移。1990 年,詹姆斯·里森(James Reason)出版《人为失误》(Human Error),区分现行失误(active failure,现场人员的即时差错)与潜在失误(latent failure,早已埋入系统的组织决策与设计缺陷)。他的"瑞士奶酪模型"概括了事故成因:系统的层层防护像带孔的奶酪片,事故只在所有孔洞偶然对齐的瞬间发生。结论改写了追责逻辑:处分最后一道防线上的人,只是补上最后一个孔,其余孔洞仍在等待下一次对齐。挑战者号事故正是这种逻辑的组织学版本——管理层在发射压力下把 O 形环异常一再"正常化",详见挑战者号 O 形环与组织失败

霍尔纳格尔(Erik Hollnagel)在《Safety-I 与 Safety-II》(2014)中再推一步:Safety-I 把安全定义为"尽可能少出事",盯着失败;Safety-II 主张关注日常成功——工况永远不完美,人每天的临场调整才是系统得以运转的机制。这一转向呼应了系统工程中验证与确认的区分:系统不仅要在测试里"做对",还要在真实的人手里"做对的事"——而真实的人会疲劳、会误解、会被惊到。

争议与边界

第一条边界是责任。"错误是系统的属性"不能推出"没有人需要负责"——公正文化(just culture)之争正卡在这里:完全不追责会让真正的渎职隐身,惩罚性追责又会让一线隐瞒差错、切断安全数据来源。主流共识是把无意差错与疏忽违规分开处理,但这条线的画法至今因行业、因法域而异。第二条边界是量化的:EEMUA 与 ISA-18.2 的告警数字来自工作负荷调查与工程经验,是有用的基线,不是认知科学的精确常数。第三条是学科承诺:人因工程不能消灭错误,只能改变错误的分布与后果;Safety-II 与韧性工程影响日增,但也有批评指其概念难以证伪、难以审计。最后划清专业边界:凡涉及航空、核设施、化工装置或医疗设备的具体设计与操作规程决策,均须由持照专业人员结合现场适用规范(如适航规章、IEC 62682 等)判断,不能以科普概括替代工程分析。

为什么今天仍然重要

人因工程的问题正从控制室扩散到每个人手里。辅助驾驶把班布里奇的反讽带上高速公路:系统接管得越平顺,驾驶者在被交还操纵权的那一刻就越生疏。医疗、金融、生成式 AI 的决策支持界面,都在重复同一份考卷——机器的状态说清楚了吗?错误的操作被物理地排除了吗?告警配得上它索取的注意力吗?八十年前查帕尼斯学到的那一课至今有效:与其苛求一个不犯错的人,不如设计一个容错的系统。

跨域连接

  • 挑战者号 O 形环与组织失败:挑战者号展示了瑞士奶酪模型的组织学面孔——O 形环侵蚀的工程预警被管理层的"偏差正常化"层层放行。人因工程改的是奶酪片上的孔,组织安全改的是片与片之间的对齐机制,两者缺一会重演彼此的事故。
  • 系统工程:人因工程给系统工程的 V 模型补上最容易被省略的一环——确认(validation)必须在真实操作者身上做,而不是在理想用户假设里做。操作者心理模型与系统行为的错位,本质是需求验证的缺口。
  • 风险感知与宏观决策:告警疲劳其实是风险感知的制度性版本——个体对高频低信噪比警报的习惯化,与公众对反复预警的麻木共享同一套心理机制。ISA-18.2 的告警配额相当于组织层面的风险沟通纪律:信噪比本身就是安全资源。
  • 过程安全:化工与核能的分层防护理念(独立保护层、安全仪表系统)与瑞士奶酪模型同源,而人因工程提供了其中最软也最关键的一层——操作者。过程安全的事故复盘都在回答同一个人因问题:自动防护失效的那一刻,人手里还剩下什么。
  • 工业自动化:自动化金字塔的监控层正是告警疲劳的案发现场,DCS 让加告警近乎免费,告警管理标准则用流程给这份"免费"定价。工业 4.0 把更多数据推到人面前,人因工程决定这些数据是养料还是噪音。
  • 失效分析:失效分析解剖物的不连续,人因工程解剖认知的不连续——两者在事故调查方法论上早已合流:好的调查报告既问"哪个部件坏了",也问"操作者当时合理地相信了什么"。

参考文献

  • Fitts, P. M. & Jones, R. E. Analysis of Factors Contributing to 460 "Pilot-Error" Experiences in Operating Aircraft Controls(报告号 TSEAA-694-12)及配套仪表误读报告(TSEAA-694-12A). U.S. Air Force, Aero Medical Laboratory, 1947.
  • Endsley, Mica R. "Toward a Theory of Situation Awareness in Dynamic Systems." Human Factors, 37(1): 32–64, 1995.
  • Sarter, Nadine B. & Woods, David D. "How in the World Did We Ever Get into That Mode? Mode Error and Awareness in Supervisory Control." Human Factors, 37(1): 5–19, 1995.
  • Reason, James. Human Error. Cambridge University Press, 1990.
  • Hollnagel, Erik. Safety-I and Safety-II: The Past and Future of Safety Management. Ashgate, 2014.
  • Norman, Donald A. The Psychology of Everyday Things. Basic Books, 1988(修订版更名 The Design of Everyday Things).
  • ANSI/ISA-18.2-2009. Management of Alarm Systems for the Process Industries. International Society of Automation, 2009.
  • U.S. Nuclear Regulatory Commission(Rogovin Special Inquiry Group). Three Mile Island: A Report to the Commissioners and to the Public(NUREG/CR-1250). 1980.
  • BEA. Final Report on the Accident on 1st June 2009 to the Airbus A330-203, Flight AF 447. Bureau d'Enquêtes et d'Analyses, 2012.

延伸阅读

  • Bainbridge, Lisanne. "Ironies of Automation." Automatica, 19(6): 775–779, 1983.
  • EEMUA. Alarm Systems: A Guide to Design, Management and Procurement(Publication 191,第三版). Engineering Equipment and Materials Users Association, 2013.
  • Wickens, Christopher D. et al. Engineering Psychology and Human Performance. Pearson(多版).
  • 诺曼:《设计心理学》(中译本),中信出版社。