先定权限:这是风险治理流程,不是癌症因果裁判
本流程用于发现“上游已闭合、下游对象未成立、物质活动仍持续且无可执行转换”的交接事件,并设计临时预防接口。它不根据行政延迟推断某位患者癌症来源,不替代环境检测、职业卫生、产品责任、临床诊断或法律程序。
发现即时危险时,按领域应急规范先停止暴露、保护人员、报告监管方;不等待完整U编码。临时控制不等于最终责任认定,证据保全与止损要并行。
数据涉及健康、位置和劳动关系时执行最小收集、分级访问和独立监督。居民、工人和患者有知情、纠错和申诉权,不被迫成为研究样本。
第一步:画三张互不替代的链图
物质链记录源项、介质、迁移、转化、接触和终止;证据—责任链记录检测、可采材料、证明门槛、管辖、责任对象和救济;主体—行动链记录谁知道、如何理解、有什么可行选择、资源和权力限制。
三图使用同一时间轴,但保留各自单位。浓度不能代替可诉损害,投诉不能代替化学检测,发布通知不能代替可行退出。给每条边标来源、精度、不确定性和负责人。
若团队一开始就把三图合成一条箭头,之后很难发现接缝。先让各路径按本领域规则闭合,再检查过户。
第二步:列出全部交接点与“下游正式对象”
典型交接包括实验室→环境部门、环境部门→源头控制、企业→职业健康、体检→专科、投诉→产品召回、居民经验→调查任务。每一点写明上游闭合产物和下游必须生成的正式对象。
正式对象可以是污染事件、限时复检、临时停用、职业暴露病例、转诊单、召回调查或补证任务。不能只写“通知某部门”;部门是收件机构,不是被创建的任务对象。
为对象列最小字段、合法来源、创建权限、处理时限、资源账户、关闭条件和复议入口。
第三步:判定C——上游是否真的闭合
C=1要求上游按其规则产生可交付结论或记录,并有版本号与时间戳。草稿、口头担忧、未质控检测不算闭合,但可进入预警分支。闭合不表示事实永远正确,只表示该制度的一轮工作完成。
记录上游结论允许证明什么、不能证明什么,避免过户时扩大用途。例如“采样点超过筛查值”不自动证明个体病因,却可能足以启动复检或临时供水。
若C=0,先补齐上游或创建“待补证”对象;不要把尚未成形的材料硬塞给下游再指责无人接。
第四步:判定A——下游对象是否已经成立
A=1不是有人读过邮件,而是系统内已有唯一编号、字段、负责人、时限与关闭规则的正式对象。若只有会议纪要、抄送或大屏提示,A可能仍为0。
通过只读演练验证:给值班人员一条真实去标识记录,他能否在权限内找到对象并推进下一步?若必须临时打电话求特批,说明常规A不足。
注意对象错配:已有“公众咨询”工单,不等于已有“持续暴露控制”任务。名称相近不能代替功能。
第五步:判定M——风险材料是否仍在活动
M=1要求物质迁移、转化、接触或其他风险过程仍可能继续,并由相应领域证据支持。行政案件仍开放不等于材料活动;投诉不断也不自动证明暴露持续。
规定活动的量纲和停止判据,如源项关闭、连续监测低于阈值、接触路径切断。把不确定性写成区间或等级,不用“可能永远存在”制造无限事件。
M=0时转入历史责任、补偿和长期随访,不把它与正在发生的预防窗口混为一谈。
第六步:判定K——现有记录能否生成可执行转换
K=1必须同时具备触发规则、创建权限、处理资源、完成时限和升级路径。只有API连接、共享邮箱或责任人姓名不够。最关键的测试是:不增加新的物质证据,现有字段能否合法创建下游对象或限时补证任务?
若能创建却没人执行,属于执行失败;若技术上能但制度禁止,K=0;若需一个简单统一标识即可,优先用结构化交接解决,不夸大为新对象。
对K的判断保存依据与模拟结果,防止事故后把本来不存在的权限追认成“当时应该做”。
第七步:生成U事件与风险失主窗
当C=1、A=0、M=1、K=0,创建U事件。起点是四条件首次同时满足的最早可靠时间,终点是任一条件改变,例如A成立、K建成、M停止或C被撤回。持续时间即窗口,不把它直接解释成健康效应。
事件表字段包括交接点、四条件、时间精度、受影响路径、可逆止损、数据缺口、最弱承受者、当前升级级别。不同精度时间不得伪装到同一天。
每个U由跨领域小组复核:法律/合规、物质过程、行动可行性至少各一人,任何一方可标记“不可识别”。
第八步:按上游顺序关闭第一项U
若一条风险路径有多个U,优先关闭最早且仍可减少活动或接触的事件。末端发健康提示不能代替上游停源;赔偿不能代替仍可实施的控制;个人防护不能给工程控制结案。
使用“控制层级”排序:消除源项、替代、工程控制、行政控制、个体防护。具体领域遵守专业标准。若上游控制需要较长验证,可同时创建临时下游对象,减少窗口而不提前裁判责任。
记录每项干预实际改变C、A、M还是K,避免一个动作在报告里包治所有问题。
第九步:设计最小可执行转换接口
接口模板含八项:触发字段组合;下游对象名称;创建者与代理人;临时权限;资源账户;首次行动时限;缺证补充路径;关闭与复议规则。
例如检测超过筛查值且迁移路径未关闭时,自动生成“临时接触控制事件”,48小时内提供替代水源并启动复采;这不等于确认最终污染责任。若数据质量不足,接口生成限时补证而非什么都不生成。
设置“断路器”:错误触发过多、资源挤兑或权利受损时暂停自动化,转人工独立审查。接口也可能制造新的风险,必须有审计日志和回滚。
第十步:把居民和一线人员纳入接口,而非只当信息来源
提供可理解通知:已知、未知、当前行动、个人可选项、费用承担、联系人、最迟更新时间。允许居民更正位置、时间和暴露路径,但不要求他们证明完整因果才能获得临时保护。
记录可行行动约束:住房、收入、照护、交通、身份和劳动权力。若建议无法执行,系统不能把“已告知”写成风险已交付。必要时把资源支持纳入A对象。
一线人员可报告“字段有、对象无”的断点,并获得免报复机制。最早看见接缝的人常不是管理层。
第十一步:建立时间线与双时钟
物质时钟记录迁移和接触,制度时钟记录识别、对象创建、行动和裁判。两者并列显示,避免行政里程碑让人误以为物质停止。
对每段时差标可预防部分与不可避免部分。检测需要培养时间、法院需要正当程序,不应全部算失误;但同时要问是否有临时控制可在最终结论前启动。
公开报告使用时间区间与资料精度,缺居民识别、可行行动或K字段时明确写“无法识别U”,不由长延迟自动推断。
第十二步:设置反事实与成效指标
最强检验是只改变K:在物质状态和证据存量相近时,实施转换接口的地区/时段是否更快创建A、更早控制源头、减少同量纲累积暴露或提高可行行动?使用分期实施、自然实验或匹配对照。
指标包括U数量、窗口时长、首次控制时延、补证完成率、错误触发率、申诉改判率、受影响者实际获得行动比例。不能只看邮件打开率或会议次数。
同时监测副作用:过度预警、污名、资源挤兑、隐私泄露和责任程序受损。预防接口不因目标善意自动正当。
第十三步:四个场景快速配置
环境污染:下游对象是调查/临时供水/源头控制;K连接检测字段与预防任务。职业暴露:对象是工程复核和职业健康事件;K不能只生成“提醒佩戴”。医疗转介:对象是异常结果导航和专科复核;K含患者通知与超时升级。产品风险:对象是临时停用、批次调查或召回评估;K分开安全行动与最终责任。
各场景的阈值、权限和法律基础不同,不复制同一数值。共同结构只是检查是否有正式对象和执行转换。
第十四步:删除条件与审计清单
若统一标识、提醒或指定责任人即可解决,退回普通交接;若A已经成立而执行迟缓,退回问责;若M已停止,转历史责任;若C并未闭合,先补证;若U不能在既有理论外提高控制时延或可行行动预测,删除术语。
- 是否分别画了物质、证据责任、主体行动三图?
- 每个交接点的下游正式对象是否可命名?
- C、A、M、K是否各有独立证据和时间精度?
- K是否包含权限、资源、时限与升级,而非只共享数据?
- 是否优先关闭最上游仍活动的U?
- 临时预防与最终因果、责任裁判是否分轨?
- “已告知”是否真的转成受影响者可行行动?
- 是否用只改变K的对照检验新增价值?
- 是否报告误触发、隐私、污名和资源挤兑?
- 何种结果会把本案退回松耦合、多手问题或结构化交接?
这套流程的核心交付不是“加强协同”口号,而是一条真的能运行的转换:当上游已经说完、下游对象尚未出生、材料仍在活动时,制度能够在不伪造最终结论的前提下,先生成一个有权限、有资源、有期限、可复议的预防任务。风险过户不再依赖某个弱势个体用自己的身体接住,第一处无人接件的时间才可能真正被关闭。
第十五步:做桌面演练和真实小流量试运行
桌面演练准备三类记录:字段完整且高风险、字段不完整但活动持续、历史责任仍在但M已停止。让值班人员实际从上游记录创建对象、调用资源、完成升级和关闭。计时并记录每次越权求助,任何依赖“认识某个人”的步骤都算接口脆弱。
随后用去标识、低风险或历史重放数据试运行;确认自动触发不会制造不必要停摆、歧视或隐私外泄。达到错误触发上限立即转人工。真实上线先覆盖一个交接点和一种对象,不同时改造全链。
演练验收不是“系统无报错”,而是A是否真的建立、第一行动是否在时限内发生、承担风险者是否收到可执行说明、复议能否改变错误对象。
第十六步:设置独立的临时保护预算
很多K在纸面存在,实际因无预算而失效。建立额度有限、用途受审计的临时保护池,用于替代水、复检、交通、短期停用、临时工程控制或导航支持。调用不等于承认最终责任,避免部门因担心“先行动即认错”而拖延。
预算规则写明触发、上限、续期、追回、公开报告和利益冲突。最弱者不得先垫付再漫长报销。若最终证明风险不成立,也要审查触发是否合理,而不是因结果阴性追责善意预防。
临时池不能替代源头责任;完成最终裁判后,费用按法律与制度重新结算。
第十七步:审计接口是否把风险推到另一个缝隙
新接口可能关闭实验室→环境部门的U,却在环境部门→居民行动处新造U。每次上线后沿三图重新走一遍,检查对象的下一次过户。特别关注外包商、跨地区、非标准身份和数字接入不足者,他们常在统一流程外消失。
建立“最后一公里”验证:随机抽取对象,联系受影响者确认是否理解、能否行动、是否承担不可接受成本;再反向追踪他们的反馈能否生成正式修正任务。信息单向送达不算闭环。
如果接口只让中心机构更快结案,却让居民需要更多自证,K可能只是把无主位置往下游搬,应回滚。
第十八步:公开透明但不泄露敏感信息
定期发布去标识统计:U数量与位置、窗口中位数、首次行动时延、错误触发、申诉改判、预算使用和仍不可识别字段。说明每个数字不代表什么,尤其不把U数量直接等同疾病人数或责任认定。
个案公开需合法授权并保护健康、劳动和位置隐私。监管与公众可审计规则、代码和汇总结果,当事人材料则分级保存。透明的目标是让接口接受纠错,不是把最弱者暴露给第二次风险。
第十九步:建立跨接口的责任账与学习账
责任账记录谁拥有创建、执行、升级和关闭权限,供正式调查使用;学习账只记录哪个字段、转换或资源失败,供改进使用。两账分开,避免一线人员因担心追责而隐瞒接口断点,也避免“只学习不负责”冲淡严重失职。
每个U关闭后做无责技术复盘,再由独立程序判断责任。复盘必须包括“当时实际可做什么”,不能事后用新接口追认旧人员拥有的能力。若K当时为0,就优先修制度;若K明确为1且资源充分却被故意忽视,进入责任程序。
第二十步:把接口写入采购、合同与系统验收
新检测、数据平台和外包服务上线前,合同须说明异常字段如何生成下游对象、谁承担临时行动、数据何时送达、无法匹配身份时怎样处理。不能只验收准确率和接口连通率。
系统测试加入“无标准收件人”场景、跨地区场景、身份暂缺场景和证据不足场景。供应商必须证明能创建补证任务、人工升级和回滚,而不是把异常丢进共享邮箱。
验收指标包含对象创建成功率、首次行动时延和申诉闭环。这样K从事后补丁变成基础设施要求。
每次验收还要邀请真实使用者完成一次端到端任务,确认纸面权限在夜班、节假日和跨区域条件下仍可调用。