配套读物 · 技术与方法实践 · 母文《灾变坍缩谱》

在风暴之前画出那条裂纹:一套可以照做的坍缩谱勘察法

从功能清点、连接制图、单点识别,到三元组编码、触发器矩阵、事前预测与最小改造——把母文的判断做成十三道工序
SDE Universes · 配套读物 · 2026年8月 · 约 5070 字
这一篇是什么 母文论证了一件事:灾害后果的差异,主要不由一个地方处在多危险的位置决定,而由它的生存功能如何互相扣合、以及被推倒后沿哪条路解体决定。这一篇不重复论证,只把它做成可执行的工序:怎样在两天内画出一个社区的连接图,怎样把它编成三个可比的数,怎样用触发器矩阵推出解体序列,怎样在预算极小的前提下改掉最危险的那一处,以及怎样把预测写死以便日后被证伪。适用于基层应急、社区工作、企业连续性管理、医院与学校的风险准备,也适用于一个家庭。

读法 这一篇写给:已经认同母文的判断、现在想把它用到自己手头工作上的人。全篇以可操作为准,不重复论证。
目 录
  1. 工序一:先清点功能,不清点资源
  2. 工序二:把功能连成图,而不是排成表
  3. 工序三:三个数,把形状变成可比的编码
  4. 工序四:触发器矩阵与解体序列推演
  5. 工序五:识别哪些是可以承受的塌,哪些不是
  6. 工序六:最小改造——只加岔路,不加资源
  7. 工序七:把预测写死,为日后的证伪留出口子
  8. 工序八:人不是节点——给主体性留一格
  9. 工序九:搬到企业、医院、学校
  10. 工序十:五种失败模式与早期信号
  11. 工序十一:一张两天可完成的现场执行表
  12. 工序十二:怎样让它在明年还活着
  13. 边界:这套工序不适用的地方

01工序一:先清点功能,不清点资源

起手第一件事不是列资源,是列功能。资源清单会诱导人去数有多少东西,而功能清单逼人去问出事那天什么必须还在转。基础版取八项:饮水、食物、取暖或降温、通行、通讯、用电、就医、现金与支付。视场景增删——医院加供氧与信息系统,学校加接送与看护,企业加结算与关键工序。每一项只写一句话:这件事出事那天由谁、靠什么在完成。写得越具体越好,不要写社区提供,要写谁的车、哪部电话、哪一家店、哪一个人。抽象的主语是这套方法最大的敌人,一旦写成组织名,所有的单点都会被藏起来。清点的时间控制在半天以内。不要追求完备,八项覆盖八成风险就够。经验是:真正致命的单点几乎从不藏在冷僻功能里,它们全在最平常的那几项上。最后加一列,写这项功能上一次中断是什么时候、持续多久、当时怎么撑过去的。这一列往往比前面所有内容加起来都值钱,因为它是唯一有真实数据的一列。

一个常见的操作困难:功能之间会互相包含,比如就医既需要通行又需要通讯。遇到这种情况不要合并,就让它重复出现在两处——重复本身就是信息,说明这项功能同时压在两条路上。合并会让图看起来干净,代价是把最要紧的耦合抹掉了。

02工序二:把功能连成图,而不是排成表

第二步把八项功能之间的依赖画出来。规则很简单:如果A停了会导致B也停,就从A画一条箭头到B。用电停了导致抽水停、抽水停导致饮水断,就是一条链。画的时候不要考虑概率,只考虑因果——概率是后面的事,现在只画路。画完之后做三件标记。第一,圈出入度最高的节点(有多少条箭头指向它),它是最容易被牵连的那一个。第二,圈出出度最高的节点(有多少条箭头从它出发),它是最容易牵连别人的那一个,也就是真正的命门。第三,标出所有长度大于三的链条,它们是散架会走得最远的那几条路。出度最高的节点通常有两种:一种是用电或通讯这类基础设施,另一种是某一个具体的人。后者最容易被漏掉,因为没有人愿意在正式文件里写下全村的事都靠老李。可只要漏掉它,整张图就是假的。图要画在一张纸上、当着相关的人的面画。一群人围着一张纸争论谁该连到谁,本身就是这套方法最有价值的部分——很多单点是在这场争论里第一次被说出口的。

画图时会遇到一种争论:某条依赖到底算不算成立。处理原则是宁可多画一条也不要漏画,因为漏画的箭头在真实事件里会照样起作用,而多画的箭头最多让你多准备一点。争不出结果的,先用虚线标上,等下一次真实中断时再定。

03工序三:三个数,把形状变成可比的编码

图画完之后,压成三个数,方便跨地方比较和跨年度追踪。第一个数是功能收敛度:八项功能中,有多少项直接依赖同一个节点。取最大的那个节点的计数,除以八。零点五以上就要警惕,零点七以上属于高危。第二个数是替代深度:对每一项功能,问它有几条互相独立的实现路子,取全部功能的最小值。注意关键词是互相独立——两条路子如果都依赖同一部电话,那算一条。最小值为一,意味着至少有一项功能完全没有备份。第三个数是触发敏感面:列出六类常见触发器(断电、断路、断网、大量人员同时不可用、水淹或结构损坏、外部管制),数一数其中有几类能在两步之内让三项以上功能同时失效。数值越大,说明这个地方对越多种类的扰动是脆的。这三个数不构成排名,也不该被拿去排名。它们唯一正当的用法是同一个地方的前后对照:做了改造之后,这三个数有没有往下走。一旦被用来横向排名,它就会立刻退化成又一套考核指标,而母文正是在反对这个。

算这三个数时要防一种自欺:把纸面上的安排当成真实的路子。预案里写着有两名联络员,但第二名从未被通知过,这就不算两条路。计分只认三个证据之一:过去真实用过、当事人知道自己被指定、或者物理上无需他人配合即可启动。

04工序四:触发器矩阵与解体序列推演

把六类触发器做成行,八项功能做成列,逐格填写:这个触发器出现后,这项功能在多久之内失效(立即、数小时、一天以上、不受影响)。填完之后,同一行里所有立即失效的格子,就是这个触发器的第一波塌陷面。接着做第二步推演:把第一波失效的功能,代入工序二那张图,看它们会牵连出哪些第二波。第二波再推第三波,通常推到第三波就会出现那个所有人都没预料到的后果——比如断电两天之后,问题不在照明,在于慢病病人的药取不出来。推演要落在纸上并写明步数。写成断电会造成很大影响没有任何价值;写成断电→电子锁失效→独居老人门打不开→送药中断→第三天出现急症,才是可以拿去改的东西。推演的正确产出不是一份报告,而是三到五条具体的因果链,每条不超过五步。多于五步的链条通常是想象,少于三步的通常还没推到点子上。

矩阵填到一半常会卡住,因为有人开始争论某个触发器的概率。这时要明确地把概率讨论推到后面去。概率决定优先级,不决定路径;而这一步只画路径。混进概率之后,讨论会立刻滑向那不太可能发生,而所有真正致命的链条都是从不太可能开始的。

05工序五:识别哪些是可以承受的塌,哪些不是

不是所有塌都要防。这一步做取舍:对每条推出来的链条,问它的终点是什么。终点是不方便(洗不了澡、上不了网),列入可承受;终点是不可逆(人员伤亡、失联、结构性损失),列入必须阻断。资源永远只够处理后者。判断不可逆时用一个粗糙但好用的标准:这件事发生之后,还有没有第二次机会。断粮三天可以补救,一次延误的急救不能。凡是没有第二次机会的终点,无论概率多低,都进必须阻断清单。清单排好之后,只做一件事:找出这些链条最靠前的那一环。防守要防在链条头部,而不是终点。给终点加保险(多备一辆救护车)成本高且常常来不及;在头部加一条岔路(一个不依赖电的开门方式)成本极低且立刻生效。这一步做完,通常会发现真正需要动的地方只有两三处。这正是这套方法的价值所在:它把一份看不完的风险清单,收敛成两三个具体动作。

还有一类终点值得单独列出:会显著削弱下一次应对能力的后果。比如骨干人员流失、外部信任崩塌、可用资金耗尽。它们本身不算不可逆,却让下一次事件的起点更差。经验做法是把这类终点按半个不可逆计入,优先级排在不方便之上、伤亡之下。

06工序六:最小改造——只加岔路,不加资源

改造的原则是改接法而不是加资源。四种最常见、最便宜的改法:其一,拆并——把挂在同一个人身上的多项功能分给两个人,哪怕第二个人明显不如第一个。其二,加一条笨路——保留一个效率低但独立的旧办法,纸质名单、现金、备用钥匙、绕远的小道。其三,断依赖——把某项功能对基础设施的依赖去掉一层,比如让某个环节在断网时仍能离线完成。其四,前置——把出事后才做的动作提前做完,比如提前把重点人员名单发到几个人手上,而不是等出事再从系统里导。四种改法有个共同要求:新增的那条路必须与原路真正独立。绝大多数失败的备份都栽在这一点上——备用电源要靠同一条线路启动,备用联系人的号码存在同一部手机里。独立性检验只有一句话:原路失效的那一刻,新路是否还在。改造完成后重新跑一遍工序三的三个数。若三个数没有变化,说明这次改造只是心理安慰。这是唯一的验收标准,不看投入了多少,只看形状有没有变。

改造要尽量选那种平时也有用的做法。只在灾时有用的安排,几乎必然在两年内荒废;而一条平时偶尔也走的绕远小路、一个平时也在用的现金抽屉,会自然维持下去。判断标准是:这项改造在没有灾害的一整年里,有没有被使用过哪怕一次。

07工序七:把预测写死,为日后的证伪留出口子

这一步是这套方法能否成立的关键,也是最容易被跳过的。在任何扰动发生之前,写下一份封存的预测:如果发生X类触发,预计首先失效的三项功能是哪三项,预计最先出问题的人群是哪一类,预计撑不过第几天。签上日期,交给第三方保存。事件发生后,逐条对照。对上了,这套判断在这个地方成立;对不上,必须公开记下哪一条错了、错在哪一环。多数人做不到的是第二件事——理论最容易死在事后重新讲一遍上。特别要防的一种自我欺骗:事后发现塌的路径与预测不同,于是解释说是因为出现了预料外的因素。这句话在任何情况下都成立,因此它不构成解释。正确的做法是承认预测失败,并回头看是工序二的图漏了哪条箭头。坚持三次这样的对照,这张图的准确度会有质的提升。它的知识不来自理论,来自被打脸之后的修补。

预测写得越具体越有价值,也越容易被否定——这正是要的。含糊的预测永远正确,因而永远无用。可以强制自己写满四个空:哪三项功能、哪一类人、第几天、以及一个明确的不会发生什么。最后这一项最难写,也最能检验判断是不是真的收窄了。

08工序八:人不是节点——给主体性留一格

纯粹的连接图有一个致命简化:它假设每个节点都会按物理规律行事。人不会。同一张图里,那个关键连接是否成立,取决于某个人半夜愿不愿意出门、某户人家愿不愿意把船借出去、某个干部会不会在压力下先保自己。处理办法不是把这些写成道德期待,而是把它变成图上的一个属性:给每条依赖人的连接标注一个稳固度——这件事此人做过几次、有没有报酬或互惠、失效时有没有人顶上。标注不是评价品行,是记录这条连接被使用和被回报的历史。经验规律很稳定:被使用过、被回报过的连接在灾时更可靠;从未被真实使用过的正式安排(写在预案里的联络员、编好组的志愿者)失效率极高。所以让一条连接在平时被真实用上一次,比在预案里写十遍更有效。这也给出一个日常动作:每年制造一次小规模的真实调用——一次不打招呼的物资转运、一次夜间联络演练。目的不是训练,是让那条连接留下使用痕迹。

给连接标稳固度时,最好由第三个人来问,而不是当事人自评。问法是:上一次这件事真的发生,是什么时候、他做了什么。答不出具体一次的,一律记为未验证。这个问法不带评判,却能在十分钟内把纸面关系和真实关系分开。

09工序九:搬到企业、医院、学校

同一套工序换个功能清单即可移植。企业连续性管理:把八项功能换成结算、交付、供应、客服、数据、人员、场地、合规,其余步骤原样照做。最常见的高收敛点是某一套内部系统,或某一个掌握全部关键关系的人。医院:换成供氧、供电、信息系统、药品、检验、转运、人员排班、污水与消毒。医院的典型风险是信息系统的高出度——一旦系统停摆,几乎所有环节同时降级,而纸质流程早已废弃。这正是工序六第二条笨路的经典适用场景。学校:换成接送、看护、供餐、医务、通讯、场地疏散、家长联络。学校最常见的单点是家长联络全部依赖一个应用与一个人的账号。移植时唯一必须重设的是工序五的不可逆标准。企业里的不可逆是数据永久丢失或合规事故,医院里是生命,学校里是学生失联。标准设错,后面所有取舍都会跑偏。

10工序十:五种失败模式与早期信号

其一,指标化。图被压成分数,分数被拿去排名,排名产生应付。信号是有人开始问怎样才能把这个数做上去。其二,事后主义。只在事故后画图,画出来的永远是已经知道的答案。信号是所有推演都能完美命中过去的事故。其三,正式化。图被写进预案文件后就不再更新,与真实的人事变动脱节。信号是图上还写着两年前已经调走的那个人。其四,全面加固。识别出问题后,试图把所有环节都做备份,最后预算耗尽、一处也没做实。信号是改造清单超过十条。其五,道德化。把高收敛度读成当地人依赖能人、组织落后,从而把结构问题转成品行问题。信号是讨论从怎么加岔路变成他们应该更有主动性。这五种全都不是恶意,都是好人在正常压力下的自然选择。所以自查要定期做,不能靠自觉。建议每半年拿这五条对着自己的工作过一遍,比再画一张新图更有用。

还有一条通用的早期信号,比这五条都灵敏:讨论的时间分配。如果一次会议里,八成时间花在描述风险有多大,两成花在这一处怎么加岔路,那么无论产出什么文件,这次工作都已经失败了。比例反过来才对。

11工序十一:一张两天可完成的现场执行表

第一天上午:功能清点(八项,每项一句话,写具体的人和物)。第一天下午:当众画连接图,标出入度出度最高的节点与所有超过三步的链条。第二天上午:填触发器矩阵,推出三到五条不超过五步的因果链,划出不可逆的那几条。第二天下午:定两到三个最小改造动作,每个动作写明谁在哪一天之前做完、验收标准是什么;同时算出三个数并记录基线;最后写一份封存预测。全程不需要专业软件,一张大纸、一支笔、一屋子当地人就够。参与的人里必须包括三类:知道事情实际怎么运转的人(往往不是负责人)、真正在灾时会被牵连的人、以及一个只负责追问下一步会怎样的人。这张表的产出只有四样东西:一张图、三个数、三条链、两个动作。凡是产出多于这四样的,多半是在写报告,不是在改结构。

参会人数控制在八到十二人之间。少于八人,会漏掉半数实际运转的细节;多于十二人,讨论会转成表态。如果必须让更多人参与,拆成两场,第二场只做审阅与补漏,不重画图。

12工序十二:怎样让它在明年还活着

一次勘察的半衰期大约是一年,主要因为人事变动。维持成本要压到最低:每年只做两件事——把连接图上涉及具体人名的那些格子核对一遍,把三个数重算一次。两件事加起来不超过两小时。第二件维持工作是把图交给会用它的人。图放在应急办的抽屉里没有价值,放在真正会在半夜接到电话的那几个人手上才有价值。判断标准很实在:出事的时候,有没有人会想起来去看它。第三件是保留历次版本。三年三张图放在一起对比,会显现出一个趋势:功能是在向少数节点收拢,还是在分散。这个趋势比任何单年的数值都重要,因为收拢通常是缓慢且无人察觉的。如果只能做一件事,就做这件:每年重算一次功能收敛度,并把它画成一条折线。折线在往上走,就说明这个地方正在变得更省事、也更容易一击而散。

交接是最容易断的一环。负责这件事的人一调走,图往往就死了。可行的做法是让至少两个不同岗位的人各存一份,并约定每年重算的那两小时由其中一人发起。把维护责任绑在岗位上而不是人身上——这恰好也是这套方法自己讲的道理。

13边界:这套工序不适用的地方

它不适用于超出承载极限的极端事件。当外力大到任何接法都会同时全断时,谈解体路径没有意义,那时只有撤离与外部救援。这套方法处理的是中等强度、后果差异巨大的那一大类事件——而那恰好是绝大多数事件。它也不适用于资源匮乏到没有第二条路可选的地方。让一个只有一辆车的村子去做替代深度,是一句空话。对这类地方,正确的顺序是先补资源、后改接法,颠倒过来就成了苛责。它同样不能替代传统的脆弱性评估。位置仍然重要,暴露程度仍然重要,两套方法应当并行。母文的定位是补上黑箱里那一段,不是取代整个房间。最后一条边界是关于自己:这套工序的全部价值,取决于工序七那份封存预测是否真的被写下、被对照、被认错。少了这一步,它就只是一套讲得通的话术——而讲得通的话术,灾害现场从来不缺。

接下来读什么

这一篇只是入口。完整的论证、边界与反驳都在母文里:《灾变坍缩谱:为什么灾害的死亡名单从不随机点名》

另一条路:🌱 白话解释文《一样穷的两个村子,为什么只有一个活下来》——用日常生活的类比,把母文讲成人人能懂的话。