审计目标:找到未被验证的主张,而非再找一个签字人
本流程用于AI辅助决策、工程验收、医疗流程、采购、审计、安全运营和公共服务。它把授权、证据与追责三种功能分别观察,识别行动前以授权闭合冒充证据闭合、事故后以处分闭合冒充验证债务清偿的错配。
交付物包括关键主张清单、三账本映射、证据保持耦合测试、证据覆盖、未验证债务、主观覆盖差、事故前后链接、修复计划和理论死亡报告。
工具不免除法定签署、岗位责任和必要处分,也不要求无限验证。其目标是让每项高风险主张获得风险相称的证据,未知能够被显式接受而不是伪装成通过。
第一步:选定决策与时间窗
明确审计对象是一次采购批准、模型上线、处方、工程移交或事故调查。写出起点、正式行动授权时点、下游生效和可能的追责阶段。
范围过大时按决定ID拆分,范围过小时会看不见上游证据和下游责任。至少覆盖一条从主张生成到结果的完整链。
记录系统版本、组织结构和适用规则,后续变更另开版本,不把不同流程混在同一统计中。
第二步:提取关键主张
从方案、模型输出、会议和批准材料中列出决定必须为真的可判定命题。例:“接口单位一致”“患者无该禁忌”“误差低于群体门槛”“供应商能在四小时恢复”。
关键性由反事实判断:若主张为假,是否会改变批准、风险等级或行动。纯意见、价值权衡与事实主张分开,不能把政策偏好伪装成可验证真理。
由领域人员与独立审计者共同确认,允许过程中新浮现的主张加入开放集合并留下出现时间。
第三步:建立授权账
为每个环节记录谁有权提出、复核、接受风险、批准、暂停和撤销。权限来源、范围、有效期和代理链必须可查。
授权账记录实际动作与应然职责,二者分栏。岗位表显示某人应该复核,不等于他实际完成,也不等于证据达标。
越权、空缺和权限冲突显式标记,不能用最后批准覆盖前面缺口。
第四步:建立证据账
逐项记录关键主张、验证人、方法、独立来源、对象版本、标准、结果、限制、时间和可重放材料。状态至少包括充分、不充分、冲突、未验证、不可判定和显式风险接受。
打开页面、上传附件、点击确认只记录为活动,不自动记为验证。证据须能说明具体主张怎样被检验。
第三方随机抽样重放。无法重放的验证需说明专业判断依据与替代核查,不可默认为充分。
第五步:建立追责账
事故或偏差后分别记录因果贡献、可避免性、角色义务、道德或法律责任、处分、补偿、技术修复和制度修复。不要用一个“责任人”字段压缩全部。
同一人可承担多类责任,多人可共同承担。个体处分与系统整改分别列预算、责任角色、截止日和验收证据。
追责账不改写事故前证据账。事后知道某主张错误,不能倒填成“当时已验证”。
第六步:测量授权覆盖与证据覆盖
授权覆盖统计关键环节是否由有权角色完成;证据覆盖按风险权重统计关键主张是否达到预设标准。两者分别报告,不相加成总分。
高授权、低证据是行政替代风险;低授权、高证据说明事实可能查清但程序合法性不足;二者都高才接近完整。
阈值在结果前确定,按风险域分层。不能为追求绿灯降低关键主张权重。
第七步:测量主观覆盖差
在不展示实际覆盖前,让参与者估计“关键主张中有多少已经验证”,再与证据账比较。主观覆盖高于实际覆盖的差额提示完整流程外观产生了覆盖幻觉。
问卷描述具体主张,不问笼统“你信任系统吗”。参与自愿、群体报告,不用于个人处分。
比较不同角色,找出谁最容易假设别人已经核验,以改进职责与界面。
第八步:计算未验证债务
对决定获准进入下游时仍未达证据标准的关键主张,按错误后果、暴露规模和可恢复性赋风险权重。汇总同时保留逐项明细。
显式风险接受不自动计为隐蔽债务,但须有合法权限、残余风险、期限和复查条件。未经说明的“先上线再看”进入债务。
债务可以在新证据到达后偿还,也可因环境变化增加。按时间呈现,不把批准日数值永久固定。
第九步:测试证据保持耦合
若组织声称一份记录同时承担授权与证据,检查四项:授权只能由合格证据产生;证据过期或撤回时授权随之变化;第三方可重放;越权与显式风险接受被区分。
“必须上传附件”“勾选已查”和活动日志不自动通过。随机放入过期、同源或无关附件,系统应拒绝证据充分授权。
耦合通过且与独立证据账等效时,不强制物理分表;若普通附件也等效,理论应进一步降级。
第十步:运行关键主张—证据矩阵
矩阵行是主张,列是来源、方法、独立性、版本、结果和授权状态。接口、跨部门交接和模型生成的新主张单独标色,因为它们最容易无人承接。
每次批准前自动列出未闭合项,批准者只能选择暂停、补证、显式接受风险或删除该主张依赖,不能一键把未知改为通过。
矩阵保持开放集合,新主张出现后可补入,不假装需求文档已经穷尽现实。
第十一步:分配证据主人
每项高风险主张指定一名证据承接角色和一名独立复核角色。证据主人负责确保方法与材料存在,不代表他独自承担主张为假的全部责任。
角色要有时间、工具、数据和暂停权限。只写名字却不给能力,会制造新的道德缓冲区。
跨接口主张由两端共同确认,并指定端到端验证人,防止双方只完成局部职责。
第十二步:建立闭环沟通
对高风险指令、数值和模型建议使用发送—复述—确认:接收者用自己的话和单位复述,发送者确认或纠正,系统保存内容而非只保存“已读”。
闭环沟通只处理传输错误,不能替代独立证据验证。复述正确仍可能共同相信一个错误来源。
将两者在界面上分开,避免沟通完成被计入证据覆盖。
第十三步:审计独立性
验证者人数不等于证据独立。追踪数据、模型、阈值和上游来源;共享同一根的多次检查标为相关验证。
需要独立性的主张至少安排一种不同方法或来源。成本过高时,记录相关性和剩余风险,不虚报冗余。
抽样比较相关与独立验证的错误发现增益,校准哪些场景值得投入。
第十四步:保存未知的合法状态
工作流允许“未验证”“证据冲突”“当前不可判定”和“等待外部结果”。每个状态有负责人、期限、允许行动范围和升级条件。
未知不自动阻止所有行动。由授权角色根据风险决定暂停、限制用途或显式接受,并留下理由。
禁止用临近截止日自动转成通过。超时未知进入治理复核。
第十五步:建立主张关键度分级
按主张为假时的伤害、暴露人数、不可逆性、错误可检测性和恢复时间分为四级。最高级要求独立方法、证据时效和暂停权;低级可用抽样或合理推断。
分级由风险与领域共同确定,不让业务方为了加快批准自行降级。环境或用途改变时重新评估,同一主张在试验与生产可能等级不同。
把验证资源集中在高关键度主张,防止工具演变成所有细节同等繁重的文书系统。
第十六步:给证据设置有效期与失效传播
每项证据记录适用版本、环境、数据时段和复验日期。模型、供应商、接口或人群变化超过预设边界时,证据自动转为待复核,而不是永久绿色。
证据失效必须传播到依赖它的授权。系统列出受影响决定,按风险暂停、限制或要求重新接受风险。只更新附件日期不算复验。
定期演练撤回一条关键证据,检查授权能否同步降级;不能传播的耦合不得宣称证据保持。
第十七步:追踪衍生主张谱系
AI和分析流程会从一个来源生成摘要、标签、分数和建议。证据账需要记录这些衍生主张依赖哪些来源与转换版本,不能只验证最初数据存在。
上游证据被纠正时,系统识别哪些下游主张须重算、撤回或标记不确定。无法追踪的分支进入未闭合项并限制用途。
谱系只记录决策相关关系,不保存无关个人内容;敏感来源可用受控标识由独立审计者验证。
第十八步:建立证据判断培训
用真实但去身份化的案例训练参与者区分附件存在、活动完成、来源独立、方法适配和结论充分。每个案例都包含一个看似完整却未覆盖关键主张的陷阱。
培训后用新案例测试,而非要求背诵三账术语。结果用于改进角色和工具,不给个人贴“证据能力低”标签。
若培训改善主观覆盖校准却不能改善实际覆盖,转查权限、时间和系统接口,不能继续把结构问题个人化。
第十九步:运行行政替代实验
在低风险模拟中正交操纵授权表完整度与证据覆盖。让参与者判断是否可继续、估计验证程度并执行错误检测。
若完整授权在证据不变时提高主观覆盖或继续意愿,支持行政替代;若没有差异,转查努力下降、界面或一般信任。
实验不欺骗真实高风险决策,结果用于流程校准,不用于评价个人品德。
第二十步:链接事故前后两阶段
为同一决定保留唯一ID,使事故前关键主张、证据债务与事故后归责、处分和整改能够链接。没有链接,不得把两个独立现象拼成统一机制。
调查开始时冻结事故前日志,禁止事后修改原状态。新增证据另记“事后获得”。
比较哪些未验证主张成为损害链节点,哪些只是无关债务,避免事后把所有空白都解释成原因。
第二十一步:检测惩罚替代
在控制损害严重度、实际控制能力和证据状态后,观察处分宣布是否提高主观解决感、使归罪更集中,却不降低原未验证债务或增加证据修复预算。
处分必要性由相应法律与纪律标准判断。本审计只检查它是否被当成系统修复替代,不直接决定罚不罚。
报告处分与修复并列,不能用“已严肃处理”关闭未完成整改。
第二十二步:把整改对准债务
每项整改指向一条具体未验证主张或证据功能:新增不同方法、修复接口、改变授权触发、建立重放、训练证据判断或公开风险接受。
“加强责任心”“完善制度”没有对象和验收证据,不计为偿债。每项设责任人、日期、复测和回退条件。
偿还后更新债务时间线,同时检查新流程是否制造其他未知。
第二十三步:防止回执形式主义
随机抽取已闭合主张,由不知道原结论的第三方重放。比较附件存在、活动日志和真实证据记录三种条件的复现率。
自然语言回执必须说明方法、结果、限制和版本;模板化套话不能通过。系统生成回执由验证者确认其与原证据一致。
若回执完成率上升而证据覆盖、错误发现和校准不改善,删除新增字段。
第二十四步:限制监控扩张
证据账记录工作产品与验证结果,不持续监控无关屏幕、键盘和私人沟通。最小收集、用途限制、权限、保留期与员工申诉提前规定。
活动数据不能被偷偷二次用于效率排名或裁员。提出未知和承认错误应受反报复保护,否则证据账会训练隐藏。
高敏感领域可由可信第三方保存原始材料,组织只获得验证结论与必要理由。
第二十五步:防止事后武器化
事故后不能从证据日志中挑选一句不完整异议追罚某人,同时忽略其权限、时间和组织响应。回放同时展示职责、能力、认知与可行干预。
善意报告、合理不确定和故意隐瞒分别处理。成熟公正文化若已完全解决惩罚替代,本工具不另造机制。
任何用于纪律的材料允许当事人查看、补充和申诉,法定保密例外除外。
第二十六步:设置死亡条件
若高授权与低证据不并存、主观覆盖不受完整表象影响、事前债务与事后替代无法链接,撤回统一三账错配机制。
若证据保持耦合与独立账等效,删除物理分离要求;若普通附件同样等效,证据账独立理论地位降级。若公正文化或成熟可追溯矩阵无损解释结果,复用近邻。
死亡使用预注册效应、等效区间与跨域复现,不靠一次显著或不显著。
第二十七步:使用成对指标而非总合规分
每项授权指标配一项证据指标:签署完整率配关键主张验证覆盖,附件率配第三方重放成功率,流程关闭率配未验证债务,处分完成率配系统修复通过率。两项并列,不加权成一个总分。
仪表板必须允许出现“授权完成、证据未闭合”和“责任已定、修复未完成”。任何红色状态都显示下一项可执行动作与责任角色,不能只用于问责展示。
季度随机抽查指标是否被策略化,例如把关键主张拆小、把未知改成低风险、只选择容易重放的样本。发现操纵先修定义和激励,再判断个人行为。若管理层仍只依据总完成率奖励团队,三账分离不会在实际互动中成立。
第二十八步:三十、九十与一百八十天实施
三十天完成关键主张、三账映射和首批未验证债务;九十天运行证据耦合测试、重放抽查与一项低风险行政替代实验;一百八十天完成至少一条事故前后链接或模拟责任研究。
验收标准是:批准链与证据覆盖可以分别读出;未知不会被完整流程抹掉;每项高风险主张有真实承接;处分不会自动关闭修复;新增记录经得起重放且没有扩大无关监控。
上线后每月任选一项已经获批的高风险决定做逆向抽查:先遮住签字人与处分结果,只让复核者根据关键主张和原始证据判断是否足以行动;再公开授权账与追责账,比较判断是否发生无证据支持的漂移。该抽查能持续提醒组织,职位与处理姿态都不能替事实完成验证。
三账本不是让组织背上三倍文书,而是停止三次错误结算。签名回到授权,证据回到验证,处分回到责任;它们可以在同一系统协同,却不能彼此冒充。只有这样,错误不再落到最后一个可见的人身上,未完成的验证也不会在一份“已处理”通报中永久失踪。