自动化边界:让系统可停、可接管、可恢复
30 秒结论
本书主张:自动化只有在异常时能够停止执行、保护原件、通知责任人、转为人工完成并经重新验证后恢复,才具备进入企业运行的基本条件。
- 自动校验、人工复核、交付验收和动作确认是四个不同控制点。
- 停用、人工接管、回退、撤销和恢复处理不同状态,不能混用。
- 写入、发送、发布等高风险动作必须服从治理等级和明确授权。
你可能遇到的场景
你想让系统每周自动整理周报或会议纪要:读取本周文件、生成摘要、列出行动项,再发到群里。输入例子是“周五 17:00 前的会议纪要、上周周报和已确认的群聊对象”。先把停机、人工接管、回退和恢复写进任务,而不是只设置一个定时器。
最后会得到什么
最终产物是一张自动化运行卡,结构为:
- 触发条件、输入版本和空数据处理;
- 自动校验、人审、交付验收、动作确认四个控制点;
- 停用开关、接管人、备用流程、通知内容和影响范围;
- 上一稳定版本、重验样本、撤销方式和恢复批准记录。
照着做
- 先用周报或会议纪要跑一次草稿流程,明确哪些步骤只读、哪些步骤会写入、发送或发布。
- 为日期、行数、总额、重复运行和权限变化设置机器检查,并安排内容复核者与动作责任人。
- **中间检查点:**故意用缺文件、字段变化或对象不明的输入演练停机;确认系统保留原件、隔离草稿并通知接管人。
- 用正常、边界、失败样本重验,业务负责人批准影响处理后,才恢复自动调度。
案例参考
可先看优克拉:产品研发与考勤算薪,把其中的资料核对和高后果人工确认当作运行边界练习;案例陈述不等于你的自动化效果或可无人值守承诺。
做完检查
执行一次故障演练:让输入版本不匹配,确认新任务停止、原件未改、责任人收到通知、当前产物标为草稿,并能按备用流程完成交付;否则不得上线。
需要注意
发生校验失败、重复运行、权限变化或对象不明时,立即停用并停止外发,保留原件、现场和日志,人工接管当前任务;若新版本失败,回到上一稳定版本,修复后经业务负责人重新确认再恢复。
深入阅读
继续读本页的方法或模型、案例与证据和边界与下一步,并查看定时任务来源、电脑操控来源和 IM 频道来源。
为什么重要
自动化扩大了单次错误的影响范围。字段变化可能让日报连续出错,登录失效可能造成静默缺数,重复调度可能多次发送,界面变化可能让电脑操控点错对象。只准备一个“关闭开关”不能解决已经执行的动作,也不能说明由谁完成剩余任务。
企业 AI 负责人需要把故障处理设计成正常运行的一部分。业务负责人则需要知道,异常出现后原件是否安全、交付是否延期、谁正在接管,以及何时允许重新上线。
方法或模型
四个控制点分别回答不同问题:
| 控制点 | 固定定义 | 典型证据 | 责任角色 |
|---|---|---|---|
| 自动校验 | 检查机器可判定的格式、范围、完整性和一致性条件 | schema 结果、行数、哈希、勾稽和重复检查 | 工作流 Owner |
| 人工复核 | 判断事实、语义、专业质量和风险是否正确 | 抽查记录、修改清单、专业意见 | 内容复核者或专业 Owner |
| 交付验收 | 决定产物是否满足任务卡并可进入下一环节 | 通过、退回或有条件通过记录 | 业务负责人 |
| 动作确认 | 授权实际发送、写入、发布、删除或其他外部动作 | 确认人、对象、范围、时间和变更清单 | 动作责任人 |
五个运行术语也不能互相替代:
| 术语 | 含义 | 适用时点 |
|---|---|---|
| 停用 | 阻止新的自动运行开始 | 发现系统性风险或需要维护时 |
| 人工接管 | 由责任人接手当前未完成任务 | 当前交付仍需按时完成时 |
| 回退 | 切换到上一稳定版本、规则或人工流程 | 新版本失败且尚可使用既有路径时 |
| 撤销 | 在系统支持且风险可控时反向处理已完成动作 | 错误写入、发送或发布已经发生后 |
| 恢复 | 修复、重验和批准后重新开放自动运行 | 根因已处理且恢复条件满足时 |
最小接管与恢复链固定为:
- 触发条件:自动校验失败、输入异常、权限变化、重复运行或人工报告事件。
- 停止执行:阻止新任务和剩余高风险动作,不继续尝试未知步骤。
- 保护原件:保留输入、现场、日志和未修改的原文件,隔离错误产物。
- 通知责任人:说明影响范围、当前状态、截止时间和需要的决定。
- 人工完成:由指定接管人按备用流程完成必要交付,并记录人工变更。
- 定位失败:区分输入、权限、工具、规则、模型和环境原因。
- 修正版本:创建新版本,不覆盖失败版本和证据。
- 重新验证:用正常、边界和失败样本重跑自动校验及人工复核。
- 批准恢复:业务负责人确认影响已处理,工作流 Owner 再开放调度。
G2/G3 动作的具体确认规则以第 11 章为唯一规范来源;本章只要求自动化能够调用相应确认和接管机制。
案例与证据
官方帮助中心分别说明桌面端定时任务、电脑操控和 IM 频道等能力。 R5 R6 R7 能力入口和可用范围可能变化,应在当前账号、系统版本和组织授权下实测。
以周一经营日报为例:调度开始前检查输入目录和日期;生成后自动勾稽总额;内容复核者检查异常解释;业务负责人验收;发送群消息前由动作责任人确认。若字段变化导致勾稽失败,系统停在草稿状态,保留原表并通知接管人,不得继续发送旧口径结论。
企业行动
为一个已有自动化补齐运行卡:
| 必填项 | 最小内容 |
|---|---|
| 触发与输入 | 调度规则、输入位置、日期范围、空数据处理 |
| 四个控制点 | 各自条件、责任人、证据和超时处理 |
| 故障处置 | 停用开关、接管人、备用流程、影响通知 |
| 版本恢复 | 上一稳定版本、重验样本、恢复批准人 |
| 已执行动作 | 是否可撤销、撤销责任人、不能撤销时的补救方式 |
出现以下信号立即停用并接管:机器校验失败却仍准备外发;输入范围或账号权限突然变化;相同任务重复运行;原件可能被覆盖;当前动作无法确认对象和影响;没有可联系的责任人或备用流程。
边界与下一步
并非所有任务都适合定时或无人值守。来源不稳定、验收依赖专业判断、失败不可逆或影响外部对象的任务,应保留人在回路中;低风险读取和草稿生成也仍需失败提醒与运行记录。
本章定义运行控制,不定义组织治理等级。治理章节将统一说明数据敏感度、人机责任和高风险动作门槛。