跳到正文

自动化边界:让系统可停、可接管、可恢复 ​

30 秒结论 ​

本书主张:自动化只有在异常时能够停止执行、保护原件、通知责任人、转为人工完成并经重新验证后恢复,才具备进入企业运行的基本条件。

  • 自动校验、人工复核、交付验收和动作确认是四个不同控制点。
  • 停用、人工接管、回退、撤销和恢复处理不同状态,不能混用。
  • 写入、发送、发布等高风险动作必须服从治理等级和明确授权。

你可能遇到的场景 ​

你想让系统每周自动整理周报或会议纪要:读取本周文件、生成摘要、列出行动项,再发到群里。输入例子是“周五 17:00 前的会议纪要、上周周报和已确认的群聊对象”。先把停机、人工接管、回退和恢复写进任务,而不是只设置一个定时器。

最后会得到什么 ​

最终产物是一张自动化运行卡,结构为:

  1. 触发条件、输入版本和空数据处理;
  2. 自动校验、人审、交付验收、动作确认四个控制点;
  3. 停用开关、接管人、备用流程、通知内容和影响范围;
  4. 上一稳定版本、重验样本、撤销方式和恢复批准记录。

照着做 ​

  1. 先用周报或会议纪要跑一次草稿流程,明确哪些步骤只读、哪些步骤会写入、发送或发布。
  2. 为日期、行数、总额、重复运行和权限变化设置机器检查,并安排内容复核者与动作责任人。
  3. **中间检查点:**故意用缺文件、字段变化或对象不明的输入演练停机;确认系统保留原件、隔离草稿并通知接管人。
  4. 用正常、边界、失败样本重验,业务负责人批准影响处理后,才恢复自动调度。

案例参考 ​

可先看优克拉:产品研发与考勤算薪,把其中的资料核对和高后果人工确认当作运行边界练习;案例陈述不等于你的自动化效果或可无人值守承诺。

做完检查 ​

执行一次故障演练:让输入版本不匹配,确认新任务停止、原件未改、责任人收到通知、当前产物标为草稿,并能按备用流程完成交付;否则不得上线。

需要注意 ​

发生校验失败、重复运行、权限变化或对象不明时,立即停用并停止外发,保留原件、现场和日志,人工接管当前任务;若新版本失败,回到上一稳定版本,修复后经业务负责人重新确认再恢复。

深入阅读 ​

继续读本页的方法或模型、案例与证据和边界与下一步,并查看定时任务来源、电脑操控来源和 IM 频道来源。

为什么重要 ​

自动化扩大了单次错误的影响范围。字段变化可能让日报连续出错,登录失效可能造成静默缺数,重复调度可能多次发送,界面变化可能让电脑操控点错对象。只准备一个“关闭开关”不能解决已经执行的动作,也不能说明由谁完成剩余任务。

企业 AI 负责人需要把故障处理设计成正常运行的一部分。业务负责人则需要知道,异常出现后原件是否安全、交付是否延期、谁正在接管,以及何时允许重新上线。

方法或模型 ​

四个控制点分别回答不同问题:

控制点固定定义典型证据责任角色
自动校验检查机器可判定的格式、范围、完整性和一致性条件schema 结果、行数、哈希、勾稽和重复检查工作流 Owner
人工复核判断事实、语义、专业质量和风险是否正确抽查记录、修改清单、专业意见内容复核者或专业 Owner
交付验收决定产物是否满足任务卡并可进入下一环节通过、退回或有条件通过记录业务负责人
动作确认授权实际发送、写入、发布、删除或其他外部动作确认人、对象、范围、时间和变更清单动作责任人

五个运行术语也不能互相替代:

术语含义适用时点
停用阻止新的自动运行开始发现系统性风险或需要维护时
人工接管由责任人接手当前未完成任务当前交付仍需按时完成时
回退切换到上一稳定版本、规则或人工流程新版本失败且尚可使用既有路径时
撤销在系统支持且风险可控时反向处理已完成动作错误写入、发送或发布已经发生后
恢复修复、重验和批准后重新开放自动运行根因已处理且恢复条件满足时

最小接管与恢复链固定为:

  1. 触发条件:自动校验失败、输入异常、权限变化、重复运行或人工报告事件。
  2. 停止执行:阻止新任务和剩余高风险动作,不继续尝试未知步骤。
  3. 保护原件:保留输入、现场、日志和未修改的原文件,隔离错误产物。
  4. 通知责任人:说明影响范围、当前状态、截止时间和需要的决定。
  5. 人工完成:由指定接管人按备用流程完成必要交付,并记录人工变更。
  6. 定位失败:区分输入、权限、工具、规则、模型和环境原因。
  7. 修正版本:创建新版本,不覆盖失败版本和证据。
  8. 重新验证:用正常、边界和失败样本重跑自动校验及人工复核。
  9. 批准恢复:业务负责人确认影响已处理,工作流 Owner 再开放调度。

G2/G3 动作的具体确认规则以第 11 章为唯一规范来源;本章只要求自动化能够调用相应确认和接管机制。

案例与证据 ​

官方帮助中心分别说明桌面端定时任务、电脑操控和 IM 频道等能力。 R5 R6 R7 能力入口和可用范围可能变化,应在当前账号、系统版本和组织授权下实测。

以周一经营日报为例:调度开始前检查输入目录和日期;生成后自动勾稽总额;内容复核者检查异常解释;业务负责人验收;发送群消息前由动作责任人确认。若字段变化导致勾稽失败,系统停在草稿状态,保留原表并通知接管人,不得继续发送旧口径结论。

企业行动 ​

为一个已有自动化补齐运行卡:

必填项最小内容
触发与输入调度规则、输入位置、日期范围、空数据处理
四个控制点各自条件、责任人、证据和超时处理
故障处置停用开关、接管人、备用流程、影响通知
版本恢复上一稳定版本、重验样本、恢复批准人
已执行动作是否可撤销、撤销责任人、不能撤销时的补救方式

出现以下信号立即停用并接管:机器校验失败却仍准备外发;输入范围或账号权限突然变化;相同任务重复运行;原件可能被覆盖;当前动作无法确认对象和影响;没有可联系的责任人或备用流程。

边界与下一步 ​

并非所有任务都适合定时或无人值守。来源不稳定、验收依赖专业判断、失败不可逆或影响外部对象的任务,应保留人在回路中;低风险读取和草稿生成也仍需失败提醒与运行记录。

本章定义运行控制,不定义组织治理等级。治理章节将统一说明数据敏感度、人机责任和高风险动作门槛。

下一章:场景选择与试点