第四篇

人机协作理论

谁按按钮 — 权限四层

权限四层:层层收紧,人保留不可逆决策
权限四层:层层收紧,人保留不可逆决策

ONTAO 理论体系 · 第四篇:人机协作理论

ONTAO 的灵魂——AI 能做什么、人保留什么、边界怎么划定。
这一篇决定本体的行动层设计,也决定 ONTAO 与"AI 工具"的本质区别。


一、核心命题

本体论的本质不是技术,是组织形态——人和 AI 如何在同一个本体上协作。

Palantir 卖的不是软件,是"人和 AI 协作的组织架构"。ONTAO 同样:本体是地图,人机协作是行走方式。没有协作理论,本体只是一张静态图。


二、AI 能力光谱:四级递进

AI 在业务中的参与深度,从低到高四级:

L1 理解     AI 能读懂业务状态(对象/属性/关系)      → "看得懂"
L2 建议     AI 能基于规则给出判断与方案              → "想得清"
L3 执行     AI 能在权限内自动完成动作                → "做得到"
L4 决策     AI 能自主决定并承担后果                  → "扛得住"
级别 能力 类比 风险
L1 理解 查状态、解释现状 看报表的顾问
L2 建议 给方案、排优先级 资深参谋
L3 执行 自动完成低风险动作 执行助理 中高
L4 决策 自主拍板不可逆事项 代理总经理

关键:不是所有业务都需要到 L4。大多数场景L2-L3 就是最优解——人类保留 L4 的最终拍板权。


三、权限四层模型:边界怎么划

对应 AI 能力光谱,定义"AI 能做什么"的四个边界问题:

① 能理解什么状态?   → 数据可见范围(读)
② 能建议什么?       → 分析建议范围(参谋)
③ 能自动执行什么?   → 低风险动作范围(执行)
④ 什么必须人拍板?   → 高影响/不可逆范围(保留)

设计原则:从外到内划定,层层收紧。

         ┌─────────────────────────────┐
         │  ① 理解(范围最大)            │
         │   ┌───────────────────────┐ │
         │   │  ② 建议                │ │
         │   │   ┌─────────────────┐ │ │
         │   │   │  ③ 自动执行       │ │ │
         │   │   │   ┌───────────┐ │ │ │
         │   │   │   │④ 人拍板    │ │ │ │
         │   │   │   └───────────┘ │ │ │
         │   │   └─────────────────┘ │ │
         │   └───────────────────────┘ │
         └─────────────────────────────┘

三层收紧的内在逻辑
- ①理解是基础,但"能读"不代表"能改"(数据权限 ≠ 动作权限)
- ②建议是 AI 的主场——成本低、价值高、错了可忽略
- ③自动执行只放低风险、可回滚、有监控的动作
- ④不可逆、高影响、涉钱涉权的,永远留给人


四、人的决策权保留:什么永远不让渡

这是 ONTAO 与"AI 自动化一切"派别的根本分歧:不是"AI 能做什么"决定边界,而是"哪些决策人永远不让渡"决定边界。

永远保留给人类的四类决策

类型 原因 示例
不可逆 错了无法挽回 删除数据、终止合作、对外承诺
高影响 错了代价大 调价、停投、大额结算
涉法务/合规 后果超出业务 签合同、泄露客户数据、对外发布
价值观判断 无法用规则量化 "这个客户值不值得继续合作"

为什么必须保留

  1. 责任归属:商用系统出事故,承担责任的是人,不是 AI——责任不可让渡,决策权就不该让渡
  2. 规则盲区:再完备的规则也有没覆盖的边界情形——边界情形需要人判断
  3. 信任基础:AI 越界一次,信任崩塌一次;信任重建成本极高

形式化表达

权限四层 = {理解, 建议, 自动执行} 可配置放开 + {人拍板} 固定保留

五、"带按钮的地图":知识层与行动层的分界

本体论 = 地图 + 按钮。人机协作理论定义了谁按按钮

┌─────────────────────────────────────┐
│  地图层(知识) 对象/关系/属性/规则      │ ← 人机共享,都可读
│  地图上写满了"哪里是坑"                │
├─────────────────────────────────────┤
│  按钮层(行动) 动作                   │ ← 分权限:谁有资格按
│  按钮上写着"按下会怎样"                │
└─────────────────────────────────────┘

分界原则
- 地图人人可看(AI 和人读同一张图,减少"销售、财务、交付理解的已成交不是同一个意思")
- 按钮按权限按(AI 只能按它权限内的按钮,且按之前必须知道后果)

"地图+按钮"为何优于"纯对话":对话式 AI 给出答案后,员工仍需复制到群里确认——因为答案没有和按钮绑定。本体论把"答案"和"谁有权行动"绑在一起,这才是从"聊天助手"到"协作者"的跃迁。


六、信任建立机制:先紧后松

AI 的权限不是一步到位的,是用信任换来的

阶段一  只能理解+建议(读+参谋)        ← 建立"判断靠谱"的信任
阶段二  放开低风险自动执行(有监控)     ← 建立"执行可靠"的信任
阶段三  逐步扩大自动执行范围            ← 信任沉淀,边界扩展
阶段四  人退到"例外管理"(只处理边界情形)← 成熟态

信任的三个来源
1. 历史准确率:AI 过去的判断/执行记录(本体回填的一部分)
2. 可回滚性:动作能否撤销——可回滚的动作才配自动执行
3. 监控完备性:AI 每次行动有日志、有告警、可追溯

先紧后松的反面(一步到位):直接给 AI 生杀大权 = 给实习生公司钥匙。不是 AI 不够聪明,是信任还没有建立——信任只能靠时间和小步验证积累。


七、人机协作的组织形态(ONTAO 视角)

一个人 + AI 群 = 最小完备组织。组织形态设计:

        人(决策者/责任主体)
       /    |      \
   本体AI   执行AI   监控AI
  (理解/建议) (动作/执行) (验证/告警)

角色分离原则(与五洲的多智能体实践同构):
- 参谋 AI:读本体、给建议(本马/云马)
- 执行 AI:在权限内做动作(部署、同步、推送)
- 监控 AI:验证结果、发现异常、防止越界(审计/风控)
- :保留 L4 决策 + 仲裁 + 价值观判断

为什么角色要分离:提出建议的和执行动作的不该是同一个角色——职责分离是防止"AI 自己建议自己执行"失控的基本防线,也是审计追溯的前提。


八、人机协作的失败模式

失败模式 症状 根因 对策
建议黑洞 AI 只给建议,永远不推动 权限只到 L2 设计动作层,闭环到 L3
越界执行 AI 做了不该做的事 权限边界模糊 四层模型显式化
答案搬运 答案要复制到群里确认 答案没绑定按钮 地图+按钮绑定
信任崩塌 一次事故后全盘禁用 缺监控/回滚 先紧后松+日志审计
规则冻结 本体建完不更新 缺回填机制 实战回填+版本化

本篇结论(立论)

  1. 本体论的本质是组织形态——人和 AI 在同一个本体上协作
  2. AI 能力四级光谱:理解→建议→执行→决策——大多数场景 L2-L3 即最优
  3. 权限四层模型:①能理解什么 ②能建议什么 ③能自动执行什么 ④必须人拍板什么——层层收紧
  4. 不是"AI 能做什么"定边界,是"人永远不让渡什么"定边界——不可逆/高影响/涉法务/价值观判断永远留给人
  5. 地图+按钮:地图人机共享,按钮按权限按——这是从聊天助手到协作者的跃迁
  6. 信任先紧后松:理解→建议→低风险执行→扩大范围,信任靠时间和可验证性积累
  7. 角色分离:参谋/执行/监控分离,防止"自己建议自己执行"失控

一句话立论:人机协作理论回答"本体上谁按按钮"——AI 按权限内的按钮,人保留不可逆的按钮,边界由人永远不让渡的决策决定。


下一篇预告:演化与沉淀理论——本体是活的(版本化/回填/飞轮)