第 18 章
无知之幕背后
有一个判断听起来像是错的,但它不是:在防止灾难这件事上,让人不再犯错是下策,让错误即使发生也撞不上彼此才是上策。这个判断的别扭之处在于它违背直觉。我们习惯的思路是:事故发生了,找出谁犯了错,让他下次别再犯。这个思路清晰、直接、能提供明确的问责对象。它唯一的问题是不太管用。
证据来自一个你意想不到的地方:一张纸。现代民航客机的驾驶舱里都有这张纸。它被塑封过,打过孔,挂在操作杆旁边或者塞在侧袋里。起飞前检查单。上面列着襟翼设定的角度、配平数值、空速管加热状态、防冰系统开关位置。每一项后面有一个方框。每一项都必须被念出声、用手指点到、由两个人分别确认——机长和副驾驶,或者主驾驶和观察员。
这张纸的设计假设了一件事:四千小时飞行经验的老机长和二百小时的新副驾驶,漏检项目的概率没有显著差异。凌晨三点飞红眼航班和上午十点精神饱满时,检查单的完成率是一样的。这不是因为人没有差异——人的差异是真实的、显著的、被无数实验证明过的。
这张纸做的事,恰恰绕开了人的差异。它在决策流程中嵌入了一个必须被执行的停顿。在这个停顿里,那些在行动惯性中被默认“已经搞定了”的事项被强制拉到意识表面。襟翼设定?确认。配平?确认。空速管加热?确认。每一项都必须被念出声——默读可以走神,声带振动和耳膜接收占用了额外的神经通道,走神的门槛高得多。
让我们把这张纸的逻辑翻译成这本书的语言:检查单不是在教育个体变得更理性。它是在个体的认知边界外面搭建一个脚手架,让那些会被大脑屏蔽的代价信号,通过程序性的方式重新进入决策流程。
这个思路有一个哲学上的远亲。1971年,约翰·罗尔斯在《正义论》里提出了“无知之幕”这个思想实验。他的问题是:如果一群人要设计社会的制度,但他们不知道自己在这个社会里会处于什么位置——不知道自己是富是穷、是健康是多病、是天赋异禀还是资质平平——他们会设计出什么样的规则?罗尔斯的回答是:他们会设计出更公平的规则。
因为每个人都必须考虑自己落到最不利位置的可能性,所以没有人会赞成让最不利者变得更不利的制度。无知之幕是一个关于正义的理论。但它无意中描述了一个认知机制:当决策者被强制暴露在“代价可能落到自己头上”的信号中时,他们的选择会发生变化。幕布的作用不是让人变得更善良,而是让那些在特权位置上不可见的代价变得可见。罗尔斯的思想实验要求人们想象自己站在幕布后面。航空检查单做的事情更直接——它把幕布拉开了。
但这里有一个问题必须立刻回答。我们在前文反复论证了一个观点:决策当下的代价盲视不是知识缺陷,而是进化形成的认知保护机制——大脑主动屏蔽事后可见的代价信号,以维持行动所需的确定感。如果这个论证成立,那么一个自然的质疑是:制度设计者凭什么能看见决策者看不见的代价?他们不也是人类吗?他们的大脑不也有同样的屏蔽机制吗?
这个质疑完全正确。而且它指向了制度进路的第一个边界。但在讨论边界之前,我们需要先看清楚制度进路本身是怎么运作的。
只有当你看清楚它的运作机制之后,你才能真正理解它的边界在哪里——而不是在还没看清楚之前就用“制度也有缺陷”来否定它。至少三个高风险的行业在过去半个世纪里认真尝试过这条进路。它们的经验不是成功学案例。但它们揭示的共同机制值得仔细拆解。
先说航空业。1977年3月,西班牙加那利群岛的洛斯罗迪欧斯机场,大雾。荷兰皇家航空的波音747在没有获得明确起飞许可的情况下推了油门;泛美航空的波音747在低能见度中错过了转向滑行道;塔台管制员以为泛美飞机已经脱离跑道。两架飞机在跑道上相撞,583人遇难——至今仍是航空史上死亡人数最多的地面事故。
事故调查报告读起来像一份认知缺陷清单。每个人都犯了错。每个错误单独看都不致命。但当它们叠加在一起时,代价信号在决策瞬间对每个人都是不可见的。
航空业从这次事故中学到的东西改变了此后四十年全球民航安全的走向。但有意思的不是他们学到了什么——任何行业都会从灾难中学到东西。有意思的是他们学的方式。
他们没有把问题归结为“那个机长太急躁”或“那个管制员应该更仔细”。他们问了一个完全不同的问题:能不能设计一个系统,让这些错误即使发生,也不会撞在一起?
这个问题的答案不只是检查单。还有两样东西:驾驶舱资源管理和强制报告系统。驾驶舱资源管理的核心原则在今天听起来像是常识:副驾驶有权质疑机长的决定;机长必须认真对待质疑;决策需要通过口头确认而不是默认共识。
但在1970年代,这是革命性的。在此之前,机长在驾驶舱里拥有近乎绝对的权威。调查人员发现,许多空难中副驾驶其实注意到了问题,但没有说出来——或者说出来了但不够坚决,因为质疑机长在当时的文化中几乎是不可想象的。
这不是个体懦弱的问题。这是权力结构如何影响信息流动的问题。当一个人觉得质疑上级的代价可能很大而收益不确定时,大脑的代价评估机制会自动倾向于沉默——不是经过理性计算,而是生理性的回避。
驾驶舱资源管理做的事情不是教育副驾驶“要勇敢”,而是用程序性的方式改变了权力结构:质疑不再是挑战权威,而是执行标准程序。
强制报告系统走得更远。美国的航空安全报告系统建立了一个原则:任何飞行员、管制员或维修人员都可以匿名提交安全事件报告,报告内容不会被用于纪律处分或法律追责。这个系统的逻辑是反直觉的——它鼓励人们主动暴露自己的错误。到1990年代,这个系统每年收到超过三万份报告。每一份都在描述一个“差点出事”的瞬间:某个检查项目被跳过了,某个通讯被误解了,某个程序被简化了。
这些报告的价值不在于惩罚责任人——事实上它们明确放弃了惩罚权。它们的价值在于让代价信号在变成事故之前就变得可见。一架飞机在芝加哥差点滑错跑道,报告提交后三天内,全美所有飞芝加哥航线的飞行员都会在简报中看到这个信息。代价信号被从个体经验中提取出来,变成了集体认知的一部分。现在看医疗领域。1999年,美国医学研究所发布了一份报告,标题是《人非圣贤》。
报告估计美国每年有超过四万四千人死于医疗差错——相当于每天掉一架波音737。这个数字后来引发了激烈争论,部分研究者认为真实数字可能更高或更低。但没有人否认问题的存在。
医疗界最初的反应和航空业早期一样:加强培训,强调责任心,惩罚犯错者。效果不佳。然后有人开始认真研究航空业的做法。
2008年,世界卫生组织推出了手术安全核查清单。十九个项目,分为三个阶段:麻醉诱导前、切皮前、患者离开手术室前。每个阶段由巡回护士逐项念出并确认。内容简单到外行人会觉得多余:确认患者身份、确认手术部位、确认过敏史、确认需要的影像资料已经到位。
效果惊人。在八个国家进行的试点研究中,使用清单后手术死亡率从1.5%下降到0.8%,严重并发症发生率从11%下降到7%。这不是因为医生变得更聪明或更认真了——参与研究的医生本来就是合格的、负责任的。这是因为清单在手术流程中插入了三个强制停顿,在这些停顿里,那些在手术节奏中被默认“已经处理好了”的事项被重新拉到意识表面。
这里有一个细节值得注意:核查清单的引入遭遇了相当大的阻力。一部分医生认为这是对他们专业判断的不信任;另一些人觉得在紧张的手术中停下来念清单是浪费时间;还有人担心清单会制造虚假的安全感。这些担忧并非全无道理。
但核查清单的设计者从一开始就明白一件事:清单不是用来替代专业判断的,它是用来补偿专业判断的已知缺陷的。一个有经验的医生可以在复杂的手术中同时追踪几十个变量,但人类的注意力是一种有限资源,而手术中的疲劳、时间压力和意外情况会进一步压缩这种资源。核查清单做的事情很简单:它把那些一旦遗漏就会造成灾难性后果的事项从“需要主动记住”变成“会被强制提醒”,从而释放出注意力资源用于真正需要专业判断的部分。
再看第三个领域:金融压力测试。2008年金融危机之后,美国和欧洲的监管机构开始要求大型银行进行定期的压力测试。逻辑很直接:假设极端不利情景——房价下跌30%、失业率飙升到10%、主要交易对手违约——银行还能不能活下来?测试结果必须公开披露。
压力测试的逻辑和检查单、核查清单是一样的:在平静时期强制模拟危机时刻的代价信号。银行的内部风险模型倾向于低估尾部风险——不是因为建模的人愚蠢或不诚实,而是因为尾部事件在历史数据中本来就很少见,而人类的认知系统在处理低概率高影响事件时有系统性的困难。压力测试用“假设最坏情况发生”的方式绕开了这个困难:它不要求风险管理者更准确地预测危机概率,它只要求他们证明即使危机发生也不会倒下。
2009年,美联储对十九家大型银行进行了首次压力测试。结果公布后,市场对银行体系的信心有所恢复——不是因为测试结果显示一切都好,而是因为测试过程本身让此前不可见的脆弱点变得可见了。投资者可以自己判断哪些银行更稳健、哪些更脆弱,而不是依赖银行自己的风险评级。
这三个案例来自完全不同的领域,操作方式也各不相同。但它们共享同一个底层机制。这个机制不是“让人变得更理性”。检查单没有让飞行员的前额叶皮层更活跃;核查清单没有增强医生的风险感知能力;
这让我们可以重新理解罗尔斯的无知之幕。罗尔斯设想的是一道思想实验中的幕布:决策者不知道自己将处于什么位置,因此必须考虑所有可能位置的代价。现实中的制度设计做不到这一点——你无法让银行家在制定风险政策时真的忘记自己是股东还是储户。
但你可以用程序性的方式模拟幕布的效果:强制他们在决策流程中面对一个时刻,在这个时刻里,“如果事情变糟会怎样”不是一个可以被跳过的理论问题,而是一个必须被逐项确认的操作步骤。这就是为什么检查单上的项目必须被念出声。这也是为什么核查清单要求巡回护士而不是主刀医生来念——权力结构本身就是认知屏蔽的一部分,让权力较低的人来执行核查可以部分抵消这种屏蔽。
现在我们必须回答那个被推迟的问题:制度设计者凭什么能看见决策者看不见的代价?答案是:他们能看见一部分——已经发生过的部分。制度设计者设计检查单时能看见的代价信号,是过去空难的代价信号。襟翼设定错误导致起飞失败;配平不当导致操纵困难;空速管结冰导致仪表失灵。这些信号之所以可见,正是因为它们已经发生过了、调查过了、写进报告了。
但下一次危机的形态可能完全不同。特内里费空难之前,没有人想到两架747会在大雾中的跑道上相撞;检查单上不会有“确认跑道已清空”这一项,因为没有人认为这是需要确认的事项。这就是制度设计的第一个边界:制度是用过去的代价来预防未来的代价,但未来的代价往往以过去未曾出现过的形态到来。
2008年金融危机是一个精确的例子。危机之前银行业的压力测试确实存在,但测试的情景设计基于历史数据——房价下跌10%是严重压力,下跌20%是极端压力。没有人测试下跌30%的情景,因为历史上从未发生过全国范围的30%跌幅。当跌幅真的逼近30%时,所有的压力测试模型都失效了——不是因为模型有技术缺陷,而是因为模型所基于的历史经验没有包含这个可能性。这不是压力测试制度的失败。这是任何基于历史经验的制度都会遇到的边界:它只能模拟已知的未知,无法预见未知的未知。
还有第二个边界,更微妙一些。回到手术核查清单遭遇的阻力。一部分医生的担忧后来被证明并非全无根据:在某些情况下,核查清单的确制造了一种虚假的安全感。当团队完成了清单上的所有项目后,有些人会下意识地认为“现在一切都安全了”,从而降低了对清单未覆盖事项的警觉性。这种现象在航空领域也有观察记录——飞行员在完成检查单后有时会出现注意力的短暂松弛,而事故恰好发生在那个窗口里。
这是一个深层问题:制度补偿了某些特定的认知缺陷,但制度的存在本身可能制造新的认知缺陷。当你依赖检查单来确保不遗漏襟翼设定时,你对襟翼以外的异常的警觉性可能会下降——不是因为检查单有问题,而是因为人类的注意力资源总量有限,分配到一个地方的多了,分配到其他地方的就少了。第十四章讨论过的“制度茧房”效应在这里重新出现:当人们信任制度会捕捉错误时,他们自己捕捉错误的动机和能力都会下降。这不是道德问题,这是认知资源分配的经济学。
还有第三个边界。强制报告系统之所以有效,是因为它承诺了匿名保护和免于追责。但这个承诺本身是有代价的:它意味着一些本应被问责的行为也被免除了后果。在航空领域,这个代价被认为是可以接受的——比起让错误被隐藏然后在下一次飞行中酿成灾难,让一些小错误不被惩罚是更小的代价。但在其他领域,这个权衡并不总是清晰的。
医疗界至今仍在争论类似的问题:如果医生在报告差错后可以免于诉讼和纪律处分,这是否会降低整个系统的问责水平?如果患者知道某些医疗差错被匿名报告了但从未被追责,他们对医疗系统的信任会受到什么影响?这些问题没有简单的答案。它们表明制度设计不只是认知补偿的问题——它同时也是一个价值权衡的问题。而价值权衡没有唯一正确的解。
把这三个边界考虑进去之后,我们能得出什么判断?首先,制度进路是有效的,但它的有效性有严格的条件限制。航空检查单大幅降低了起飞阶段的事故率;手术核查清单在一些研究中显示降低了术后死亡率;金融压力测试让银行体系的资本充足率提高了。这些效果是真实的、可测量的,不应该被边界讨论所否定。
其次,制度进路的有效性来源于它的补偿机制,而不是替代机制。检查单没有替代飞行员的判断力,它只是确保判断力不会被记忆的已知漏洞所破坏。核查清单没有替代医生的专业技能,它只是确保专业技能不会被注意力的已知局限所削弱。压力测试没有替代风险管理者的模型,它只是确保模型不会被历史数据的已知偏误所误导。
第三,制度进路有其自身的盲区,而且这些盲区是结构性的,不是可以通过“更好的制度设计”完全消除的。
制度设计者站在无知之幕的某一侧——他们只能根据已知的代价信号来设计补偿机制,而未来的危机可能以完全不同的形态出现。同时,制度的存在本身会改变使用者的认知模式,有时会制造出新的脆弱点。
这三点合在一起,构成了一个比“制度可以解决问题”或“制度解决不了问题”都更诚实的判断:制度可以在特定条件下补偿个体的认知缺陷,降低某些类型错误的概率,延长灾难发生的周期;但它无法根除错误,无法预见所有危机形态,也无法避免自身制造的新问题。
这个判断听起来不够有力。但如果你把它放在人类认知架构的约束条件下看,它其实相当有力。
我们在这本书里反复论证的核心论点是:决策当下的代价盲视不是故障,而是设计特征——它是大脑为了维持行动确定感而执行的生理性屏蔽。这意味着你无法通过“让个体看见代价”来根除问题,因为看不见本身就是解决方案的一部分——它是进化赋予我们的在不确定条件下果断行动的能力的代价。面对这样一个根植于神经生物学的约束,制度进路提供的不是根治,而是管理。
它承认我们无法拆除代价盲视机制,然后问:在这种约束下,我们能做什么?
答案分两层。第一层是个体层面的努力——第十七章讨论的正念训练、认知偏差修正、前额叶调控能力的增强。
这条路是真实的,但也是艰难的、缓慢的、效应量有限的。第二层是制度层面的补偿——用检查单、核查清单、压力测试这样的外部结构来强制呈现那些会被个体认知系统屏蔽的代价信号。
这条路也是真实的,但也有自己的盲区和边界。两条路都不完美。但两条路加在一起,比单独任何一条都更接近我们能做到的最好水平。
这不是一个胜利的结论。这是一个清醒的起点。让我们回到特内里费的那个大雾天。583人遇难之后,航空业用了近十年时间推动驾驶舱资源管理改革,又用了十年建立强制报告系统,再用了十年完善标准操作程序中的每一个检查项目。今天的民航安全水平是1977年无法想象的——每百万次飞行的致命事故率从当时的两位数降到了小数点后几位。
这不是因为飞行员变得更优秀了。1977年的飞行员也是训练有素的专业人士。
这是因为决策的环境被重新设计了。那些曾经在个体的行动惯性中被屏蔽的代价信号,现在被制度性地投射到了每一个起飞前的驾驶舱里。
但这个成就的代价是:每一次飞行前的检查单都在提醒我们,我们的大脑是不可靠的。每一份匿名的安全报告都在记录,错误从未消失,只是被提前拦截了。每一个被念出声的确认项目都在承认,即使是最优秀的专业人士,也需要外部结构来补偿认知的边界。
这不是关于失败的叙事。这是关于诚实的叙事。诚实到承认我们无法根除重蹈覆辙的倾向,但可以在理解它的基础上,通过个体训练和制度设计的双重路径,降低覆辙的代价,延长覆辙的周期。
诚实到承认制度设计者本身也站在无知之幕的某一侧——他们设计的补偿机制只能用过去的代价来预防未来的代价,而未来的代价总会找到新的形态穿过幕布。诚实到承认当我们拥有了这些知识之后,知识本身可能制造新的盲点。
当我们知道检查单可以防止遗漏襟翼设定时,我们是否会对襟翼以外的异常变得迟钝?当我们知道核查清单可以减少手术差错时,我们是否会对清单未覆盖的风险降低警觉?当我们知道自己已经“理解了标价时刻的机制”时,这种理解本身是否会在下一次决策时给我们一种虚假的安全感?这个问题不是修辞性的。它悬在那里,等待被认真对待。
当我们知道核查清单可以减少手术差错时,我们是否会对清单未覆盖的风险降低警觉?当我们知道自己已经“理解了标价时刻的机制”时,这种理解本身是否会在下一次决策时给我们一种虚假的安全感?这个问题不是修辞性的。它悬在那里,等待被认真对待。