技术信任是一种可以被审视的信任。它以一条最低限度的链条为支撑——声称什么、依据什么准则、在什么范围内、凭借什么证据、从何时起、到何时止,以及由谁负责——并将好感、机构营销与承袭而来的威望留在它们一直属于的领域:声誉。
在管理体系、认证、人工智能、网络安全、质量或公共廉正领域,这一区分具有决定性意义。一个组织可以展示一份条理清晰的方针、一张有效证书、一种现代工具或一份承诺声明。但其中任何一项,单独来看,都不等于技术信任。只有当这些要素以可验证的方式相互连接时,信任才会出现——方针指向记录,证书指向范围,而两者又指向一个承担责任的人。
最低限度的公式
一项经得起检验的技术主张需要五个要素。每个要素回答一个具体问题;每项缺失都会造成一种特定缺陷。
| 要素 | 它回答的问题 | 缺少它会造成什么问题 |
|---|---|---|
| 准则 | 依据什么标准、要求、合同、目标、法律或规则来判断情况? | 判断取决于个人喜好 · 任何结果都可以被辩护 |
| 范围 | 涵盖哪些组织、过程、场所、产品、体系、期间或用途——哪些又被排除在外? | 有限的主张被解读为全面承诺 · 虚假的运行安全感 |
| 证据 | 哪些记录、数据、决策、审核、测试或运行可追溯性支撑这项主张? | 声明以自身为衡量尺度 · 只剩叙事 |
| 有效期 | 所声称的内容从何时起、到何时止有效? | 过期报告或超出周期的证书,用过去支撑现在 |
| 身份明确的负责人 | 由谁——具备姓名、角色与胜任能力——支撑这项主张,并在出现相反证据时负责回应? | 无人可以被问责 · 披着治理外衣的不透明 |
当缺少一个要素时,主张可能仍然看似合理,但会丧失证明力。当缺少多个要素时,信任就变成了叙事。此外,这条链条还以真实的支撑材料为前提。记录的来源、不可篡改性与保管情况也属于审核对象——准则 14 详细阐述了这一前提。
ISO 标准能证明什么,不能证明什么
ISO 9001、ISO/IEC 27001 和 ISO/IEC 42001 规范不同领域的管理体系:质量与质量管理体系绩效、信息安全、人工智能。其价值在于要求从意图走向体系——组织环境、领导作用、策划、支持、运行、评价与改进。
解读这些标准时,不宜夸大。管理体系认证不能证明整个组织无可挑剔、所有产品都更优、所有数据都安全,也不能证明每一种人工智能用途在法律上都充分合规。在最佳情况下,它证明的是某个声明的体系,在特定范围和周期内,经过特定评价后,符合既定要求。这并非微不足道,但也并非全部。
因此,严谨的读者不会只问一个组织是否获得认证。他还会问:什么标准、什么版本、哪个法律实体、什么范围、哪些场所、哪些过程、哪些排除项、哪个机构签发证书、依据什么认可、签发日期是什么、有哪些监督审核,以及记录了哪些不符合项或纠正措施。
证书是证据,而非护盾
证书是一项证据,不是全面免责书。签发得当、处于有效期内、可追溯且置于适当背景中的证书,能够提升信任。若用它来覆盖范围之外的领域、夸大未经审核的能力,或替代本应独立于证书而存在的运行证据,就会削弱信任。
错误解读证书会产生两种相反的错误。将其贬为一纸空文,忽视了第三方评定与认可的正当作用。将其变成声誉护盾,则把一项有限证据变成了文件从未作出的全面承诺。这两种错误有着共同根源:只读文件标题,不读其范围。
技术信任档案
一个希望维系技术信任的组织,应当能够建立一份简单档案——一份包含主张及其痕迹的档案,而非装点门面的文献库。其中应汇集所要支撑的声明、适用准则、范围、主要证据、支持性证据、日期、有效期、负责人、已知局限及纠正机制。
| 领域 | 参考标准 | 档案汇集的内容 |
|---|---|---|
| 质量 | ISO 9001 | 目标、指标、投诉、纠正措施、管理评审 |
| 信息安全 | ISO/IEC 27001 | 资产、风险、控制措施、事件、测试、访问权限清单及供应商审查 |
| 人工智能 | ISO/IEC 42001 | 用途、目的、数据清单,影响评估、人工监督、测试、监测、供应商及复核渠道 |
形式会变,逻辑不变。有技术声明,就必须有技术痕迹。
董事会应要求什么
董事会不需要审查每一条记录,而需要要求建立责任架构。在批准一项重要的公开声明、一项认证、一项技术承诺或一次范围扩展之前,应该获得五个具体回答:我们在声明什么;有什么证据支持;哪些部分不在范围内;如果出现相反证据,由谁负责;何时再次审查。
如果没有这五个回答,组织对外传达的内容就可能超出其所知。而传达超出自身可证明范围的内容,是一种缓慢制造声誉、法律和运营风险的方式。
公众解读的标准
技术信任不要求一切完美,而要求重要事项可核验。成熟的组织可以出现事件、审计发现、不符合项和错误。但不能在以下方面存在系统性的不透明:发生了什么、违反了什么准则、谁作出了决定、启动了什么纠正措施,以及哪些证据表明问题已得到处理。
在充斥着各种声明的环境中,技术信任发挥着筛选作用。它不问谁的声音更大,而问谁能更好地证明。