銀行の中に、前から少し不便だと思っていたことがあります。
窓口の現金はまだあるんです。
でも、ほんの一部だけです。
大きな金額を扱うには、職員は金庫、あるいは次の確認手順を待たなければなりません。
最初は、これはすべてを遅らせるための手順だと思いました。
でも後でわかりました。
銀行が守っているのは、窓口の現金そのものではありません。
本当にまずいことが起きたとき、システムがどこまで影響を受け得るかという限界です。
システムは、資産を最も都合のいい場所に全部置いたりはしません。
むしろ重要な部分を、さらに深い防護の層の中に先回りして配置します。
そのとき、ニュートン・プロトコルが私にもようやく意味を持ってきました。
注目すべきだったのは、システムがリスクにどう反応するかではありません。
リスクが、何かインシデントが起きる前から、アーキテクチャによってすでにどれほど制限されているかでした。
自律システムは、インシデントをうまく扱えるからといって信頼できるようになるわけではありません。
信頼性が上がるのは、最初から、そのアーキテクチャによって「エラーが大きな損失に変わりにくい」ように設計されているときです。
それは単なる防護の層ではありません。
それは設計上の選択です。
ニュートンは、制御の層を追加し、少しの利便性を手放すことを受け入れます。
その代わり、想定外が起きたときに、ダメージの範囲は事後にシステムに処理させるのではなく、最初からあらかじめ制限されているのです。
信頼できるシステムは、リスクに反応することから始まりません。
リスクが起きても、結果が可能な限り最小のレベルに収まるように設計することから始まります。
窓口の現金はまだあるんです。
でも、ほんの一部だけです。
大きな金額を扱うには、職員は金庫、あるいは次の確認手順を待たなければなりません。
最初は、これはすべてを遅らせるための手順だと思いました。
でも後でわかりました。
銀行が守っているのは、窓口の現金そのものではありません。
本当にまずいことが起きたとき、システムがどこまで影響を受け得るかという限界です。
システムは、資産を最も都合のいい場所に全部置いたりはしません。
むしろ重要な部分を、さらに深い防護の層の中に先回りして配置します。
そのとき、ニュートン・プロトコルが私にもようやく意味を持ってきました。
注目すべきだったのは、システムがリスクにどう反応するかではありません。
リスクが、何かインシデントが起きる前から、アーキテクチャによってすでにどれほど制限されているかでした。
自律システムは、インシデントをうまく扱えるからといって信頼できるようになるわけではありません。
信頼性が上がるのは、最初から、そのアーキテクチャによって「エラーが大きな損失に変わりにくい」ように設計されているときです。
それは単なる防護の層ではありません。
それは設計上の選択です。
ニュートンは、制御の層を追加し、少しの利便性を手放すことを受け入れます。
その代わり、想定外が起きたときに、ダメージの範囲は事後にシステムに処理させるのではなく、最初からあらかじめ制限されているのです。
信頼できるシステムは、リスクに反応することから始まりません。
リスクが起きても、結果が可能な限り最小のレベルに収まるように設計することから始まります。