Alert RCB przychodzi na telefon i budzi niepokój

 


 Telefon potrafi obudzić człowieka w kilka sekund. Nie trzeba mieć nawet włączonego dzwonka. Wystarczy charakterystyczny sygnał, którego nie da się pomylić ze zwykłym powiadomieniem, i już wiadomo, że państwo uznało coś za wystarczająco ważne, by wejść do naszego życia bez pytania o zgodę. Alert RCB ma właśnie tak działać. Ma przerwać rozmowę, sen, pracę czy zwykłe przewijanie telefonu, bo za komunikatem powinno stać realne zagrożenie dla życia albo zdrowia. Problem zaczyna się wtedy, gdy system stworzony po to, żebyśmy traktowali go poważnie, sam dostarcza powodów do utraty zaufania. Pomylenie województwa lubuskiego z lubelskim jest właśnie takim przypadkiem.

Mieszkańcy województwa lubuskiego otrzymali komunikat dotyczący rosyjskiego ataku powietrznego na terytorium Ukrainy, przeznaczony dla mieszkańców Lubelszczyzny. Treść nie dotyczyła przecież błahostki. Była związana z sytuacją wojenną i zalecała oczekiwanie na dalsze komunikaty. Odbiorca nie zna procedury, nie widzi systemu od środka i nie wie, kto zatwierdza wiadomość. Widzi państwowy komunikat o zagrożeniu, więc naturalnie zakłada, że powinien potraktować go poważnie. Dopiero później dowiaduje się, że alarm trafił do niewłaściwego województwa.

Internet oczywiście zrobił z tego mem. Lubuskie i lubelskie przez chwilę stały się symbolem państwowego absurdu. Taki odruch jest zrozumiały, ale śmiech łatwo przesłania sedno sprawy. W systemie ostrzegania ludności lokalizacja nie jest dodatkiem do komunikatu. Jest jego podstawową treścią. Pomylenie dwóch województw oznacza wysłanie informacji o zagrożeniu do ludzi, których ten konkretny komunikat nie powinien obejmować, i jednocześnie pokazuje, że procedura dopuszcza błąd dokładnie w miejscu, w którym precyzja powinna być bezdyskusyjna.

Co więcej, ta pomyłka pojawia się w czasie, gdy część mieszkańców wschodniej Polski otrzymuje Alerty RCB dotyczące wojny w Ukrainie coraz częściej. Dla jednych są potrzebnym ostrzeżeniem, dla innych zaczynają przypominać stały element codzienności. I właśnie tutaj pojawia się problem psychologiczny. Człowiek przyzwyczaja się do bodźców, które początkowo wywoływały napięcie. Pierwszy alert może wyrwać ze snu i skłonić do natychmiastowego sprawdzenia wiadomości. Kolejny jest już mniej zaskakujący. Po pewnym czasie odbiorca może zacząć czytać komunikat mechanicznie, odkładać telefon albo uznawać, że skoro poprzednie ostrzeżenia nie zmieniły jego sytuacji, tym razem również nic się nie wydarzy.

To właśnie dlatego system alarmowy nie może być oceniany wyłącznie liczbą wysłanych wiadomości. Każdy komunikat zużywa część uwagi odbiorcy. Jeżeli ostrzeżenia są często, nieprecyzyjne albo okazują się nietrafione, rośnie ryzyko, że następny komunikat, nawet naprawdę istotny, zostanie potraktowany jako kolejny element cyfrowego szumu. Pomyłka Lubuskie Lubelskie jest więc niebezpieczna nie tylko dlatego, że była absurdalna. Jest niebezpieczna dlatego, że może wzmacniać przekonanie, iż alerty nie zawsze zasługują na natychmiastową uwagę.

Widać to również w rosnącej liczbie deklaracji osób, które blokują Alerty RCB. Oczywiście, odpowiedzialność za wyłączenie ostrzeżeń spoczywa na użytkowniku. Trudno jednak uznać temat za zamknięty stwierdzeniem, że ktoś sam pozbawił się dostępu do informacji. Jeżeli ludzie rezygnują z komunikatów bezpieczeństwa, państwo powinno interesować się również przyczyną. Nadmiar ostrzeżeń, ich niedopasowanie do sytuacji czy poczucie, że komunikaty nie są wystarczająco precyzyjne, mogą stopniowo zmieniać stosunek odbiorców do całego systemu.

Sam pamiętam sytuację związaną ze znalezieniem szczątków rakiety na terytorium Polski. Znajdowałem się wtedy w tej gminie i najbardziej zapamiętałem nie jeden konkretny komunikat, lecz chaos informacyjny. Ludzie próbowali ustalić, co się wydarzyło, czy istnieje zagrożenie i co właściwie powinni zrobić. Informacje pojawiały się z opóźnieniem, a wiele odpowiedzi krążyło nieformalnie. To pokazuje, że system ostrzegania jest testowany nie wtedy, gdy wszystko przebiega zgodnie z procedurą, lecz w chwili, kiedy ludzie naprawdę zaczynają potrzebować jasnej informacji.

Dlatego tak istotne są informacje dotyczące organizacji pracy samego Rządowego Centrum Bezpieczeństwa. Z kontroli poselskiej wynika, że trzy osoby pełnią 24-godzinny dyżur, a przy wysyłaniu alertu obowiązuje zasada dwóch par oczu. Jeżeli przy takim modelu pracownicy pozostają aktywni przez wiele godzin, zmęczenie przestaje być prywatnym problemem zatrudnionych. Staje się elementem ryzyka systemowego. Człowiek może być kompetentny i odpowiedzialny, a mimo to po wielu godzinach pracy mieć mniejszą zdolność wychwytywania drobnych różnic. W przypadku Alertu RCB drobna różnica może oznaczać jednak całe województwo.

Nie przekonuje mnie przy tym szukanie jednego winnego. Jeżeli pracownik kliknął niewłaściwy region, odpowiedzialność za błąd oczywiście istnieje. Ale instytucja odpowiedzialna za bezpieczeństwo powinna być zbudowana tak, aby pojedyncza pomyłka nie wystarczała do wysłania błędnego komunikatu. System powinien sprawdzać zgodność lokalizacji, treści i źródła zagrożenia. Interfejs powinien ograniczać możliwość pomylenia podobnych nazw. Procedura powinna wychwytywać błąd zanim komunikat trafi do tysięcy telefonów. Dwie pary oczu to zabezpieczenie, ale nie może być jedynym zabezpieczeniem.

W tym miejscu zaczyna się szerszy problem państwa, które zbyt często próbuje rozwiązywać błędy przez wskazanie człowieka na końcu łańcucha. Łatwo powiedzieć, że ktoś się pomylił. Znacznie trudniej przyznać, że pomyłka była możliwa, bo procedura, obsada dyżurów albo narzędzia nie zostały zaprojektowane wystarczająco dobrze. Jeśli instytucja działa na granicy swoich zasobów, nawet najbardziej odpowiedzialni pracownicy nie będą w stanie bez końca kompensować słabości organizacyjnych własną koncentracją.

Dochodzi do tego kwestia wynagrodzeń i obsady. Jeżeli od pracowników oczekuje się ciągłego monitorowania zagrożeń, pracy w systemie zmianowym i odpowiedzialności za komunikaty mogące dotyczyć tysięcy osób, poziom zasobów ludzkich powinien odpowiadać randze zadania. Nie chodzi o prostą zasadę, że wyższa pensja automatycznie oznacza mniej błędów. Chodzi o to, że bezpieczeństwo państwa jest usługą, której nie da się utrzymywać wyłącznie dobrą wolą ludzi pracujących na dyżurach.

Najbardziej niepokojący jest jednak mechanizm, który powstaje pomiędzy nadmiarem ostrzeżeń a strachem przed ich brakiem. Instytucja odpowiedzialna za bezpieczeństwo wie, że może zostać skrytykowana za brak komunikatu, jeśli coś się wydarzy. Naturalną pokusą jest więc ostrzegać wcześniej i szerzej. Problem w tym, że ostrożność również ma granice. Jeśli każdy incydent staje się powodem do alarmowania dużych grup odbiorców, system może zacząć produkować niebezpieczeństwo, lecz zmęczenie informacją.

W przypadku Alertu RCB nie chodzi przecież o to, żeby obywatel żył w stanie permanentnego napięcia. Chodzi o coś dokładnie odwrotnego. Ma dostać komunikat wtedy, gdy informacja rzeczywiście wymaga jego uwagi, a później móc wrócić do normalnego życia. Dlatego jakość systemu nie powinna być mierzona tym, ile ostrzeżeń wysłał. Powinna być mierzona tym, czy człowiek wie, kiedy musi potraktować kolejne ostrzeżenie naprawdę poważnie.

Pomyłka Lubuskie Lubelskie jest więc zabawna tylko na pierwszym poziomie. Na drugim pokazuje słabość procedury. Na trzecim dotyka psychologii odbiorcy, który może zacząć przyzwyczajać się do alarmów. Na czwartym stawia pytanie o organizację pracy ludzi odpowiedzialnych za bezpieczeństwo. A na końcu prowadzi do znacznie większego problemu, czyli do zaufania do państwa w sytuacji, kiedy obywatel nie ma możliwości samodzielnie zweryfikować informacji o zagrożeniu.

Nie oczekuję od RCB nieomylności. Oczekuję czegoś trudniejszego, czyli zdolności do uczenia się z własnych błędów. Pomyłka może się zdarzyć. Niepokój zaczyna się wtedy, gdy po pomyłce nie zmienia się nic poza komunikatem wyjaśniającym. Trzeba wiedzieć, dlaczego błąd był możliwy, czy można go było zatrzymać wcześniej, czy system techniczny powinien wykryć niezgodność, czy obsada dyżurów jest wystarczająca i czy częstotliwość komunikatów nie powoduje efektu odwrotnego do zamierzonego.

Bo najgorszym skutkiem błędnego alertu nie jest wcale mem. Nie jest nim nawet kilka tysięcy telefonów, które odezwały się w niewłaściwym województwie. Największym problemem byłaby sytuacja, w której kolejny komunikat rzeczywiście dotyczy miejsca, w którym znajduje się odbiorca, a on przez kilka sekund zastanawia się, czy znowu nie doszło do pomyłki. W systemie bezpieczeństwa właśnie takie kilka sekund może mieć większe znaczenie niż cała internetowa awantura.

Dlatego historia jednego błędnie wysłanego Alertu RCB jest warta znacznie poważniejszej rozmowy niż ta, która kończy się memem o Lubuskiem i Lubelskiem. Pod ekranem telefonu znajdują się ludzie, procedury, dyżury, systemy informatyczne, decyzje i odpowiedzialność. Jeśli któryś z tych elementów nie działa, obywatel widzi tylko końcowy komunikat. I właśnie dlatego nie wystarczy, że państwo potrafi wysłać SMS. Musi jeszcze sprawić, żeby człowiek miał powód mu uwierzyć.



Problem z takim zaufaniem polega na tym, że nie da się go przywrócić jednym komunikatem wyjaśniającym. W praktyce działa ono znacznie bardziej podobnie do reputacji człowieka niż do parametru technicznego. Przez długi czas buduje się niemal niezauważalnie, ponieważ każdy prawidłowo dostarczony komunikat potwierdza oczekiwanie, że system działa. Pojedynczy błąd może natomiast uruchomić pytania, których wcześniej nikt nie zadawał. Kto właściwie zatwierdza wiadomość? Czy ktoś rzeczywiście sprawdza jej treść? Czy lokalizacja jest wybierana ręcznie? Czy podobne nazwy mogą zostać pomylone? Czy komunikat wysłany raz można zatrzymać? Czy po błędzie istnieje procedura, która pozwala sprawdzić, czy podobna sytuacja nie wydarzy się ponownie? Odbiorca nie zna odpowiedzi na te pytania, ale właśnie dlatego zaczyna je sobie zadawać.

Wcześniej nie musiał. Sprawnie działająca instytucja korzysta również z niewidzialności własnych procedur. Obywatel nie powinien przecież zastanawiać się, ilu ludzi siedzi przy komputerach, jak wygląda formularz wysyłania alertu i kto ma dostęp do konkretnego przycisku. Ma otrzymać informację i móc skupić się na jej znaczeniu. Kiedy jednak pojawia się błąd, cała ukryta infrastruktura wychodzi na powierzchnię. Nagle okazuje się, że za kilkoma zdaniami SMS-a stoi skomplikowany łańcuch decyzji, a każdy jego element może mieć wpływ na to, co zobaczy człowiek znajdujący się kilkaset kilometrów dalej.

To właśnie wtedy pojawia się naturalna potrzeba znalezienia osoby odpowiedzialnej. Jest ona zrozumiała, ponieważ odpowiedzialność bez konkretnego podmiotu wydaje się abstrakcyjna. Łatwiej powiedzieć, że ktoś pomylił województwo, niż zastanawiać się nad architekturą systemu, która pozwoliła tej pomyłce przejść przez kolejne etapy kontroli. Człowiek lubi przyczyny, które można wskazać palcem. Instytucje również lubią takie przyczyny, bo pozwalają szybko zamknąć historię. Pracownik popełnił błąd, błąd został wyjaśniony, procedura zostanie przypomniana. Wszystko znów wydaje się uporządkowane.

Tyle że takie wyjaśnienie może być prawdziwe i jednocześnie niewystarczające. Człowiek rzeczywiście mógł się pomylić. Nie oznacza to jednak, że system zrobił wszystko, co powinien, aby pomyłkę wykryć. To podobna różnica jak między pytaniem, kto nacisnął niewłaściwy przycisk, a pytaniem, dlaczego pojedyncze naciśnięcie mogło uruchomić operację bez dodatkowego zabezpieczenia. W przypadku zwykłego formularza można machnąć ręką. W przypadku komunikatu dotyczącego zagrożenia wojennego skala odpowiedzialności wygląda inaczej.

Najbardziej interesuje mnie zresztą nie sam moment błędu, lecz to, co dzieje się w głowie odbiorcy później. Człowiek, który raz zobaczył niewłaściwy alert, zaczyna inaczej czytać następny. Nie musi od razu stracić zaufania. Wystarczy niewielka zmiana. Pojawia się dodatkowa sekunda zawahania. Zamiast automatycznie uznać komunikat za wiarygodny, sprawdza nazwę województwa. Zamiast natychmiast potraktować treść jako dotyczącą jego sytuacji, zaczyna szukać potwierdzenia w internecie. To może wydawać się rozsądne, ale w systemie zaprojektowanym do szybkiego ostrzegania każda dodatkowa warstwa wątpliwości ma swoje znaczenie.

W normalnych warunkach krytyczne myślenie jest zaletą. W sytuacji nagłego zagrożenia może jednak stać się obciążeniem, jeżeli system sam nauczył odbiorcę, że jego komunikaty trzeba najpierw zweryfikować. To jeden z najbardziej niebezpiecznych skutków błędów instytucjonalnych. Nie polega na tym, że ludzie przestają wierzyć całkowicie. Polega na tym, że zaczynają wierzyć warunkowo. Najpierw patrzą, potem sprawdzają, później porównują, dopiero na końcu reagują. W wielu codziennych sprawach to rozsądny odruch. W przypadku ostrzeżenia, którego znaczenie może być czasowo ograniczone, niekoniecznie.

Problem pogłębia się jeszcze bardziej, kiedy odbiorca wcześniej wielokrotnie otrzymywał komunikaty, które nie miały dla niego bezpośrednich konsekwencji. To nie musi oznaczać, że były niepotrzebne. Ostrzeżenie może być prawidłowe nawet wtedy, gdy ostatecznie nic złego się nie wydarzyło. Tyle że ludzki umysł nie ocenia takich zdarzeń w sposób czysto proceduralny. Zapamiętuje przede wszystkim doświadczenie. Jeżeli kilka razy telefon alarmował, a po kilku minutach nic się nie działo, kolejne ostrzeżenie może zostać zaklasyfikowane jako podobne do poprzednich. Nie dlatego, że odbiorca świadomie lekceważy bezpieczeństwo. Po prostu jego doświadczenie zaczyna tworzyć własną statystykę.

To bardzo niewygodna cecha ludzkiej psychiki. Człowiek uczy się nie tylko z informacji, ale również z tego, co nastąpiło po informacji. Jeśli sygnał jest powtarzany bez wyraźnego skutku, jego emocjonalna siła spada. Dotyczy to wielu dziedzin życia. Alarm samochodowy, który uruchamia się bez powodu, przestaje wywoływać natychmiastową reakcję. Powiadomienie, które regularnie okazuje się mało istotne, zaczyna być ignorowane. Ostrzeżenie, które często nie wymaga żadnego działania, może po pewnym czasie zostać potraktowane jako kolejny element tła.

W przypadku Alertu RCB sprawa jest trudniejsza, bo odbiorca nie ma pełnego obrazu sytuacji. Nie wie, ile zagrożeń zostało wykrytych, ilu udało się uniknąć i ile razy komunikat był potrzebny mimo tego, że nic dramatycznego ostatecznie się nie wydarzyło. Widzi tylko własne doświadczenie. To ono staje się podstawą oceny systemu. Jeśli wiadomość przyszła, przeczytał ją, nic się nie wydarzyło i po godzinie życie wróciło do normy, trudno oczekiwać, że będzie za każdym razem świadomie analizował znaczenie całej operacji.

Jeszcze trudniejsza jest sytuacja osób mieszkających w miejscach, gdzie ostrzeżenia związane z wojną stały się elementem codzienności. Sama bliskość konfliktu zmienia próg reakcji. To, co dla mieszkańca zachodniej Polski może być wydarzeniem niezwykłym, dla kogoś żyjącego bliżej wschodniej granicy może stać się kolejnym komunikatem w telefonie. Nie oznacza to braku strachu. Czasami jest wręcz odwrotnie. Człowiek może być zmęczony właśnie dlatego, że zagrożenie pozostaje psychologicznie obecne przez długi czas.

W takim środowisku pojawia się coś, co można nazwać zmęczeniem oczekiwaniem. Nie chodzi już nawet o sam alert. Chodzi o stan, w którym człowiek wie, że kolejny komunikat może pojawić się w każdej chwili. Telefon pozostaje urządzeniem codziennym, ale gdzieś w tle istnieje świadomość, że ten sam ekran może nagle przynieść wiadomość o zagrożeniu. Po pewnym czasie organizm nie może utrzymywać pełnego napięcia przez cały dzień. Musi się przyzwyczaić. Właśnie to przyzwyczajenie jest z jednej strony potrzebne do normalnego funkcjonowania, a z drugiej może stać się problemem, kiedy naprawdę pojawi się sytuacja wymagająca natychmiastowej reakcji.

W tym sensie państwo ma do czynienia z bardzo delikatnym paradoksem. Zbyt mała liczba ostrzeżeń może sprawić, że ludzie zostaną zaskoczeni. Zbyt duża liczba może sprawić, że przestaną reagować z odpowiednią intensywnością. Nie istnieje tutaj prosty wskaźnik, po którego przekroczeniu system staje się nagle nieskuteczny. Wszystko zależy od treści komunikatów, ich precyzji, częstotliwości, kontekstu i doświadczeń odbiorców. To bardziej kwestia jakości relacji między instytucją a społeczeństwem niż samej liczby SMS-ów.

Dlatego tak nie przekonuje mnie myślenie o Alertach RCB wyłącznie w kategoriach technologii. Oczywiście technologia ma znaczenie. Bez niej nie byłoby możliwości szybkiego dotarcia do milionów ludzi. Ale sam fakt posiadania infrastruktury do masowego wysyłania komunikatów nie tworzy jeszcze skutecznego systemu ostrzegania. Można mieć bardzo szybki kanał komunikacji i jednocześnie źle zarządzać informacją, która tym kanałem płynie. Można wysłać wiadomość w kilka sekund i przez tę samą wiadomość stworzyć zamieszanie, które później będzie wymagało kolejnych komunikatów do wyjaśnienia.

To zresztą ciekawy problem współczesnych instytucji. Technologia pozwala robić rzeczy na skalę, która wcześniej była trudna do wyobrażenia, ale skala zwiększa również koszt pomyłki. Błąd w papierowym dokumencie może dotyczyć jednej osoby. Błąd w systemie masowej komunikacji może dotyczyć całego regionu. Dlatego wraz ze wzrostem możliwości technicznych powinien rosnąć również poziom zabezpieczeń. Samo przyspieszenie procesu nie jest postępem, jeśli przy okazji zwiększa się ryzyko, że jedna pomyłka zostanie zwielokrotniona przez system.

W tym miejscu szczególnego znaczenia nabiera projektowanie procedur. Instytucje często traktują procedurę jako dokument, który opisuje kolejność wykonywania czynności. Tymczasem dobra procedura powinna uwzględniać także ograniczenia człowieka. Pracownik może być zmęczony. Może być rozproszony. Może wykonywać podobne operacje setki razy. Może być przekonany, że zna system tak dobrze, iż pewne czynności wykonuje automatycznie. Właśnie dlatego procedury bezpieczeństwa nie powinny zakładać idealnego pracownika. Powinny być budowane wokół realnego człowieka.

To jest zresztą jedna z najbardziej podstawowych zasad bezpieczeństwa w wielu dziedzinach. Jeżeli system działa dobrze tylko wtedy, gdy każdy człowiek przez cały czas jest maksymalnie skoncentrowany, system jest słabszy, niż się wydaje. Człowiek ma ograniczoną uwagę. Popełnia błędy. Przeocza rzeczy oczywiste. Czasami widzi to, czego spodziewa się zobaczyć, zamiast tego, co rzeczywiście znajduje się przed nim. Im bardziej powtarzalna jest czynność, tym łatwiej wejść w tryb automatyczny.

Właśnie dlatego sama zasada dwóch par oczu nie powinna być fetyszem. Dwie osoby mogą zobaczyć ten sam błąd albo przeoczyć go z tego samego powodu. Mogą być zmęczone. Mogą zakładać, że skoro pierwsza osoba sprawdziła komunikat, to druga kontroluje już tylko formalnie. Mogą działać pod presją czasu. Mogą przyjąć założenie, że skoro alert został przygotowany w określony sposób, jego parametry muszą być poprawne. Kontrola człowieka nad człowiekiem nie zawsze daje rzeczywistą niezależność kontroli.

Znacznie ciekawsze byłoby więc pytanie, jak system może odbierać ludziom konieczność pamiętania o każdym możliwym błędzie. Jeżeli nazwy dwóch regionów są podobne, interfejs może wymuszać dodatkowe potwierdzenie. Jeżeli treść wskazuje jedno miejsce, a wybrany obszar znajduje się gdzie indziej, system może sygnalizować niespójność. Jeżeli komunikat ma być wysłany na dużą skalę, może wymagać dodatkowej autoryzacji. Takie rozwiązania nie eliminują odpowiedzialności człowieka. Przenoszą jednak część odpowiedzialności z pamięci pracownika na konstrukcję systemu.

To ważne również z punktu widzenia kultury organizacyjnej. Jeżeli pracownik wie, że system nie posiada zabezpieczeń i że każdy błąd może zostać przypisany wyłącznie jemu, naturalnym mechanizmem staje się ostrożność indywidualna. Człowiek zaczyna bardziej kontrolować siebie. Sprawdza dwa razy, potem trzy. Z czasem jednak liczba takich dodatkowych czynności rośnie, a wraz z nią zmęczenie. Powstaje paradoks. Im bardziej system polega na indywidualnej ostrożności, tym więcej uwagi zużywa na zabezpieczanie samego siebie.

Dojrzała instytucja bezpieczeństwa powinna działać odwrotnie. Powinna zakładać, że ludzie będą się mylić, i budować mechanizmy, które ograniczą skutki tych pomyłek. Nie jest to przyzwolenie na niedbalstwo. Jest uznaniem faktu, że bezpieczeństwo nie może zależeć od idealnej kondycji psychicznej każdego człowieka na każdym dyżurze. Jeśli system jest krytyczny, musi być odporny również na zwykłą ludzką omylność.

To podejście zmienia również sposób, w jaki patrzy się na odpowiedzialność. Nie chodzi o jej rozmycie. Wręcz przeciwnie. Odpowiedzialność staje się szersza. Obejmuje osobę, która wykonała czynność, ale również ludzi projektujących proces, osoby odpowiedzialne za obsadę, kierownictwo decydujące o zasobach oraz tych, którzy mają możliwość zmiany procedur po wykryciu problemu. Im bardziej krytyczna jest funkcja instytucji, tym mniej sensu ma ograniczanie całej historii do nazwiska jednej osoby.

Jest w tym także coś, co dotyczy zwykłego poczucia sprawiedliwości. Społeczeństwo często chce jednocześnie dwóch rzeczy. Chce, żeby ktoś ponosił odpowiedzialność za błąd, ale nie chce, żeby kara za pojedynczą pomyłkę zastąpiła analizę przyczyn. Te potrzeby nie muszą się wykluczać. Można uznać odpowiedzialność konkretnego pracownika, a jednocześnie sprawdzić, dlaczego organizacja stworzyła warunki, w których jego pomyłka mogła zostać zwielokrotniona.

Kiedy tego drugiego elementu brakuje, kara zaczyna pełnić funkcję widowiska. Pokazuje, że państwo zareagowało. Daje opinii publicznej konkretną osobę, na którą można skierować złość. Przez chwilę wszystko wygląda tak, jakby problem został rozwiązany. Tymczasem z punktu widzenia bezpieczeństwa najważniejsze pytanie brzmi nie „kto został ukarany?”, ale „czy następny pracownik będzie mógł popełnić dokładnie ten sam błąd?”.

To pytanie jest znacznie mniej efektowne, bo wymaga wejścia w szczegóły, których nie widać na ekranie. Trzeba analizować przepływ informacji, sposób zatwierdzania komunikatów, organizację dyżurów, dostępne narzędzia, szkolenia, obciążenie pracowników i reakcję na wcześniejsze incydenty. Nie da się tego zamknąć w jednym zdaniu. Być może właśnie dlatego debata publiczna tak chętnie zatrzymuje się na poziomie pojedynczego błędu.

Dochodzi do tego presja czasu. System ostrzegania ma działać szybko, a szybkość zawsze pozostaje w napięciu z kontrolą. Każda dodatkowa weryfikacja zwiększa szansę wykrycia błędu, ale również wydłuża proces. W sytuacji realnego zagrożenia opóźnienie może być kosztowne. Z drugiej strony wysłanie błędnej informacji również ma swoją cenę. Nie da się więc stworzyć procedury, która będzie jednocześnie absolutnie szybka i absolutnie odporna na każdy błąd.

Właśnie dlatego najciekawsze rozwiązania powstają zazwyczaj nie z obietnicy pełnej bezbłędności, lecz z rozpoznania miejsc, w których ryzyko jest największe. Nie każda czynność wymaga takiej samej kontroli. Nie każda wiadomość niesie taki sam ciężar. Inaczej traktuje się zwykłą informację administracyjną, inaczej komunikat dotyczący zagrożenia dla życia, a jeszcze inaczej ostrzeżenie związane z sytuacją militarną. Wraz ze wzrostem konsekwencji powinien rosnąć poziom zabezpieczeń.

To prowadzi do jeszcze jednej kwestii, mniej technicznej, ale równie ważnej. Odbiorca nie może zostać pozostawiony sam z odpowiedzialnością za interpretowanie systemu. Jeżeli państwo wysyła komunikat, a później po błędzie oczekuje, że obywatel sam będzie wiedział, czy ufać kolejnym ostrzeżeniom, część odpowiedzialności zostaje przerzucona na osobę, która nie ma dostępu do informacji potrzebnych do oceny sytuacji. Obywatel nie wie przecież, czy tym razem błąd wynikał z człowieka, systemu, źródła informacji czy procedury. Widzi tylko SMS.

Właśnie dlatego sposób komunikowania błędu ma większe znaczenie, niż mogłoby się wydawać. Suche stwierdzenie, że wiadomość została wysłana omyłkowo, informuje o fakcie, ale nie odpowiada na najważniejsze pytania odbiorcy. Czy system działa prawidłowo? Czy błąd został zidentyfikowany? Czy podobna pomyłka może się powtórzyć? Czy komunikat dotyczący mojego regionu nadal powinien być traktowany bez zastrzeżeń? Oczywiście nie da się w jednym SMS-ie opisać całego audytu. Ale sposób, w jaki instytucja mówi o własnych błędach, wpływa na to, czy odbiorca widzi w niej organizację zdolną do kontroli, czy organizację próbującą jedynie ugasić chwilowy kryzys wizerunkowy.

To ostatnie jest szczególnie ważne w czasach, kiedy każda pomyłka natychmiast żyje własnym życiem w internecie. Mem może powstać szybciej niż oficjalne wyjaśnienie. Krótki film, zrzut ekranu albo komentarz potrafi dotrzeć do tysięcy osób, zanim instytucja zdąży przedstawić pełny kontekst. Państwo nie ma już monopolu na narrację dotyczącą własnych działań. Musi funkcjonować w środowisku, w którym każda nieścisłość zostaje natychmiast zauważona, skomentowana i często sprowadzona do prostego obrazu.

Nie oznacza to, że każda krytyka internetu jest trafna. Czasem społeczna reakcja idzie w stronę kpiny, która niewiele wyjaśnia. Bywa też, że pojedynczy błąd zaczyna być przedstawiany jako dowód całkowitej niekompetencji instytucji, choć z jednego zdarzenia nie da się wyprowadzić tak szerokiego wniosku. Problem polega jednak na tym, że instytucja odpowiedzialna za bezpieczeństwo nie może oczekiwać od społeczeństwa laboratoryjnej oceny każdego przypadku. Jej wiarygodność jest oceniana przez ludzi na podstawie doświadczeń, a nie na podstawie pełnej wiedzy o procesach wewnętrznych.

To samo dotyczy osób, które deklarują, że blokują alerty. Łatwo potraktować je jako nieodpowiedzialne. Znacznie trudniej przyjąć, że część z nich może mieć za sobą doświadczenie wielokrotnego otrzymywania komunikatów, które nie wydawały się związane z ich bezpośrednią sytuacją. Jeszcze trudniej zastanowić się, czy takie zachowanie jest wyłącznie problemem odbiorcy, czy również sygnałem dotyczącym jakości komunikacji państwa.

Nie chodzi o to, żeby odpowiedzialność za odbieranie ostrzeżeń przenieść na instytucję. Człowiek ma własną odpowiedzialność za decyzje dotyczące bezpieczeństwa. Ale system publiczny istnieje również po to, żeby kształtować warunki, w których racjonalne zachowanie jest łatwiejsze. Jeśli komunikat jest jasny, precyzyjny i pojawia się wtedy, kiedy rzeczywiście ma znaczenie, odbiorca ma mniej powodów do dystansu. Jeżeli natomiast komunikacja staje się źródłem niepewności, część ludzi zaczyna budować własne sposoby filtrowania informacji.

Takie filtry mogą być bardzo różne. Jedni będą sprawdzać media społecznościowe. Inni zadzwonią do znajomych. Ktoś spojrzy na lokalne grupy internetowe, ktoś inny na serwis informacyjny. Jeszcze ktoś uzna, że skoro za oknem nic się nie dzieje, komunikat nie może dotyczyć jego sytuacji. W ten sposób powstaje równoległy system interpretacji, który nie zawsze jest wiarygodny. Im mniej zaufania do oficjalnego źródła, tym większa potrzeba szukania potwierdzenia poza nim.

To może prowadzić do szczególnie paradoksalnej sytuacji. Państwo buduje system ostrzegania po to, żeby ograniczyć chaos informacyjny, a źle zaprojektowany lub źle obsługiwany system może sam przyczynić się do jego powstawania. Jeden błędny komunikat powoduje pytania. Pytania powodują poszukiwanie informacji. Poszukiwanie informacji prowadzi do sprzecznych wersji. Sprzeczne wersje zwiększają niepokój. Niepokój powoduje kolejne sprawdzanie. Zamiast jednego jasnego komunikatu powstaje kilkanaście różnych interpretacji tego samego zdarzenia.

W sytuacji zwykłej może to być tylko irytujące. W sytuacji zagrożenia może stać się realnym problemem. Człowiek nie potrzebuje wtedy większej liczby informacji za wszelką cenę. Potrzebuje informacji, której hierarchia ważności jest czytelna. Nie każda wiadomość powinna mieć ten sam ciężar emocjonalny. Jeżeli wszystko jest alarmem, nic nie pozostaje naprawdę wyjątkowe.

To właśnie dlatego język Alertu RCB ma znaczenie większe niż stylistyka SMS-a. Kilka słów może decydować o tym, czy odbiorca rozumie sytuację jako bezpośrednie zagrożenie, ostrzeżenie dotyczące możliwego rozwoju wydarzeń czy informację wymagającą jedynie dalszego śledzenia. W warunkach stresu człowiek nie czyta komunikatów tak samo jak spokojnego tekstu. Skraca uwagę, wychwytuje najważniejsze słowa, pomija część szczegółów. Każda niejasność może więc zostać powiększona przez emocje.

Z drugiej strony nadmiernie szczegółowy komunikat również może nie spełniać swojej funkcji. Odbiorca nie znajduje się przecież w centrum operacji kryzysowej. Ma telefon w ręku i kilka sekund uwagi. Musi zrozumieć, czy zagrożenie dotyczy jego miejsca, czego dotyczy i czy powinien coś zrobić. Reszta może być ważna, ale niekoniecznie w pierwszej wiadomości. To bardzo trudne zadanie komunikacyjne, ponieważ trzeba jednocześnie nie upraszczać rzeczywistości i nie przeciążać odbiorcy.

W tym sensie Alert RCB jest również testem państwowej zdolności do mówienia prostym językiem o skomplikowanych sytuacjach. Techniczna poprawność komunikatu nie wystarcza. Informacja musi być zrozumiała dla człowieka, który właśnie został wyrwany z codziennego rytmu. Nie ma on czasu analizować kontekstu, szukać definicji ani zastanawiać się, co autor miał na myśli. Ma kilka sekund i własny niepokój.

To prowadzi do kwestii, która w debacie o bezpieczeństwie często ginie pod technicznymi szczegółami. Ludzie nie są tylko odbiornikami informacji. Interpretują ją przez własne doświadczenia. Dla osoby, która nigdy nie znalazła się blisko realnego zagrożenia, alert może być abstrakcyjnym komunikatem. Dla kogoś, kto wcześniej doświadczył chaosu związanego z incydentem na terytorium Polski, podobna wiadomość może wywołać zupełnie inną reakcję. Ta sama treść trafia więc do różnych psychik i uruchamia różne wspomnienia.

Właśnie dlatego nie da się oceniać systemu wyłącznie z perspektywy nadawcy. Dla instytucji wysłanie komunikatu może być zakończeniem określonej procedury. Dla odbiorcy jest dopiero początkiem procesu interpretacji. Czy to dotyczy mnie? Czy powinienem zostać w domu? Czy to sytuacja chwilowa? Czy powinienem obserwować kolejne komunikaty? Czy mogę normalnie wyjść? Czy ktoś wie więcej, niż zostało napisane? Nawet jeśli większość tych pytań nie zostanie wypowiedziana na głos, mogą pojawić się w ciągu kilku sekund.

I właśnie dlatego pomyłka geograficzna ma konsekwencje większe niż sama błędna lokalizacja. Dotyka podstawowego pytania, które odbiorca zadaje sobie przy każdym ostrzeżeniu, czyli „czy ten komunikat rzeczywiście opisuje moją sytuację?”. Jeżeli raz okaże się, że odpowiedź brzmi „nie”, doświadczenie zostaje w pamięci. Nie musi całkowicie zniszczyć zaufania, ale może je uczynić bardziej warunkowym.

Być może najtrudniejsze jest to, że odbudowa takiego zaufania nie odbywa się poprzez kolejne deklaracje. Nie da się wysłać SMS-a z zapewnieniem, że od teraz wszystko będzie działało idealnie. Wiarygodność powstaje w kolejnych sytuacjach, których większość nigdy nie trafi do wiadomości ani mediów. Poprawnie wybrany region, właściwie sformułowany komunikat, odpowiednia reakcja na zmianę sytuacji, szybkie wyjaśnienie błędu. Setki niewidocznych decyzji składają się na coś, co odbiorca nazywa po prostu zaufaniem.

Właśnie dlatego tak istotne jest, co wydarzy się po tym konkretnym incydencie. Nie chodzi wyłącznie o to, czy ktoś zostanie ukarany albo czy pojawi się oficjalne wyjaśnienie. Znacznie ciekawsze będzie to, czy z błędu wyniknie zmiana procesu. Czy ktoś sprawdzi, dlaczego podobne nazwy mogły zostać pomylone. Czy zostanie zmienione narzędzie. Czy dodatkowa kontrola będzie rzeczywiście niezależna. Czy przeanalizowana zostanie organizacja dyżurów. Czy ktoś spojrzy na problem szerzej niż przez pryzmat pojedynczego kliknięcia.

Takie pytania brzmią może mniej efektownie niż internetowe żarty, ale dotyczą rzeczy, która w systemach bezpieczeństwa ma większą wartość niż bezbłędny wizerunek. Chodzi o zdolność do uczenia się. Instytucja, która nigdy nie popełnia błędów, istnieje przede wszystkim w deklaracjach. Instytucja, która potrafi wykryć własny błąd, zrozumieć jego źródło i zmienić system tak, aby zmniejszyć ryzyko powtórki, jest znacznie bardziej wiarygodna.

Niepokój pojawia się dopiero wtedy, gdy błąd zostaje potraktowany jak incydent odłączony od reszty. Wtedy wszystko wraca do dawnego rytmu. Kolejny dyżur, kolejny komunikat, kolejny telefon, kolejna sytuacja. Pracownik nadal pracuje w podobnych warunkach. Interfejs nadal wygląda tak samo. Procedura nadal opiera się na tych samych założeniach. Odbiorcy nadal otrzymują komunikaty, które muszą interpretować na podstawie własnego doświadczenia. W takiej sytuacji nawet oficjalne przeprosiny mogą okazać się tylko krótkim etapem kryzysu wizerunkowego.

Jest jeszcze jeden aspekt, o którym mówi się znacznie rzadziej. System ostrzegania może wpływać na sposób, w jaki ludzie rozumieją samo zagrożenie. Jeśli ostrzeżenie pojawia się zbyt często, niektórzy zaczną traktować zagrożenie jako coś przewidywalnego i oswojonego. Jeśli pojawia się zbyt rzadko, mogą być zaskoczeni. Jeśli jest nieprecyzyjne, będą próbować dopasować je do własnego położenia. W każdym przypadku komunikat nie kończy się w chwili dostarczenia wiadomości. Zaczyna wtedy funkcjonować w głowie odbiorcy.

To szczególnie ważne przy zagrożeniach związanych z wojną. Nie są one zwykłym zjawiskiem pogodowym, którego można spodziewać się o określonej porze. Sama świadomość, że za granicą toczy się konflikt, a jego skutki mogą mieć wpływ na bezpieczeństwo Polski, tworzy zupełnie inny poziom napięcia. Człowiek może normalnie pracować, robić zakupy, odprowadzać dziecko do szkoły, a jednocześnie gdzieś w tle wiedzieć, że sytuacja geopolityczna pozostaje niestabilna. Alert w takim środowisku nie jest więc wyłącznie informacją. Jest sygnałem, który może nagle zmienić sposób postrzegania najbliższych godzin.

Dlatego tym bardziej niepokoi sytuacja, w której odbiorca zaczyna zastanawiać się, czy sygnał jest prawdziwy, zanim zacznie zastanawiać się, co oznacza. To odwrócenie kolejności. System powinien zdejmować z człowieka część niepewności, a nie dokładać mu kolejnego pytania. Nie chodzi oczywiście o to, aby każda wiadomość państwowa była traktowana jak nieomylne objawienie. Chodzi o zwykłą wiarygodność instytucjonalną, która pozwala człowiekowi założyć, że jeżeli telefon rzeczywiście alarmuje, to komunikat przeszedł przez odpowiednie zabezpieczenia.

W przeciwnym razie powstaje bardzo niebezpieczna forma racjonalności. Człowiek zaczyna być ostrożny wobec systemu, który miał go chronić. Sprawdza, porównuje, pyta innych, szuka dodatkowych źródeł. Z punktu widzenia jednostki może to być rozsądne. Z punktu widzenia całego systemu oznacza jednak, że część funkcji ostrzegawczej została przeniesiona na społeczeństwo. Państwo mówi „uważaj”, a obywatel odpowiada sobie „najpierw sprawdzę, czy państwo rzeczywiście ma rację”.

To właśnie może być najbardziej trwałym skutkiem takich pomyłek. Nie jednorazowe zamieszanie, nie mem, nie nawet chwilowe oburzenie, lecz powolne przesunięcie granicy zaufania. Odbiorca nadal czyta wiadomość, ale przestaje traktować ją jako wystarczające źródło informacji. Nadal może zareagować, lecz potrzebuje dodatkowego potwierdzenia. Nadal korzysta z systemu, ale już z wewnętrznym zastrzeżeniem. Takie zastrzeżenie trudno zmierzyć, a mimo to może mieć znaczenie wtedy, kiedy liczą się minuty.

Być może właśnie dlatego największym kapitałem instytucji odpowiedzialnej za bezpieczeństwo nie jest technologia, liczba pracowników ani nawet częstotliwość komunikatów. Jest nim przewidywalność. Człowiek musi wiedzieć, czego może oczekiwać od systemu, kiedy ten nagle pojawi się w jego telefonie. Musi mieć poczucie, że za charakterystycznym sygnałem stoi coś więcej niż automatyczne wygenerowanie wiadomości. Że ktoś po drugiej stronie rzeczywiście wie, dlaczego komunikat został wysłany i do kogo powinien trafić.

Tego rodzaju zaufanie jest szczególnie kruche właśnie dlatego, że na co dzień pozostaje prawie niewidoczne. Dopóki wszystko działa, nikt o nim nie mówi. Dopiero błąd sprawia, że zaczynamy dostrzegać jego znaczenie. Tak samo jest z wieloma elementami bezpieczeństwa publicznego. Nie myślimy o nich, kiedy działają. Zaczynamy o nich myśleć dopiero wtedy, kiedy coś nie zadziałało. A wtedy okazuje się, że za prostym komunikatem kryje się znacznie większa odpowiedzialność niż ta, którą można przypisać jednemu człowiekowi przy komputerze.

Być może właśnie dlatego historia Lubuskiego i Lubelszczyzny nie powinna kończyć się na pytaniu, kto się pomylił. Znacznie ciekawsze pozostaje to, czy po tym błędzie system stanie się choć trochę bardziej odporny na własną niedoskonałość. Bo człowiek może się pomylić jeszcze raz. Pytanie brzmi, czy za drugim razem nadal wystarczy jedno kliknięcie, żeby jego pomyłka dotarła do tysięcy telefonów.




Być może najtrudniejsze w tym wszystkim jest właśnie to, że odporność systemu bardzo długo pozostaje niewidoczna. Jeżeli nic się nie wydarzy, nikt nie zobaczy dodatkowego zabezpieczenia, drugiej weryfikacji, poprawionej procedury czy zmienionego sposobu organizacji pracy. Nikt nie dostanie wiadomości z informacją, że pewnego dnia jeden mechanizm zadziałał prawidłowo i dzięki temu błędny komunikat nie został wysłany. Takie sytuacje nie trafiają do internetu, nie budzą emocji i nie dają nikomu poczucia, że wydarzyło się coś ważnego. Bezpieczeństwo ma bowiem tę niewdzięczną właściwość, że jego największe sukcesy często wyglądają jak brak wydarzeń.

Dlatego odpowiedzialność instytucji nie powinna być oceniana wyłącznie przez pryzmat tego, czy potrafi wyjaśnić pojedynczą pomyłkę. Znacznie więcej mówi o niej to, co dzieje się później, kiedy emocje opadają i znika zainteresowanie mediów. Zostają dokumenty, procedury, rozmowy wewnętrzne i decyzje, których nikt z zewnątrz nie zobaczy. To właśnie wtedy rozstrzyga się, czy błąd był tylko kłopotliwym epizodem, czy stał się informacją o słabości, której wcześniej nie chciano zauważyć.

Z perspektywy obywatela ta różnica pozostaje prawie niewidoczna. Nie widzi poprawionej procedury ani nowej wersji systemu. Widzi kolejny komunikat na ekranie. Jeżeli następny alert będzie prawidłowy, prawdopodobnie nawet nie pomyśli o poprzednim błędzie. Dopiero gdy podobna sytuacja pojawi się ponownie, wcześniejsze doświadczenie wróci z całą siłą. Wtedy pojedynczy incydent przestaje być pojedynczy, bo zostaje połączony z kolejnym.

To właśnie dlatego tak istotne jest, co dzieje się z pamięcią odbiorcy po takim zdarzeniu. Człowiek, który raz został niesłusznie zaalarmowany, może przy kolejnym komunikacie przez krótką chwilę sprawdzać, czy wiadomość rzeczywiście go dotyczy. Nie musi nawet świadomie pamiętać poprzedniego przypadku. Wystarczy charakterystyczny dźwięk telefonu i niewielkie zawahanie, które wcześniej nie było potrzebne. Samo ostrzeżenie przestaje być wtedy czystą informacją. Pojawia się obok niego pytanie o wiarygodność nadawcy.

Nie przekonuje mnie jednak ani przekonanie, że taki błąd jest dowodem całkowitej niekompetencji, ani odwrotna teza, że skoro był tylko jeden, nie ma o czym mówić. Człowiek popełnia błędy, instytucje również. Problem zaczyna się wtedy, gdy rodzaj pomyłki dotyka podstawowej funkcji systemu. W przypadku alertu pomylona lokalizacja nie jest zwykłą literówką. Dotyczy odpowiedzi na pytanie, do kogo właściwie skierowana jest informacja o zagrożeniu.

Właśnie tutaj kończy się prosta historia o pomylonych nazwach województw, a zaczyna pytanie o kulturę instytucjonalną. Czy pracownik może powiedzieć, że procedura jest zbyt obciążająca? Czy można zgłosić przeciążenie, niejasną odpowiedzialność albo wadliwe narzędzie bez obawy, że zostanie to odebrane jako brak profesjonalizmu? Czy drobne pomyłki są analizowane zanim staną się poważnymi incydentami? Jeżeli każda słabość jest traktowana jak problem wizerunkowy, ludzie z czasem uczą się o nich milczeć. Problemy nie znikają. Przestają być widoczne.

W systemach związanych z bezpieczeństwem ma to szczególne znaczenie, ponieważ końcowy błąd może mieć długą historię. Zanim pojawi się niewłaściwy komunikat, wcześniej mogły występować zmęczenie, przeciążenie, zbyt duża liczba ręcznych czynności, niedoskonały interfejs albo brak czasu na dodatkową kontrolę. Żaden z tych elementów osobno nie musi prowadzić do poważnego problemu. Kilka naraz może jednak sprawić, że zwyczajna ludzka pomyłka przestanie być łatwa do zatrzymania.

Dlatego bardziej interesuje mnie projekt procedury niż samo jej istnienie. System powinien zakładać, że ktoś może być zmęczony, źle przeczytać nazwę, kliknąć niewłaściwe pole albo przeoczyć oczywistą różnicę. Dwie pary oczu mogą zmniejszyć ryzyko, ale nie tworzą automatycznie odporności. Jeżeli bezpieczeństwo zależy przede wszystkim od tego, czy konkretna osoba zachowa maksymalną koncentrację w odpowiednim momencie, system pozostaje podatny na zwykłe ograniczenia człowieka.

To nie oznacza rezygnacji z odpowiedzialności osobistej. Oznacza tylko, że odpowiedzialność człowieka i odpowiedzialność organizacji nie powinny być traktowane jako konkurencyjne wersje tej samej historii. Jedna osoba może popełnić błąd, a organizacja może jednocześnie ponosić odpowiedzialność za to, że błąd nie został zatrzymany. Najbardziej wartościowa analiza nie kończy się więc na pytaniu, kto zawinił. Pyta również, dlaczego system pozwolił, aby pomyłka miała taki zasięg.

W całej tej sprawie jest jeszcze coś, czego nie da się zamknąć w procedurze. Ludzie nie są odbiornikami wykonującymi zaprogramowaną reakcję. Każdy ma własne doświadczenia z państwem, własną tolerancję na niepewność i własną pamięć wcześniejszych zagrożeń. Dla jednej osoby alert będzie wystarczającym powodem do zmiany planów. Dla innej stanie się początkiem poszukiwania dodatkowych informacji. Jeszcze inna przeczyta go i wróci do swoich zajęć, bo wcześniejsze doświadczenia nauczyły ją traktować podobne komunikaty jako element codzienności.

Nie da się tych reakcji całkowicie ujednolicić. Można jednak sprawić, żeby oficjalny komunikat był wiarygodnym punktem odniesienia. W tym sensie zaufanie nie jest deklaracją ani elementem wizerunku. Powstaje z powtarzalnego doświadczenia, że informacja otrzymana od instytucji rzeczywiście odpowiada rzeczywistości. Jeden błąd nie musi tego zaufania zniszczyć, ale może sprawić, że przy kolejnym komunikacie pojawi się dodatkowy etap, którego wcześniej nie było. Zamiast od razu interpretować ostrzeżenie, odbiorca zacznie najpierw sprawdzać, czy naprawdę powinien mu wierzyć.

Wtedy część pracy, którą powinien wykonywać system, przechodzi na obywatela. Odbiorca szuka dodatkowego źródła, sprawdza informacje w internecie, pyta znajomych, obserwuje lokalne komunikaty. Powstaje prywatny filtr, który ma odpowiedzieć na pytanie, czy oficjalne ostrzeżenie jest rzeczywiście warte uwagi. Przy zwykłej pomyłce może to wydawać się rozsądną ostrożnością. W sytuacji realnego zagrożenia dodatkowe sekundy poświęcone na weryfikowanie samego ostrzeżenia mogą już mieć inne znaczenie.

Problem staje się jeszcze bardziej złożony przy częstych komunikatach. Człowiek nie może przez długi czas utrzymywać wysokiego poziomu napięcia. Jeżeli kolejne alerty pojawiają się regularnie, a ich bezpośrednie konsekwencje są niewielkie, psychika zaczyna traktować je jako część tła. To nie musi oznaczać świadomego ignorowania zagrożenia. Wystarczy, że alarm przestaje wywoływać ten sam poziom uwagi co wcześniej.

System ostrzegania porusza się więc między dwoma rodzajami ryzyka. Zbyt mała liczba komunikatów może sprawić, że człowiek nie dostanie informacji wtedy, kiedy jej potrzebuje. Zbyt duża liczba może osłabić różnicę między komunikatem wyjątkowym a kolejnym powiadomieniem. W przypadku zagrożeń związanych z wojną problem jest jeszcze bardziej delikatny, ponieważ ludzie mieszkający bliżej wschodniej granicy mogą regularnie otrzymywać informacje dotyczące sytuacji za granicą czy działań polskiego lotnictwa. Trudno oczekiwać od człowieka, żeby przez długi czas pozostawał w stanie ciągłej gotowości.

Najbardziej niepokojący moment pojawia się wtedy, kiedy odbiorca zamiast zapytać „co się dzieje?” zaczyna najpierw pytać „czy to w ogóle jest prawdziwe?”. To niewielkie przesunięcie zmienia całą logikę ostrzegania. Komunikat, który miał zmniejszać niepewność, sam staje się jej źródłem. Nie oznacza to, że po jednym błędzie wszyscy przestaną ufać Alertom RCB. Reakcje będą różne. Jedni szybko zapomną, inni zaczną sprawdzać dodatkowe źródła, jeszcze inni potraktują kolejne wiadomości z większym dystansem. Istotne jest samo pojawienie się tej dodatkowej warstwy niepewności.

Jest przy tym jeszcze jedna asymetria. Bardzo łatwo zauważyć sytuację, w której ktoś dostał alert, choć nie powinien. Można zrobić zrzut ekranu, pokazać wiadomość i natychmiast wyjaśnić, na czym polegała pomyłka. Znacznie trudniej zauważyć sytuację odwrotną, kiedy ktoś nie dostał ostrzeżenia, choć być może powinien. Brak komunikatu nie zostawia równie oczywistego śladu. Dlatego publiczna rozmowa o takich systemach siłą rzeczy skupia się na tym, co widoczne.

Prawidłowo działający system nie daje spektakularnego materiału. Alert przychodzi, człowiek go czyta i wraca do swoich spraw. Nikt nie publikuje informacji o tym, że wiadomość była dokładna, została wysłana do właściwych osób i nie wywołała żadnego zamieszania. Właśnie dlatego instytucje bezpieczeństwa są najbardziej widoczne wtedy, kiedy coś pójdzie źle. Ich poprawne działanie pozostaje w tle, choć to ono stanowi większość codziennego doświadczenia odbiorców.

Nie zmienia to faktu, że przy komunikacie dotyczącym bezpieczeństwa oczekiwanie precyzji jest czymś naturalnym. Odbiorca nie zna wewnętrznych ograniczeń systemu. Nie wie, jak wygląda dyżur, ile osób sprawdza wiadomość ani jakie zabezpieczenia działają przed jej wysłaniem. Widzi tylko efekt końcowy. Cała przewaga informacyjna znajduje się po stronie instytucji, dlatego ciężar zapewnienia wiarygodności również w dużej mierze spoczywa po jej stronie.

Możliwe, że po kilku tygodniach ten konkretny błąd przestanie kogokolwiek interesować. Internet znajdzie następny temat, nazwy województw wrócą do zwyczajnego języka, a wiadomość zostanie gdzieś w historii telefonu. Nie oznacza to jednak, że doświadczenie całkowicie znika. Może zostać jako drobne wspomnienie, które wróci dopiero przy kolejnym charakterystycznym sygnale. Człowiek nie musi pamiętać szczegółów. Wystarczy, że pamięta, iż kiedyś telefon ostrzegł go o czymś, co nie dotyczyło jego miejsca.

Kiedy telefon odezwie się następnym razem, odbiorca nie będzie znał żadnej z wewnętrznych analiz. Nie zobaczy dodatkowej kontroli, jeśli rzeczywiście została wprowadzona. Nie będzie wiedział, czy poprzedni błąd doprowadził do zmiany procedury, organizacji pracy albo narzędzi. Zobaczy kilka zdań i charakterystyczny sygnał. Cała wielka konstrukcja państwowego systemu ostrzegania sprowadzi się wtedy do bardzo prostego doświadczenia człowieka, który musi zdecydować, czy właśnie przeczytał informację, na której może oprzeć własną decyzję.

Być może właśnie tutaj ta historia pozostaje niedokończona. Nie na pomylonej nazwie województwa, nie na memach i nie na pytaniu, kto popełnił błąd, lecz na tym krótkim momencie, którego nikt nie rejestruje. Telefon milknie, człowiek odkłada go na stół i wraca do swoich spraw. System działa dalej, ludzie nadal siedzą na dyżurach, kolejne komunikaty są przygotowywane i sprawdzane. A gdzieś pomiędzy sygnałem a decyzją odbiorcy pozostaje niewielka przestrzeń, w której wcześniejsze doświadczenia spotykają się z tym jednym komunikatem. Nie wiadomo, czy poprzedni błąd zostanie całkowicie zapomniany, czy pozostanie gdzieś w tle jako krótkie zawahanie. I może właśnie ta chwila, zanim człowiek zdecyduje, czy naprawdę powinien potraktować wiadomość poważnie, jest najmniej widoczną częścią całego systemu.

Komentarze

  1. Kolejny obszerny wpis. :) pozdrawiam

    OdpowiedzUsuń
    Odpowiedzi
    1. No cóż, chyba mam słabość do rozpisywania się. 😉 Przy takich tematach trudno mi jednak zamknąć wszystko w kilku zdaniach, bo zawsze znajdzie się jakiś szczegół, który warto jeszcze dopowiedzieć.

      Usuń
  2. W moim telefonie alerty RCB brzmią tak samo jak każdy SMS, co znaczy, że w nocy w ogóle mnie nie budzą. Pomyłka województw jest oczywiście śmieszna i absurdalna. Myślę, że odpowiednie władze za to odpowiedzialne, odpowiedzialne za procedury weryfikacyjne rzeczywiście powinny coś z tym zrobić, żeby w przyszłości się to nie zdarzało, ale nie sądzę, że po jednym fałszywym alarmie mieszkańcy Lubuskiego nagle wpadli w popłoch. Raczej wzruszyli ramionami, zwłaszcza, że w treści była mowa o terytorium Ukrainy, więc oczywiste jest, ze chodziło o wschodnie tereny przygraniczne.

    OdpowiedzUsuń
    Odpowiedzi
    1. Też nie sądzę, żeby jeden taki alert wywołał w Lubuskiem jakąś większą panikę. Bardziej zastanawia mnie sama możliwość popełnienia takiego błędu przy komunikacie, który z założenia ma być precyzyjny i dotyczyć sytuacji potencjalnie niebezpiecznej. Z tym dźwiękiem w telefonie jest natomiast ciekawie — u mnie właśnie nocne alerty potrafią skutecznie wyrwać ze snu, więc najwyraźniej sporo zależy od ustawień konkretnego telefonu.

      Usuń
  3. bombardowani ciągłymi powiadomieniami przestajemy na nie reagować... Co do pomyłek - teoretycznie w takich razach nie powinny się zdarzać, ale jak widać w praktyce zdarzają się. Na wojnie też zdarzają się pomyłki np ostrzelanie swoich zamiast wroga. Życie ! Czynnik ludzki czasem nawala . Gorsze jest to, że gdy dostaniesz już ten Alert RCB na telefon to nie masz dokąd zwiać z tym plecaczkiem ...

    OdpowiedzUsuń
    Odpowiedzi
    1. Właśnie z tym przyzwyczajeniem do powiadomień jest chyba największy problem — kiedy wszystko jest pilne, po pewnym czasie nic już nie robi większego wrażenia. A z tym plecaczkiem też coś jest na rzeczy. Można mieć przygotowane najpotrzebniejsze rzeczy, tylko co z tego, jeśli w sytuacji naprawdę poważnego zagrożenia człowiek nie wie, gdzie właściwie ma się udać i co robić dalej? Sam alert może więc ostrzegać, ale bez sensownego systemu informacji i schronienia pozostaje trochę półśrodkiem.

      Usuń
  4. Już sama się trochę śmiałam z alertów, że nie zamawiałam subskrypcji pogody. Teraz jeszcze ta pomyłka i ciężko, żeby ktoś ich brał na poważnie i szybko reagował. O ile w ogóle reakcja będzie miała jeszcze jakiś sens gdy alert przyjdzie, może być za późno.

    OdpowiedzUsuń
    Odpowiedzi
    1. No właśnie, jeśli alertów jest zbyt dużo albo pojawiają się w sytuacjach, które później okazują się pomyłką, to z czasem człowiek zaczyna je traktować jak kolejne powiadomienie, które można zignorować. I chyba tego najbardziej bym się obawiał — nie samej pomyłki, tylko utraty zaufania do systemu. Bo kiedy naprawdę wydarzy się coś poważnego, reakcja będzie potrzebna od razu, a nie po zastanowieniu się, czy tym razem ktoś znowu się nie pomylił

      Usuń
  5. Najważniejsze, że nie zatrzymuje się na samej pomyłce, ale pokazuje szerszy problem – zaufanie do systemu, odpowiedzialność i to, jak częste lub błędne alerty mogą wpływać na nasze reakcje. Oby takie sytuacje rzeczywiście prowadziły do wyciągania wniosków i poprawy procedur, bo w przypadku ostrzeżeń dotyczących bezpieczeństwa precyzja i wiarygodność mają ogromne znaczenie. Dziękuję za ten spokojny i rzeczowy głos w dyskusji.

    OdpowiedzUsuń
    Odpowiedzi
    1. Właśnie o to mi chodziło — sama pomyłka jest oczywiście ciekawym przypadkiem, ale znacznie ważniejsze jest to, co może zostać po niej w głowie odbiorców. Jeśli ludzie zaczną machać ręką na kolejne ostrzeżenia, bo „pewnie znowu coś pomylili”, to przy prawdziwym zagrożeniu może się zrobić naprawdę niebezpiecznie. Mam więc nadzieję, że takie sytuacje są traktowane jako lekcja, a nie tylko jako kolejny błąd do odnotowania. Pozdrawiam serdecznie i dziękuję za rzeczowy głos w dyskusji.

      Usuń

Prześlij komentarz


Copyright © 2026 Andrzej Włodarczyk - Wszelkie prawa zastrzeżone. All rights reserved.