Degraded Mode Risk Budgets в 2026: сколько ослабления системы ещё допустимо, прежде чем нужно ужесточать режим
Degraded mode risk budgets в 2026: как задавать допустимый объём degraded behavior, чтобы продукт не жил слишком долго в ослабленном состоянии и не накапливал скрытый риск.
Degraded mode risk budgets в 2026 нужны потому, что degraded mode часто воспринимают слишком бинарно: либо "мы уже в нём", либо "всё нормально". На практике degraded behavior может накапливаться постепенно: больше fallback-ответов, меньше tool confirmation, больше manual overrides, выше доля low-trust outputs, длиннее review queue. Если у системы нет risk budget, она может формально ещё не считаться broken, но уже долго жить в режиме, где качество и безопасность заметно ниже нормы.
Risk budget — это допустимый объём degraded behavior за период или для конкретного flow. Когда бюджет исчерпан, система должна ужесточать routing, расширять review или сужать autonomy.
Самый вредный anti-pattern - считать degraded mode терпимым сколько угодно долго, пока нет явной катастрофы. Это постепенно нормализует слабые решения как новую обычную работу системы.
low-risk FAQ может терпеть больше degraded responses;
customer-visible actions — меньше;
money or compliance flows — почти ноль;
internal draft workflows — умеренно больше.
Один общий бюджет скрывает реальную опасность.
Если продукт умеет терпеть degraded behavior только в одних сценариях, а budget считается агрегированно по всем сценариям, система почти наверняка недооценивает реальные риски.
Практический совет: degraded mode risk budget полезен тогда, когда он позволяет системе раньше ужесточить поведение, а не ждать, пока слабый режим окончательно станет аварией.