要約
- Fujitsu の Horizon における役割は、コスト移転防止事例として理解されるべきである。ソフトウェアの出力は支店の不足額の証拠として扱われ、それらの出力は個々のサブポストマスターに経済的、法的、評判上の負担を移すのに役立った。
- 公的記録には、Bates v Post Office Horizon Issues 判決、Post Office Horizon IT 調査最終報告書第1巻、Fujitsu の2024年声明、GOV.UK の救済データ、議会の監視、NAO の補償に関する教訓、現在進行中の補償と置き換えに関する報告が含まれる。
- 管理上の問題は、単にソフトウェアにバグがあったかどうかではない。Post Office、Fujitsu、政府、弁護士、監査人、検察官が、システムの出力を個人に対する証拠として扱う前に、十分に信頼できる証拠を持っていたかどうかである。
- 責任は分散している。Fujitsu は Horizon を供給しサポートした。Post Office は運用、依存、訴訟を行った。政府は公共政策の設定を所有し監督した。検察および法律関係者には開示義務があった。申立人は壊滅的な移転コストを負担した。
- 永続的な教訓は、デジタルシステムが、証拠基準が明示的かつ独立に異議申し立て可能でない限り、運用上の不確実性を個人の負債、刑事上の疑念、または遅延した補償に変えることを許されるべきではないということである。
問題はコスト移転であり、ソフトウェアの欠陥だけではない
Horizon スキャンダルは、しばしば「ソフトウェアのバグ」という言葉で説明される。その言葉は正確だが、小さすぎる。バグ、エラー、欠陥が重要だったのは、Horizon の出力が、支店の不足額を特定し、要求、懲戒処分、民事訴訟、起訴を支持するために使われたからである。したがって、説明責任の問題は、ソフトウェアに欠陥があったかどうかだけではない。欠陥があるか、十分に説明されていないソフトウェアの出力が、基礎となるシステムを見たり異議を唱えたりできない人々にコストを転嫁することが許されたかどうかである。
2019年のBates v Post Office Horizon Issues 判決は、この記事の中心的な法的情報源である。なぜなら、Horizon の信頼性、バグ、エラー、欠陥、リモートアクセス、証拠主張を詳細に検討しているからである。Post Office Horizon IT 調査の最終報告書第1巻は、スキャンダルの人的影響と補償の状況をより広範な公的記録に位置づけた。これらの文書は、狭い工学的説明が不十分である理由を示している。
コスト移転は静かに起こり得る。支店の口座に不足額が表示される。オペレーターは補填するよう指示される。機関はシステムの出力を権威あるものとして扱う。個人は圧力、借金、停職、起訴、破産、汚名、または投獄に直面する。システムが誤っていたり、不確実だったり、遠隔で変更可能だったり、開示が不十分だったり、誤解されていたりすると、機関の誤りが個人の負担となる。それが失敗のクラスである。
Fujitsu の役割はそのクラスに属する。なぜなら、証拠としての重みを持つ出力を生成するシステムを供給しサポートしたからである。Post Office の役割はそこに属する。なぜなら、サブポストマスターとの関係を運用し、出力に依存したからである。政府の役割はそこに属する。なぜなら、公的所有と監視が説明責任の環境を形成したからである。法律関係者もそこに属する。なぜなら、開示と証拠の義務が、被告人が技術的主張に異議を唱えられるかどうかを決定するからである。単一の関係者ではスキャンダルを完全に説明できないが、各関係者には管理面があった。
防止の質問は単純である。デジタルシステムが損失を個人に移す前に、どのような証拠が必要か?誰がシステムを検証するか?誰が欠陥を文書化するか?誰が不確実性を開示するか?誰が出力に異議を唱えられるか?出力が誤っている場合、誰が支払うのか?Horizon が重要なのは、これらの質問への回答が遅すぎたからである。
Fujitsu のサプライヤーとしての役割には証拠義務が含まれていた
Fujitsu の2024年の公式声明は、サブポストマスターとその家族に謝罪し、事態の深刻さを認めた。その声明は重要であるが、サプライヤーの説明責任は謝罪だけに留まることはできない。システムが紛争や起訴の証拠として使用されるサプライヤーには、信頼性の記録、欠陥の開示、サポートコミュニケーション、専門家証拠、リモートアクセスの透明性、監査証跡に関する義務がある。
サプライヤーは起訴を決定しないかもしれない。顧客関係を所有しないかもしれない。すべての法的戦略を設定しないかもしれない。しかし、システムについて他の者が知らないことを知ることができる。欠陥の履歴、サポートパターン、リモートアクセス機能、既知のエラーモード、診断の限界を知ることができる。システムの出力が証拠として扱われる場合、その知識は内部の製品知識だけでなく、公益の証拠となる。
NIST のシステムセキュリティエンジニアリングガイダンス、SP 800-160 volume 1 revision 1は、Horizon に固有のものではないが、一般的な原則を名付けるのに役立つ。信頼できるシステムには、エンジニアリング、保証、ライフサイクルの証拠が必要である。Horizon の文脈では、信頼できる証拠はサイバー攻撃への耐性だけではなかった。会計出力が、個人が金銭を支払う義務があるとか、不正行為を行ったと非難するために信頼できるかどうかであった。
サプライヤーの証拠パッケージには、明確な回答が含まれているべきだった。どのような欠陥が知られていたか?どのリリースが影響を受けたか?どの欠陥が不足額を引き起こしたり変更したりする可能性があったか?どの支店が影響を受けたか?どのようなリモートアクセスが可能だったか?オペレーターが見ることなくトランザクションが挿入、変更、修正される可能性があったか?どのような監査証跡が存在したか?その限界は何か?どの専門家声明が安全に述べられたか?どれがそうでなかったか?
これらの質問が重要なのは、サブポストマスターが Horizon の内部に平等にアクセスできなかったからである。システムデータに基づいて告発された人は、開示なしに独自のシステムを独立して検証することはできない。したがって、サプライヤーの不透明性は証拠の非対称性を生み出す。個人に対する結果が深刻であればあるほど、サプライヤーは不確実性を可視化する義務が高まる。
サプライヤーの説明責任は、置き換えと移行にも及ぶ。Computer Weekly の2026年の、Fujitsu が主要な Horizon 置き換え契約から排除されたという報道は、調達の結果が現在の公的記録に続いていることを示している。しかし、置き換えは救済と同じではない。新しいサプライヤーパスは、古い証拠システムによって害を受けた人々に何が起こったのかという問いに自動的に答えるものではない。
ソフトウェア証拠には敵対的な可視性が必要である
Horizon の記録は、ソフトウェア証拠に関する一般的な規則を明らかにしている。システムの出力が個人に対して使用される場合、その個人はシステムの信頼性、データパス、代替説明に異議を唱えることができなければならない。機関がすべての技術的知識を管理し、出力を推定上真実として扱う場合、その異議申し立ては意味をなさない。
Crown Prosecution Service の開示に関する公開ページは一般的な情報源であり、Horizon 固有の調査結果ではない。これは、刑事手続きが起訴の根拠を弱めるか、弁護に役立つ可能性のある資料の開示に依存しているため、関連性がある。ソフトウェア証拠のケースでは、欠陥ログ、サポートチケット、既知のバグ、リモートアクセス記録、監査の限界、専門家の不確実性が開示資料となる可能性がある。それらの記録が特定され共有されなければ、被告人は証拠をテストできない。
The Law Society のBates v Post Officeに関する解説は、訴訟がなぜ画期的なものになったのかを枠付けるのに役立つ。しかし、より深いポイントは一つのケースを超える。デジタルシステムは現在、給付金、銀行、雇用、税務、医療、小売、警察、プラットフォームガバナンスにおいて証拠を生成する。Horizon の教訓は、システム証拠はデジタルであるという理由だけで中立的に扱われるべきではないということである。
敵対的な可視性にはいくつかの管理が必要である。第一に、既知のエラーモードを示すのに十分完全な欠陥登録。第二に、人間、自動化、リモートのアクションを識別する監査証跡。第三に、自信だけでなく限界を述べる専門家証拠。第四に、訴訟前のシステムログの保存。第五に、出力から利益を得る同じ機関が証拠を管理する場合の独立したレビュー。第六に、個人に静かに転嫁しない証明責任のルール。
コスト移転の枠組みは、利害を明確にするのに役立つ。支店の不足額が現実でオペレーターに帰属する場合、機関は請求権を持つかもしれない。不足額がシステムの欠陥、リモート修正、同期エラー、または説明不能な会計プロセスによって引き起こされた場合、機関はコストを転嫁すべきではない。証拠基準がどの道を取るかを決定する。
Horizon は、制度的な自信が証拠の謙虚さを上回ったときに何が起こるかを示している。システムは広く運用可能でありながら、特定のケースで争われる出力を生み出すことができる。サプライヤーは欠陥を修正し、それでも過去の出力を疑問のままにしておくことができる。裁判所は専門家証拠を受け入れ、以前の仮定が安全ではなかったと判断することができる。ソフトウェア証拠には、生活が損なわれる前にそれらの不確実性のためのチャネルが必要である。
補償は説明責任の遅れの証拠である
補償制度は、スキャンダル後の別の行政段階として扱われることがある。Horizon のケースでは、補償は説明責任の証拠の一部である。規模、複雑さ、遅延、法的費用、申立人の負担は、機関が長年にわたってシステムの出力を権威あるものとして扱った後、コスト移転を修復することがどれほど難しいかを明らかにする。
GOV.UK の現在のPost Office Horizon の財政的救済と法的費用に関する2026年のデータは、補償を生きた公的記録にしている。House of Lords Library の補償の進捗状況に関するブリーフィングは、制度と継続する政策状況を要約している。National Audit Office の政府補償制度から学んだ教訓に関するブリーフィングは、補償の管理自体が遅く、複雑で、信頼されていない場合、害を再生産する可能性があるため、関連性がある。
遅延した救済は、別の形のコスト移転である。誤って告発されたり圧力をかけられたりした人々は、破産の結果、法的費用、健康被害、家族の喪失、評判の汚名、失われたビジネスチャンスを抱えながら、財政的修復を何年も待つ可能性がある。補償はそれらの損失を完全に回復することはできないが、遅延はギャップを悪化させる。機関が修復に時間をかければかけるほど、個人は機関の失敗に資金を提供し続ける。
The Guardian の2026年の補償制度の期限に関する報道は、救済圧力が依然として現在の問題であることを示している。その現在性が重要である。Horizon は単なる歴史的な技術的失敗ではない。2026年現在、補償、説明責任、置き換え、制度的学習は依然として公的記録の一部である。
したがって、補償制度は申立人の使いやすさで判断されるべきである。資格ルールは明確か?証拠の負担は公正か?中間支払いは利用可能か?法的費用はカバーされているか?トラウマを負った申立人はサポートされているか?死亡した申立人の家族は対応されているか?決定はタイムリーか?上訴はアクセス可能か?統計は公開されているか?制度設計者は申立人から学んでいるか?これらの質問は管理的なものではない。それらは、州と機関が被害者へのコスト移転を止めるかどうかを決定する。
防止の教訓はさらに強い。救済がこれほど難しいのであれば、元のコスト移転の前の証拠基準はより高くあるべきだった。誤った告発を防ぐことは、誤った害の後に補償するよりもはるかに安価で公正である。
公的監視は現在のままでなければならなかった
Horizon の公的記録は進化し続けている。英国議会の Business and Trade Committee は、2026年の口頭証拠セッションを Horizon の正義と説明責任に関連してリストアップした。議会の2024年のサブポストマスターの正義に関する解説は、スキャンダルがどのように国家的な制度的関心事になったかを示している。公的監視が重要なのは、複雑な説明責任システムが注意が薄れた後に漂流する可能性があるからである。
現在の監視は、非難だけでなく防止に焦点を当てるべきである。別のシステムが、適切な異議申し立てなしに個人の負債や刑事上の疑念を生み出すのを何が止めるのか?サプライヤーはどのように欠陥を開示するのか?公的機関はどのように独立した技術的専門知識を維持するのか?検察官はどのように独自のソフトウェア証拠を扱うのか?補償制度はどのように申立人の再トラウマ化を避けるのか?置き換えシステムはどのように同じ証拠の仮定を受け継ぐことを避けるのか?
Computer Weekly の2025年の、調査報告書とHorizon の人的影響への Fujitsu のリーダーシップの反応に関する報道は、制度的対応をめぐる継続的な説明責任の緊張を捉えている。二次的な報告は調査結果に取って代わるべきではないが、説明責任が公式文書だけでなく、組織がそれらの文書をどのように内面化するかにも依存することを示すのに役立つ。
公的監視は政府の所有権もカバーしなければならない。Post Office の立場と公共政策の役割は、これが単なる私的なサプライヤーと顧客の紛争ではなかったことを意味する。政府には監督義務、資金提供義務、補償義務、制度的信頼性がかかっていた。公共サービスのネットワークが独自の証拠システムに依存する場合、政府はそれらを理解し異議を唱えることができることを確実にしなければならない。技術的運用を外部委託することは、公的説明責任を外部委託することを意味してはならない。
同じルールは Horizon を超えて適用される。福祉システム、税システム、移民システム、医療システム、裁判所システム、規制市場はますますソフトウェア出力に依存している。それらの出力が金銭、地位、自由、評判を動かす場合、公的機関は害が発生する前に技術的リテラシーと開示ルールを必要とする。
リモートアクセスは第一級の証拠問題であるべきだった
リモートアクセスは、Horizon の記録の中で最も重要な技術的概念の一つである。なぜなら、誰が支店データを変更、修正、または影響を与えることができたか、そして支店のオペレーターが合理的に何を知ることができたかに影響するからである。中央のアクターが記録にアクセスしたり変更したりできる場合、証拠のストーリーは単に「支店システムが不足額を記録した」ではない。誰がデータに触れることができたか、いつ、どのような管理下で、どのような監査証跡があったかを含まなければならない。
公式の Post Office Horizon IT 調査のウェブサイトは、公衆に長い証拠記録へのルートを提供するため価値がある。Bates 判決は、ここで使用されるリモートアクセスとバグ/エラー/欠陥分析の最も直接的な情報源であるが、調査記録は、技術的能力がガバナンス、文化、法的手続き、補償とともに考慮されなければならない理由を示している。
リモートアクセスは自動的に不正を意味するものではない。多くのシステムは、障害を修正し、サービスを維持し、ユーザーを支援するためにサポートアクセスを必要とする。説明責任の問題は、リモートアクセスが存在するが、否定され、誤解され、開示が不十分で、ログが弱く、またはユーザーに対する告発に関連しないと扱われる場合に現れる。会計紛争において、リモート変更の可能性は脇の問題ではない。それは負担、証拠、公正さを変える可能性のある代替説明である。
防止ルールは明確であるべきである。機関がシステムの出力に依存してユーザーを告発する場合、リモートアクセスが関連データに影響を与える可能性があるかどうかを開示しなければならない。リモートアクションを示すログを保存しなければならない。誰がアクセス権を持っていたか、どの管理がそれを統治していたか、関連期間中にリモートアクションが発生したかどうかを説明しなければならない。ログが不完全な場合、不確実性は機関の自信に対してカウントされるべきであり、告発された個人に対してではない。
このルールは、分散型の公共サービスシステムにおいて特に重要である。支店のオペレーター、ローカルエージェント、フランチャイジー、請負業者、中小企業は、しばしば中央プラットフォームの端で運用する。中央機関は技術的権力を持つ。ローカルオペレーターは公に向き合う責任を持つ。記録が一致しない場合、中央機関は、中央システムを異議申し立てに開放することなく、端のオペレーターが不一致を引き起こしたと仮定することを許されるべきではない。
したがって、リモートアクセスの透明性はシステム設計に組み込まれるべきである。ユーザーは、適切な場合にサポートアクションの通知またはログを受け取るべきである。監査証跡は改ざん耐性があるべきである。専門家証人はリモート機能を理解し開示すべきである。契約はサポートアクセスが証拠にどのように影響するかを述べるべきである。裁判所と規制当局は、システム出力を決定的なものとして受け入れる前にそれについて尋ねるべきである。
専門家証拠には結論だけでなく限界も含まれなければならない
Horizon は、ソフトウェアシステムに関する専門家証拠が限界を含まなければならない理由も示している。専門家はシステムが一般的に機能したと言うことができる。その声明は真実かもしれないが、特定の不足額が特定の人物によって引き起こされたことを証明しない。ソフトウェアシステムは一般的に信頼性がありながら、特定の条件で失敗する可能性がある。何百万ものトランザクションを処理しながら、ある被告人にとって非常に重要なバグを生み出す可能性がある。
したがって、専門家証拠は告発に固有のものであるべきである。どの支店?どの日付?どのソフトウェアバージョン?どの欠陥履歴?どのサポートチケット?どのリモートアクション?どの調整プロセス?どのデータ移行?どの既知のバグ?どの監査証跡?どの代替説明?信頼性の広範な主張は、ケース固有の分析に取って代わることはできない。
UK Supreme Court の2024年の関連する Post Office 補償/法的文脈における判決は、Horizon の技術的判決ではなく、それに拡張されるべきではない。ここにあるのは、法的余波が複数の手続きルートにわたって続いたことを思い出させるためだけである。より重要な原則は一般的である。法制度には、テストするのに十分に正確な技術的証拠が必要である。
専門家はまた、日常言語で不確実性を開示すべきである。欠陥が不一致を引き起こす可能性がある場合は、そう言う。ログが欠落しているためリモートアクションを排除できない場合は、そう言う。システムのアーキテクチャが推論できることに限界を生み出す場合は、そう言う。裁判所と告発された人々は、後に崩壊する過信よりも不確実性をうまく扱うことができる。
証言を行うサプライヤー従業員は特定のリスクに直面する。彼らはシステムを深く知っているかもしれないが、雇用主には商業的、評判的、または契約上の利害があるかもしれない。それは彼らの証言を偽りにするものではない。それは、裁判所と機関が独立性、利害の衝突の開示、完全な欠陥記録へのアクセス、技術的分析と制度的擁護の明確な分離を要求するべきであることを意味する。
防止管理は、ソフトウェア生成の告発のための専門家証拠チェックリストである。一般的な信頼性、関連する欠陥履歴、リモートアクセス機能、データ系統の証明、監査ログの完全性、バージョン固有の動作、サポートチケットの文脈、残存する不確実性。チェックリストを完了できない場合、機関はソフトウェア出力を個人に対する決定的な証拠として扱うべきではない。
置き換えは証拠の負債を消さない
Horizon を置き換えたり、今後の調達から Fujitsu を排除したりすることは必要かもしれないが、置き換えは証拠の負債を消さない。古いシステムの下で人々は害を受けた。有罪判決、返済、破産、失われた事業、家族のトラウマ、評判の損害は、新しいシステムがより良くなると言うことで修復することはできない。古い証拠記録は依然として監査、説明、補償されなければならない。
置き換えは、時期尚早の閉鎖のリスクさえ生み出す可能性がある。組織は、変革、近代化、新しいサプライヤー、将来の回復力について話すことを好むかもしれない。それらのトピックは建設的に感じられる。被害者と申立人は依然として救済を待っているかもしれない。害を生み出したシステムは廃止されるかもしれないが、結果は生き続ける。説明責任は両方のタイムラインを視野に入れなければならない。将来のシステム置き換えと過去の害の修復である。
サプライヤーの移行には知識の保存が含まれるべきである。欠陥履歴、サポートチケット、専門家報告書、データ辞書、トランザクションログ、リモートアクセス記録、監査資料は、置き換え中に消えるべきではない。将来の申立人や調査者が Horizon の動作を理解する必要がある場合、それらの記録は利用可能でなければならない。廃止されたシステムでも証拠となり得る。
置き換えはまた、新しいシステムがコスト移転のルールを変更するかどうかを問うべきである。支店のオペレーターはより明確な監査ログを受け取るか?リモートサポートアクションは可視化されるか?不一致の異議申し立てに独立したルートがあるか?欠陥通知は影響を受けるユーザーに開示されるか?起訴や民事回収は技術的異議申し立てなしにシステム出力に依存することがあるか?新しい証拠ルールのない新しいインターフェースでは不十分である。
公共調達はこれらの教訓を組み込むべきである。個人に対する証拠を生成するシステムに入札するサプライヤーは、欠陥開示メカニズム、監査証跡、ユーザー可視のサポートログ、専門家証拠プロトコル、独立したレビュー権、データ保存コミットメントを提供することを要求されるべきである。調達テストは、システムが機能するかどうかだけを問うべきではなく、システムが公正に異議申し立て可能かどうかを問うべきである。
したがって、Horizon の置き換えの物語は、運用だけでなく防止の一部である。異議申し立て権を組み込まずに新しいシステムを購入する公的機関は、あまりにも少なく学んだことになる。
申立人の負担は制度的害の一部である
救済プロセスは、スキャンダルが構造的にすでに証明したこと、すなわち Horizon への制度的依存が深刻な不正義を引き起こしたことを、申立人に再び証明させるべきではない。個々の請求は常に証拠を必要とするが、その証拠負担の設計は重要である。申立人が、機関が保存すべきだった文書で何十年も前の損失を再構築することを強いられる場合、コストは再び害を受けた人に転嫁される。
補償制度は、トラウマに配慮した設計から始めるべきである。一部の申立人は、Post Office、政府、弁護士、またはサプライヤーを信頼しないかもしれない。なぜなら、それらの機関が以前に彼らを失敗させたからである。一部の申立人は、事業が崩壊し、家族が移動し、健康が悪化し、年月が経過したため記録を欠くかもしれない。一部の申立人は死亡しており、家族がプロセスをナビゲートすることになる。制度は、機関がすでに広範な失敗の文脈を知っている場合、摩擦を減らすべきである。
管理的遅延は中立ではない。遅延の各月は、継続的な財政的負担、未解決の遺産、法的な不確実性、ストレス、公的な不満を意味する。したがって、救済統計は、支払総額だけでなく、待機時間、係属中のケース、遅延の理由、上訴結果、申立人サポート、法的費用負担を報告すべきである。透明性は遅延を管理可能な事実に変える。
補償制度に関する NAO の教訓は、救済が提供システムであるため重要である。設計が悪い制度は、修復を意図しながら制度的な不均衡を再現する可能性がある。複雑なフォーム、狭い証拠ルール、一貫性のないオファー、遅いコミュニケーションは二次的な害となる可能性がある。起訴前に必要とされたのと同じ証拠の謙虚さが補償に現れるべきである。
Fujitsu の説明責任は、政府と Post Office が制度を管理する場合でも、申立人の負担と交差する。サプライヤーの証拠が元のコスト移転に貢献した場合、サプライヤーの協力は今、申立人の負担を軽減するのに役立つべきである。技術記録、欠陥履歴、システムの説明は、関連する場合、救済のために利用可能にされるべきである。申立人は、サプライヤーが構築したシステムを再発見するべきではない。
道徳的テストは、救済が負担の方向を逆転させるかどうかである。スキャンダルの間、個人は制度的確信を負わされた。補償の間、機関は修復の負担を負うべきである。それ以下では、コスト移転の論理はそのまま残る。
防止ルールは Post Office を超えて適用されるべきである
Horizon の教訓は、一般的な制度的ルールとして書かれるべきである。自動化、半自動化、または独自のシステム出力は、影響を受ける個人がシステムに意味のある異議を申し立てることができない限り、負債、懲戒、起訴、排除、または深刻な評判上の害を課すために使用されるべきではない。そのルールは、システム証拠が人間の結果を支配する公共行政、規制サービス、民間プラットフォームに属する。
意味のある異議申し立てには最低限の要素がある。個人は使用されたデータを知るべきである。システムのバージョンと関連ルールを知るべきである。ケースに影響を与える可能性のある欠陥情報にアクセスできるべきである。人間やリモートシステムが記録を変更できるかどうかを知らされるべきである。ログや独立した技術的レビューを取得できるべきである。システムにアクセスせずに隠れたシステムが間違っていることを証明する必要はないべきである。
この原則は反技術的ではない。信頼できるシステムは人々を保護し、詐欺を検出し、エラーを減らし、サービスを向上させることができる。重要なのは、システムが証拠になるときに制度的権力が増大することである。その権力には手続き上の保護手段が必要である。Horizon は、技術が使用されたからではなく、技術が証拠が正当化するよりも権威あるものとして扱われ、人々が証明ループの外に置かれたために失敗した。
したがって、取締役会は、高いリスクのあるシステムに対して単純な質問をするべきである。人はこの出力に公正に異議を申し立てることができるか?答えがノーなら、システムは高リスクのコスト移転に使用されるべきではない。答えがイエスなら、取締役会は証拠を求めるべきである。監査証跡、欠陥開示、上訴経路、独立したレビュー、ユーザー通知、保存ルール。
サプライヤーは、信頼できる市場を望むならこのルールを歓迎するべきである。公正に異議を申し立てることができるシステムは、不透明性によって守られたものよりも耐久性がある。異議申し立て権は欠陥を早期に明らかにし、壊滅的な訴訟を減らし、顧客がサプライヤーを隠れた敵対者として扱う可能性を低くする。信頼できるソフトウェアとは、誰も疑問を呈することのできないソフトウェアではない。疑問を生き残るソフトウェアである。
より広範な公的な教訓は、デジタル証拠が日常的になりつつあるということである。その日常性は、Horizon をますます重要にする。次のコスト移転スキャンダルは、給付金ソフトウェア、税分析、給与自動化、予測警察活動、病院請求、プラットフォームモデレーション、またはエネルギーメータリングから生じる可能性がある。防止ルールは、次のグループの個人がシステムは正しいに違いないと言われる前に整備されるべきである。
監査証跡は告発された人のために設計されるべきである
多くの監査システムは、管理者、サプライヤー、または内部保証チームのために設計されている。Horizon は、高リスクの監査証跡が出力の影響を受ける人のためにも設計されるべきである理由を示している。システムが支店に不足があると言う場合、支店のオペレーターは、取引パス、修正パス、サポートパス、例外パスの十分な部分を見て、告発を理解できるべきである。機関のみが解釈できる監査証跡は弱い保護である。
個人向けの監査は、すべての機密システムの詳細を公開することを意味しない。それは、影響を受ける個人に一貫した記録を与えることを意味する。問題の取引、タイムスタンプ、調整手順、中央で開始された変更、支店または期間に影響を与える既知の問題、関連する欠陥、独立したレビューを求めるルート。記録はエクスポート可能で耐久性があるべきである。ローカルマネージャーの裁量に依存すべきではない。
監査証跡は、欠落が重要な場合に欠落も示すべきである。リモートアクセスが発生しなかった場合、システムはそれを示せるべきである。リモートアクセスが発生したが、争われているデータに影響を与えなかった場合、システムは境界を示すべきである。ログが不完全な場合、記録はそう言うべきである。沈黙は自動的に個人に対して解釈されるべきではない。
設計ルールは、監査は結果に従うべきであるということである。可能性のある結果が深刻であればあるほど、監査証跡はより透明で独立してレビュー可能でなければならない。軽微な内部調整例外にはあるレベルの証拠が必要かもしれない。個人に何千ポンドもの返済、生計の喪失、または刑事上の疑念を要求するには、はるかに多くの証拠が必要である。
このルールはまた、サプライヤーのインセンティブを改善する。監査証跡が告発された人々に使用可能でなければならない場合、サプライヤーは自分自身を説明するシステムを構築しなければならない。それはコストを追加するかもしれないが、はるかに大きな社会的コストを防ぐ。公正な監査証跡を生成できないシステムは、高リスクの個人責任を課すために使用されるべきではない。
民事回収と起訴は安全でない仮定を共有すべきではない
Horizon はまた、民事回収と起訴が同じ未検証の仮定を通じて互いに強化し合うことを警告する。システム出力が民事要求で信頼できると扱われる場合、その自信は懲戒処分や刑事上の疑念に移行する可能性がある。起訴がシステム記録を権威あるものとして扱う場合、その姿勢は民事回収を強化する可能性がある。同じ弱い技術的前提が複数の法的経路を横断する可能性がある。
防止管理は、エスカレーション前に独立した技術的レビューを要求することである。争われている不足額は、会計照会から債務要求、起訴へと進むべきではない。システムの欠陥、リモートアクション、サポート介入、または調整エラーがもっともらしい説明であるかどうかを問わずに。各エスカレーションは、前回よりも強い証拠基盤を必要とするべきである。
民事回収には公正さのチェックも含まれるべきである。オペレーターは不足額に異議を唱えるために必要な記録にアクセスできたか?オペレーターは既知の欠陥について知らされていたか?代替説明が調査されたか?中央で開始された修正がレビューされたか?要求された金額は、システムの自信ではなく、検証された損失に基づいていたか?これらのチェックは、訴訟が始まる前ではなく、圧力がかけられる前に行われるべきである。
起訴はさらに基準を引き上げる。自由、評判、犯罪歴がかかっている。開示は積極的でなければならない。専門家証拠は慎重でなければならない。事件を起こすか支援する機関は、独自の複雑さを盾として使うことを許されるべきではない。システムが開示とテストには複雑すぎる場合、決定的な刑事証拠として使用するには複雑すぎる。
同じ考えは、内部懲戒や契約解除にも適用される。サブポストマスターや請負業者は、有罪判決がなくても、機関が関係を終了し、給与を差し控え、信頼性の低いシステムデータに基づく疑念を公表すれば、破滅する可能性がある。高リスクの行政決定には、独自の技術的異議申し立てプロセスが必要である。
Horizon が壊滅的になったのは、異なる説明責任チャネルが同じ自信を繰り返したからでもある。将来のシステムはその逆を行うべきである。各エスカレーションは、より強い監視で技術的質問を再開するべきである。
証拠の管理はリーダーシップの変更を生き残るべきである
長期にわたるスキャンダルは、経営幹部、大臣、サプライヤーマネージャー、弁護士、IT チームを長生きする。したがって、証拠管理はリーダーシップの変更を生き残らなければならない。欠陥記録、サポートチケット、監査ログ、取締役会文書、専門家報告書、申立人との通信は、法的かつ倫理的な保存計画の下で保存され、部門の習慣に任せられるべきではない。
これは、遅れた説明責任がしばしば古い記録に依存するため重要である。申立人は何年も後に証拠を必要とするかもしれない。裁判所は有罪判決を再検討するかもしれない。調査は誰がいつ何を知っていたかを尋ねるかもしれない。置き換えプログラムは、どの欠陥がユーザーに害を与えたかを知る必要があるかもしれない。記録が消えれば、遅延は再び証拠を管理した機関に利益をもたらす。
サプライヤー契約には、契約終了後の証拠義務を含めるべきである。サプライヤーが置き換えられた場合でも、請求、調査、法的レビューに関連する記録を保存し提供するべきである。公的機関は、商業関係が終了したために証拠へのアクセスを失うべきではない。また、サプライヤーは契約が移行したからといって、歴史的な欠陥知識を無関係として扱うべきではない。
証拠管理にはメタデータも必要である。誰がいつ記録を作成したか、どのシステムバージョンに関するものか、どの支店または申立人に影響するか、レビューされたかどうか。書類の山は、使用可能な証拠と同じではない。Horizon によって害を受けた人々は、内部関係者のみが解読できる制度的アーカイブではなく、使用可能な証拠を必要としていた。
それが、防止と救済が記録設計で出会う理由である。欠陥を適切に記録するシステムは、安全でない告発を防ぐことができる。防止が失敗した場合、同じ記録がより迅速な補償をサポートできる。貧弱な記録は二重に失敗する。最初に害が発生したとき、そして修復が遅れたときである。
説明責任は次のシステムに設計されるべきである
Fujitsu の最終的な教訓は、公の怒りが戻った後に説明責任を置き換えシステムに後付けすることはできないということである。異議申し立て権、監査の可視性、欠陥開示、リモートアクセスログ、専門家証拠基準、補償証拠保存は、最初から設計要件であるべきである。古い証明の非対称性を繰り返す新しいプラットフォームは、コスト移転リスクを維持しながらインターフェースを近代化することになる。
説明責任テストは救済前の防止である
Horizon の後の説明責任の問いは、どれだけの救済が支払われるか、どの幹部が謝罪するかだけではない。機関が今、防止ルールを持っているかどうかである。システムの信頼性、欠陥、アクセスパス、監査の限界が独立して異議申し立て可能でない限り、デジタルシステムを使用して個人にコスト、疑念、法的負担を移転しない。
公的記録は責任を Fujitsu だけに減らさない。Post Office、政府、弁護士、監査人、検察官、補償管理者はすべて役割を果たしてきたか、果たしている。Fujitsu の役割は、サプライヤーがシステム証拠が安全かどうかを決定する技術的知識を保持できるため、依然として重要である。その知識が使用可能にされない場合、システムの外側の人々がリスクを負う。
Fujitsu および他のサプライヤーにとって、教訓は、証拠システムが個人に害を及ぼす可能性がある場合、それらを公益システムとして扱うことである。欠陥記録、監査証跡、リモートアクセスログ、専門家声明、不確実性の言語は、製品の安全記録の一部として管理されるべきである。告発に使用されるシステムは、通常のバックオフィスツールではない。
公的機関にとって、教訓は、独立した技術的異議申し立てをプロセスに組み込むことである。独自のシステムを異議申し立て不可能な証人にしない。デジタル出力が中立であると仮定しない。補償設計が証明負担を既に害を受けた人々に押し戻さないようにする。テレビドラマや長年の訴訟を待ってシステムの欠陥を可視化しない。
自動化または半自動化システムの影響を受ける個人にとって、教訓は厳しいが重要である。ログ、欠陥履歴、アクセス記録、代替説明、証明責任のルールを要求する。システム出力は、テスト可能な場合にのみ証拠となる。
Horizon は、コスト移転スキャンダルとして記憶されるべきである。なぜなら、それが技術的失敗をこれほど破壊的にしたからである。ソフトウェアの不確実性が個人の負債、刑事上の疑念、遅延した修復となった。説明責任のある未来は、単により良いソフトウェアではない。それは、機関が人に支払わせる前にシステムを証明しなければならないというルールである。

