
Полная версия
Physical AI: От нейросетей к гуманоидным роботам
5. Запись в CMDB cell note: U0150 result.
Чеклист (не общий шаблон)
— [ ] Карта ограничений содержит пункт про карта ограничений
— [ ] Коды U0150_SPARE_STOCKOUT, U0150_PERCEPTION_GLARE в таксономии релиза
— [ ] Дашборд смены показывает p95_latency_ms и near_miss
— [ ] Тест отказа U0150 в FAT/SAT
— [ ] Запрет принимать демо без этого теста
Что не делать
— Копировать конфиг соседней главы без смены hash.
— Чистить teleop, чтобы поднять success в отчёте по «18. Экологический след».
— Глушить мониторы age/latency «на время пилота».
— Подменять пакет U0150 роликом demo-day.
Короткий вывод
«18. Экологический след» закрывается, когда фасет карта ограничений измерим, коды abort назначены и canary умеет остановиться. Юнит U0150 — самостоятельный evidence pack, не клон соседнего.
19. Практический кодекс ответственного внедрения
Кодекс без чеклиста — плакат. Ниже — рабочий минимум, который можно повесить на kickoff пилота Physical AI и проверять на stage-gates.
До закупки
Intended use и out-of-scope. Safety/ML разрез. Offline на hot path. Data rights и export. Dual-use и export screening. Референс на класс задач. Дисквалификаторы тендера.
До canary
Карта ограничений сайта. Словарь метрик (success, teleop, near miss, age). Журнал вмешательств. Runbook смены и обучение. Полнота эпизода. RACI отказа. Страховой/ответственностный контур. Запрет mute safety.
Во время пилота
Canary пороги. Еженедельный разбор на одну страницу. Change control среды. Purpose-теги данных. Нет скрытого teleop. Стоп при success↑+teleop↑. Обновление карты после near miss.
Перед масштабом
FAT/SAT воспроизводимы. Сервис и spare lead time. CMDB. Второй сайт — через процедуру, не через copy conf. Regulatory map обновлён. Exit из RaaS понятен.
Запреты
Демо как приёмка ночной смены. OTA без дежурства. Штрафы пилота как у серии. Биометрия без threat model. Облако на critical path. Прятать инциденты ради KPI.
Практика
Каждый пункт — владелец и артефакт. Раз в месяц audit кодекса на одной ячейке. Нарушение пункта = открытый риск в реестре спонсора, не «обсудим позже».
Фокус этой главы (U0151)
Разбор «19. Практический кодекс ответственного внедрения» держится на фасете постмортем пакет. Соседние кейсы могут звучать похоже по складу, но здесь другие abort-коды, другие пороги и другой пакет evidence. Не переносите чеклист один в один.
Симптом на полу
Смена видит деградацию, которую легко списать на «модель». В юните 0151 первичная гипотеза — постмортем пакет. Проверка: сравнить incomplete_ep и support_h_cell до/после изменения среды при фиксированном config hash.
Abort-коды и RACI
— U0151_FORCE_MUTE — owner OT, secondary ML
— U0151_WMS_DUP_CMD — owner integration, secondary vendor field
— U0151_PRIVACY_RAW — owner safety/compliance
Эскалация: код → runbook шаг → canary halt при пороге.
Метрики (только для этой главы)
— incomplete_ep — доля эпизодов без обязательных полей; порог-кандидатоперации: 44 (уточняется на FAT ячейки U0151).
— support_h_cell — часы поддержки / ячейка / неделя; порог-кандидатоперации: 35 (уточняется на FAT ячейки U0151).
— near_miss — near miss / 1000 циклов; порог-кандидатоперации: 40 (уточняется на FAT ячейки U0151).
— teleop_share — доля циклов с teleop; порог-кандидатоперации: 13 (уточняется на FAT ячейки U0151).
Протокол проверки (уникальный)
1. Зафиксировать config hash H0151 и версию карты ограничений.
2. Прогнать отказный сценарий по фасету «постмортем пакет» на canary не менее двух смен.
3. Снять пакет: state, keyframes, incomplete_ep, near_miss, teleop_flag.
4. Если support_h_cell хуже порога — rollback тем же пайплайном, что выкат.
5. Запись в CMDB cell note: U0151 result.
Чеклист (не общий шаблон)
— [ ] Карта ограничений содержит пункт про постмортем пакет
— [ ] Коды U0151_FORCE_MUTE, U0151_WMS_DUP_CMD в таксономии релиза
— [ ] Дашборд смены показывает incomplete_ep и support_h_cell
— [ ] Тест отказа U0151 в FAT/SAT
— [ ] Запрет принимать демо без этого теста
Что не делать
— Копировать конфиг соседней главы без смены hash.
— Чистить teleop, чтобы поднять success в отчёте по «19. Практический кодекс ответственного внедрения».
— Глушить мониторы age/latency «на время пилота».
— Подменять пакет U0151 роликом demo-day.
Короткий вывод
«19. Практический кодекс ответственного внедрения» закрывается, когда фасет постмортем пакет измерим, коды abort назначены и canary умеет остановиться. Юнит U0151 — самостоятельный evidence pack, не клон соседнего.
5. Reference architecture робота
Reference architecture Physical AI нужна, чтобы спорить о стыках, а не о слайдах. Ниже — рабочий каркас: сенсоры → восприятие и оценка состояния → планирование/политика → контроль и актуаторы → safety supervisor → логирование и телеметрия → человеческий контур (UI/teleop) → интеграция сайта (WMS/MES/OT).
Слои и частоты
Hot path: контроль усилия/траектории, safety, часть perception — жёсткий latency budget, обычно on-edge, без WAN. Warm path: пересчёт плана, выбор skill, обновление локальной карты. Cold path: обучение, аналитика флота, QC датасетов. Смешение путей — главная болезнь «облачного робота».
Шины и контракты
IDL между слоями: явные типы, версии, clock sync, backpressure. Без контрактов каждый разработчик тащит свой JSON «на время». Версия IDL входит в config hash релиза.
Safety supervisor
Независимый канал: стопы, зоны, ограничение скорости/усилия, watchdog heartbeat ML и контроллера. Supervisor имеет право оборвать best-effort политику. Тесты supervisor не заменяют тестами accuracy хвата.
Состояние и память
Оценка состояния: поза, объекты, uncertainty, age сенсоров. Политика должна видеть age; игнорировать age — типичный путь к уверенной ошибке. Карта ограничений — неотъемлемая часть состояния сайта, не wiki-страница.
Человеческий контур
Teleop/supervised UI с индикацией задержки, режима, reason code. Журнал вмешательств. Эскалации. Человек — слой архитектуры, не авария процесса.
Наблюдаемость
Эпизод: state + keyframes + config hash + versions + safety events. Без этого нет сервиса, нет ответственности, нет обучения. Хранение и privacy — часть архитектуры.
Вариации
Манипулятор в ячейке, мобильная база, гуманоид — разные актуаторы, тот же каркас слоёв. Не копируйте блоки ради моды: если нет мобильности, не тащите тяжёлую навигацию «на вырост» в critical path.
Практика
Один рисунок слоёв + таблица latency/ownership. Любая новая фича указывает слой и путь (hot/warm/cold). Нет места на схеме — фича не в релизе.
Фокус этой главы (U0152)
Разбор «5. Reference architecture робота» держится на фасете canary halt. Соседние кейсы могут звучать похоже по складу, но здесь другие abort-коды, другие пороги и другой пакет evidence. Не переносите чеклист один в один.
Симптом на полу
Смена видит деградацию, которую легко списать на «модель». В юните 0152 первичная гипотеза — canary halt. Проверка: сравнить p95_latency_ms и success_night до/после изменения среды при фиксированном config hash.
Abort-коды и RACI
— U0152_PERCEPTION_GLARE — owner OT, secondary ML
— U0152_TF_DRIFT — owner integration, secondary vendor field
— U0152_TELEOP_HIDDEN — owner safety/compliance
Эскалация: код → runbook шаг → canary halt при пороге.
Метрики (только для этой главы)
— p95_latency_ms — p95 hot path; порог-кандидатоперации: 13 (уточняется на FAT ячейки U0152).
— success_night — доля успешных циклов ночью; порог-кандидатоперации: 21 (уточняется на FAT ячейки U0152).
— near_miss — near miss / 1000 циклов; порог-кандидатоперации: 13 (уточняется на FAT ячейки U0152).
— mtt_truth_min — минуты до полного пакета логов; порог-кандидатоперации: 21 (уточняется на FAT ячейки U0152).
Протокол проверки (уникальный)
1. Зафиксировать config hash H0152 и версию карты ограничений.
2. Прогнать отказный сценарий по фасету «canary halt» на canary не менее двух смен.
3. Снять пакет: state, keyframes, p95_latency_ms, near_miss, teleop_flag.
4. Если success_night хуже порога — rollback тем же пайплайном, что выкат.
5. Запись в CMDB cell note: U0152 result.
Чеклист (не общий шаблон)
— [ ] Карта ограничений содержит пункт про canary halt
— [ ] Коды U0152_PERCEPTION_GLARE, U0152_TF_DRIFT в таксономии релиза
— [ ] Дашборд смены показывает p95_latency_ms и success_night
— [ ] Тест отказа U0152 в FAT/SAT
— [ ] Запрет принимать демо без этого теста
Что не делать
— Копировать конфиг соседней главы без смены hash.
— Чистить teleop, чтобы поднять success в отчёте по «5. Reference architecture робота».
— Глушить мониторы age/latency «на время пилота».
— Подменять пакет U0152 роликом demo-day.
Короткий вывод
«5. Reference architecture робота» закрывается, когда фасет canary halt измерим, коды abort назначены и canary умеет остановиться. Юнит U0152 — самостоятельный evidence pack, не клон соседнего.
6. Формулировка задачи и acceptance criteria
Провал пилотов Physical AI чаще начинается не с модели, а с формулировки: «сделать робота умнее на приёмке» вместо «за N смен закрыть класс SKU A–C с success ≥ X, teleop ≤ Y, near miss ≤ Z при карте ограничений v1». Acceptance criteria — это договор между OT, product и ML о наблюдаемой реальности на полу.
Из проблемы линии в scope
Соберите: какая операция, какой такт, какие отказы людей сейчас, где травмоопасно/дорого, какие SKU in/out, день/ночь, соседство с людьми. Зафиксируйте out-of-scope списком на стене ячейки. Всё, что «потом добавим», не входит в приёмку.
Метрики приёмки
Минимум: success на цикле в определении заказчика; cycle time p50/p95; teleop share с журналом причин; near miss и safety events; полнота эпизодов; age критичных сенсоров. Accuracy бенчмарка вендора — справочно, не gate. Gate без телеметрии = театр.
Уровни автономии по неделям
Неделя 1–2: shadow или жёстко supervised. Затем canary на узком SKU. Расширение только после порогов. Не пишите в договор «полная автономия к демо-дню».
Change control
Acceptance заморожен к версии карты ограничений и списку SKU. Сдвиг стеллажа или новое освещение открывает change ticket и может сбросить часы приёмки. Иначе спорят о цифрах с разных планет.
Практика
Один документ: scope, метрики, пороги, длительность, стоп-критерии, владельцы подписей. Без него не стартуйте сборку данных.
Фокус этой главы (U0153)
Разбор «6. Формулировка задачи и acceptance criteria» держится на фасете badge+PIN threat model. Соседние кейсы могут звучать похоже по складу, но здесь другие abort-коды, другие пороги и другой пакет evidence. Не переносите чеклист один в один.
Симптом на полу
Смена видит деградацию, которую легко списать на «модель». В юните 0153 первичная гипотеза — badge+PIN threat model. Проверка: сравнить incomplete_ep и support_h_cell до/после изменения среды при фиксированном config hash.
Abort-коды и RACI
— U0153_WMS_DUP_CMD — owner OT, secondary ML
— U0153_PRIVACY_RAW — owner integration, secondary vendor field
— U0153_SPARE_STOCKOUT — owner safety/compliance
Эскалация: код → runbook шаг → canary halt при пороге.
Метрики (только для этой главы)
— incomplete_ep — доля эпизодов без обязательных полей; порог-кандидатоперации: 31 (уточняется на FAT ячейки U0153).
— support_h_cell — часы поддержки / ячейка / неделя; порог-кандидатоперации: 24 (уточняется на FAT ячейки U0153).
— p95_latency_ms — p95 hot path; порог-кандидатоперации: 24 (уточняется на FAT ячейки U0153).
— near_miss — near miss / 1000 циклов; порог-кандидатоперации: 19 (уточняется на FAT ячейки U0153).
Протокол проверки (уникальный)
1. Зафиксировать config hash H0153 и версию карты ограничений.
2. Прогнать отказный сценарий по фасету «badge+PIN threat model» на canary не менее двух смен.
3. Снять пакет: state, keyframes, incomplete_ep, p95_latency_ms, teleop_flag.
4. Если support_h_cell хуже порога — rollback тем же пайплайном, что выкат.
5. Запись в CMDB cell note: U0153 result.
Чеклист (не общий шаблон)
— [ ] Карта ограничений содержит пункт про badge+PIN threat model
— [ ] Коды U0153_WMS_DUP_CMD, U0153_PRIVACY_RAW в таксономии релиза
— [ ] Дашборд смены показывает incomplete_ep и support_h_cell
— [ ] Тест отказа U0153 в FAT/SAT
— [ ] Запрет принимать демо без этого теста
Что не делать
— Копировать конфиг соседней главы без смены hash.
— Чистить teleop, чтобы поднять success в отчёте по «6. Формулировка задачи и acceptance criteria».
— Глушить мониторы age/latency «на время пилота».
— Подменять пакет U0153 роликом demo-day.
Короткий вывод
«6. Формулировка задачи и acceptance criteria» закрывается, когда фасет badge+PIN threat model измерим, коды abort назначены и canary умеет остановиться. Юнит U0153 — самостоятельный evidence pack, не клон соседнего.
7. Выбор платформы и сенсоров
Платформа — не «какой манипулятор красивее», а связка механика + сенсоры + compute + runtime под задачу и сервис. Ошибка выбора на старте лечится месяцами калибровок и складом не тех запчастей.
От задачи к требованиям
Нужны: рабочая зона, payload, скорость, повторное позиционирование, сила/податливость, мобильность да/нет, IP/EMI среды, бюджет latency на hot path. Сенсоры: достаточно ли RGB-D, нужен ли force/torque, тактильность, отдельный lidar для базы. Не берите «полный гуманоидный набор» на ячейку с тремя SKU.
Камеры и batch
Firmware и модель матрицы влияют на калибровку. Закладывайте партию одного batch для пилота и alternate с тем же пайплайном. Дешёвая камера с плывущей геометрией дороже в field.
Compute
Edge inference с запасом по p95, не по среднему. Теплопакет в шкафу. Возможность прошить golden image. Cloud только cold path.
Runtime
ROS 2 или вендорский стек — смотрите поддержку, IDL, realtime-участки, сертифицированные safety-мосты. Экзотический runtime без field-инженеров на рынке — скрытый OPEX.
Критерии выбора
Референс на классе задач. Lead time запчастей. Документация калибровки. Возможность offline. Стоимость dual sourcing. Не побеждает таблица DOF.
Практика
Матрица вариантов × требования × риски сервиса. Пилот на одном железе; второй SKU платформы — только после canary и склада.
Фокус этой главы (U0154)
Разбор «7. Выбор платформы и сенсоров» держится на фасете OTA rollback drill. Соседние кейсы могут звучать похоже по складу, но здесь другие abort-коды, другие пороги и другой пакет evidence. Не переносите чеклист один в один.
Симптом на полу
Смена видит деградацию, которую легко списать на «модель». В юните 0154 первичная гипотеза — OTA rollback drill. Проверка: сравнить mtt_truth_min и near_miss до/после изменения среды при фиксированном config hash.
Abort-коды и RACI
— U0154_PRIVACY_RAW — owner OT, secondary ML
— U0154_SPARE_STOCKOUT — owner integration, secondary vendor field
— U0154_PERCEPTION_GLARE — owner safety/compliance
Эскалация: код → runbook шаг → canary halt при пороге.
Метрики (только для этой главы)
— mtt_truth_min — минуты до полного пакета логов; порог-кандидатоперации: 15 (уточняется на FAT ячейки U0154).
— near_miss — near miss / 1000 циклов; порог-кандидатоперации: 39 (уточняется на FAT ячейки U0154).
— p95_latency_ms — p95 hot path; порог-кандидатоперации: 9 (уточняется на FAT ячейки U0154).
— stockout_hours — часы простоя из-за spare; порог-кандидатоперации: 9 (уточняется на FAT ячейки U0154).
Протокол проверки (уникальный)
1. Зафиксировать config hash H0154 и версию карты ограничений.
2. Прогнать отказный сценарий по фасету «OTA rollback drill» на canary не менее двух смен.
3. Снять пакет: state, keyframes, mtt_truth_min, p95_latency_ms, teleop_flag.
4. Если near_miss хуже порога — rollback тем же пайплайном, что выкат.
5. Запись в CMDB cell note: U0154 result.
Чеклист (не общий шаблон)
— [ ] Карта ограничений содержит пункт про OTA rollback drill
— [ ] Коды U0154_PRIVACY_RAW, U0154_SPARE_STOCKOUT в таксономии релиза
— [ ] Дашборд смены показывает mtt_truth_min и near_miss
— [ ] Тест отказа U0154 в FAT/SAT
— [ ] Запрет принимать демо без этого теста
Что не делать
— Копировать конфиг соседней главы без смены hash.
— Чистить teleop, чтобы поднять success в отчёте по «7. Выбор платформы и сенсоров».
— Глушить мониторы age/latency «на время пилота».
— Подменять пакет U0154 роликом demo-day.
Короткий вывод
«7. Выбор платформы и сенсоров» закрывается, когда фасет OTA rollback drill измерим, коды abort назначены и canary умеет остановиться. Юнит U0154 — самостоятельный evidence pack, не клон соседнего.
8. MVP за 90 дней: план работ
90 дней — не «AGI на складе», а узкий MVP: один сайт, узкий SKU, измеримые пороги, сервисный контур, данные с purpose. План работ режет желания BD под физику интеграции.
Разбиение
Дни 1–15: scope/acceptance, карта ограничений v0, safety review, доступ к сети/логам, состав команды. 16–45: монтаж, калибровка, baseline без тяжёлой модели, сбор эпизодов, runbook. 46–75: политика/улучшения на закрытие топ-отказов, shadow/canary. 76–90: приёмка по порогам, обучение смены, решение go/no-go, sundown или перевод в LTS-план.
Что сознательно не делаем
Второй сайт. Полный ассортимент. Биометрию. Облако на hot path. Маркетинговые ролики ценой срыва QC данных. Новые форм-факторы.
Риски графика
Lead time камер, доступ OT, смена упаковки заказчиком mid-pilot, болезнь единственного интегратора. Буфер в плане — не «оптимизм × 0.8», а явные зависимости.
Stage-gates внутри 90
Gate A: safety+логи. Gate B: baseline метрики. Gate C: canary пороги. Gate D: приёмка. Оплата/усилие команды привязаны к gates, не к «модели v3».
Практика
Доска с зависимостями visible OT и ML. Еженедельный отчёт на одну страницу: метрики, блокеры, решение. Нет сюрприза на дне 89.
Фокус этой главы (U0155)
Разбор «8. MVP за 90 дней: план работ» держится на фасете near miss с человеком. Соседние кейсы могут звучать похоже по складу, но здесь другие abort-коды, другие пороги и другой пакет evidence. Не переносите чеклист один в один.
Симптом на полу
Смена видит деградацию, которую легко списать на «модель». В юните 0155 первичная гипотеза — near miss с человеком. Проверка: сравнить success_night и calib_drift_px до/после изменения среды при фиксированном config hash.
Abort-коды и RACI
— U0155_TF_DRIFT — owner OT, secondary ML
— U0155_TELEOP_HIDDEN — owner integration, secondary vendor field
— U0155_HASH_MISSING — owner safety/compliance
Эскалация: код → runbook шаг → canary halt при пороге.
Метрики (только для этой главы)
— success_night — доля успешных циклов ночью; порог-кандидатоперации: 11 (уточняется на FAT ячейки U0155).
— calib_drift_px — drift target board, px; порог-кандидатоперации: 6 (уточняется на FAT ячейки U0155).
— stockout_hours — часы простоя из-за spare; порог-кандидатоперации: 6 (уточняется на FAT ячейки U0155).
— incomplete_ep — доля эпизодов без обязательных полей; порог-кандидатоперации: 11 (уточняется на FAT ячейки U0155).
Протокол проверки (уникальный)
1. Зафиксировать config hash H0155 и версию карты ограничений.
2. Прогнать отказный сценарий по фасету «near miss с человеком» на canary не менее двух смен.
3. Снять пакет: state, keyframes, success_night, stockout_hours, teleop_flag.
4. Если calib_drift_px хуже порога — rollback тем же пайплайном, что выкат.
5. Запись в CMDB cell note: U0155 result.
Чеклист (не общий шаблон)
— [ ] Карта ограничений содержит пункт про near miss с человеком
— [ ] Коды U0155_TF_DRIFT, U0155_TELEOP_HIDDEN в таксономии релиза
— [ ] Дашборд смены показывает success_night и calib_drift_px
— [ ] Тест отказа U0155 в FAT/SAT
— [ ] Запрет принимать демо без этого теста
Что не делать
— Копировать конфиг соседней главы без смены hash.
— Чистить teleop, чтобы поднять success в отчёте по «8. MVP за 90 дней: план работ».
— Глушить мониторы age/latency «на время пилота».
— Подменять пакет U0155 роликом demo-day.
Короткий вывод
«8. MVP за 90 дней: план работ» закрывается, когда фасет near miss с человеком измерим, коды abort назначены и canary умеет остановиться. Юнит U0155 — самостоятельный evidence pack, не клон соседнего.
9. Команда и зоны ответственности
Physical AI команда — гибрид: runtime/control, perception, data/QC, safety/OT, product, field/remote. На пилоте шляпы совмещают; на парке — нельзя оставлять safety «на ML-стажёра».
RACI на отказы
Для топ-кодов: кто детектит, кто чинит, кто коммуницирует смене, кто меняет карту. Одна эскалация для заказчика. Без RACI тикеты гуляют между чатами.
Найм
Редки люди ML+robotics+OT. Вакансии пишите по артефактам: «владелец canary и latency budget», не «passionate about AI». Опасен найм только prompt/LLM без пути в runtime.
Совмещение на пилоте
Допустимо: perception+data. Опасно: safety owner = человек с бонусом за success. Разведите стимулы.
Вендор ↔ заказчик
Владелец карты ограничений — обычно заказчик с помощью вендора. Владелец политики — вендор. Владелец среды — заказчик. Владелец remote — по договору. Зафиксируйте до монтажа.
Практика
Оргсхема на одну страницу + on-call ротация. Cross-семинар ML/OT раз в две недели. Уход ключевого человека — риск в реестре с mitigation.
Фокус этой главы (U0156)
Разбор «9. Команда и зоны ответственности» держится на фасете acceptance criteria. Соседние кейсы могут звучать похоже по складу, но здесь другие abort-коды, другие пороги и другой пакет evidence. Не переносите чеклист один в один.
Симптом на полу
Смена видит деградацию, которую легко списать на «модель». В юните 0156 первичная гипотеза — acceptance criteria. Проверка: сравнить success_night и near_miss до/после изменения среды при фиксированном config hash.
Abort-коды и RACI
— U0156_PERCEPTION_GLARE — owner OT, secondary ML
— U0156_TF_DRIFT — owner integration, secondary vendor field
— U0156_TELEOP_HIDDEN — owner safety/compliance
Эскалация: код → runbook шаг → canary halt при пороге.
Метрики (только для этой главы)
— success_night — доля успешных циклов ночью; порог-кандидатоперации: 43 (уточняется на FAT ячейки U0156).
— near_miss — near miss / 1000 циклов; порог-кандидатоперации: 19 (уточняется на FAT ячейки U0156).
— incomplete_ep — доля эпизодов без обязательных полей; порог-кандидатоперации: 43 (уточняется на FAT ячейки U0156).
— teleop_share — доля циклов с teleop; порог-кандидатоперации: 7 (уточняется на FAT ячейки U0156).
Протокол проверки (уникальный)









