Управление по модели в непрерывных процессах существует более полувека под именами APC и RTO. Последняя публичная перепись: 4 635 приложений MPC (4 542 линейных + 93 нелинейных) по состоянию на середину 1999 г. — Qin S. J., Badgwell T. A., Control Engineering Practice, 2003 рецензируемое. Из них нефтепереработка — 1 985, нефтехимия — 550.
Двусторонний автоматический поток данных (критерий Kritzinger, 2018) не проходит ни один из 18 кейсов, разобранных этим исследованием. Независимо и другим методом: Счётная палата США, отчёт GAO-26-108457 (02.07.2026), портфель Минобороны США $2,4 трлн — 0 реализованных полных системных двойников из 48 программ (4 из 48 — планы) независимый отчёт. Два счёта, один ответ.
Границы утверждения: это факт о публичной доказательной базе и о госпортфеле США, а не утверждение «двойников не существует». Закрытые промышленные контуры не публикуются. Но именно публичная база лежит в основании решения «внедрять или нет».
Непрерывной проверки модели на соответствие изменившемуся объекту не существует как класса практики. Механизма ответственности за решение, принятое по модели, не найдено ни в одной отрасли за пределами регулируемых.
Оценок «рынка цифровых двойников» — 14 агентств. Разброс оценок одного и того же 2030 года — 4,0× ($49,1 млрд … $195,4 млрд). Методология раскрыта у 1 из 14; заказчик отчёта — ни у одного. Независимого измерителя этого рынка не существует.
Там, где модель действительно стоит в контуре, термин не употребляют: у Yokogawa в релизах о кейсе — 0 вхождений, у VW в двух релизах — 0, у Waymo — 0 против 19 «world model», у военных владельцев и регуляторов — нули. Максимум термина — у витрин и посредников. Инфляция самоописаний в академическом поле — 82,5 % (66 из 80 работ присвоили себе уровень «Digital Twin»; Adesanya et al., 2026) рецензируемое.
APC и RTO — полвека в промышленной эксплуатации. APC (advanced process control) продавливает материальные и энергетические балансы; RTO (real-time optimization) разменивает выход и эффективность между единицами оборудования. Это и есть управление по модели в замкнутом контуре — только слово «двойник» к нему исторически не применялось.
Счёт внедрений: 4 635 приложений MPC на середину 1999 г. — Qin & Badgwell, 2003 рецензируемое. Ряд, который есть у поля целиком: ≈2 200 (до 1995) → 4 635 (1999) → обрыв. Обе точки — в 1990-х.
RTO: «около сотни» крупномасштабных приложений в нефтепереработке — Oil & Gas Journal, 21.04.2003, автор не указан отраслевое издание. Второго источника этого числа не существует ни за какой год.
Эффект: «эквивалент 3–5 % прироста мощности» на приложение — William M. Canney, AspenTech, Oil & Gas Journal, 2003 вендор. Независимо измеренного управленческого эффекта APC/RTO не найдено ни одного ненаходка.
Почему счёта нет: перепись 1999 г. преемника не имеет. ARC Advisory Group считает выручку, а не контуры, и за paywall; HSB Solomon Associates — только участникам по NDA. В патентах AspenTech то же утверждение растёт без обследования: «более 5 000 применений» (приоритет 2009) → «более 10 000» (приоритет 2015), источник не указан ни там, ни там. Корректная формулировка: счёт не отсутствует — он приватизирован.
Ректификационная колонна химического завода (участок до внедрения управлялся вручную). ИИ по алгоритму FKDPP напрямую менял управляющую переменную внутри АСУ ТП, с сохранёнными защитными блокировками и аварийным остановом; от человека — только мониторинг. 35 суток подряд, 840 часов, 17.01–21.02.2022; заявленный эффект ≈40 % сокращения расхода пара и выбросов CO₂. Источник — пресс-релизы Yokogawa Electric 22.03.2022 и 30.03.2023 вендор до-после без контроля.
Три оговорки, без которых цифру нельзя переносить в презентацию. (1) 40 % — это эффект одного контура: по сноске самого релиза процент считается к количеству пара, ранее расходовавшегося на управление уровнем жидкости, — не установки и тем более не завода; абсолютных величин релиз не даёт. (2) База сравнения — ручное управление оператором, а не APC/RTO. (3) Независимой верификации 40 % не найдено; рецензируемые публикации по FKDPP покрывают модельный бенчмарк, а не это внедрение.
Слова «цифровой двойник» в первоисточниках кейса нет ни в одном из релизов 2022, 2023, 2025 годов. По дословному критерию это модель плюс контур управления, а не двойник: модель строится из проектной информации, непрерывного потока «объект → модель» нет. За три года публично названных внедрений FKDPP — два, второе (газовый завод, 29.10.2025) в статусе «период оценки».
(1) Непрерывная управляемая величина гипотеза, статус open — модель живёт в цикле там, где процесс непрерывен, независимо от отрасли. В автопроме обе линии сосуществуют внутри одного завода, и MPC найден именно в окрасочном цехе — непрерывном островке дискретного производства. Решающая проверка против гипотезы объявлена и не выполнена.
(2) Недоступность объекта гипотеза — степень опосредования есть функция недоступности объекта (физической, временной, масштабной), а не зрелости ИТ. Практический тест кейса: что именно здесь недоступно? Если ответа нет, модель декоративна.
(3) Институт допуска, рождённый ценой испытания гипотеза — механизм «модель допущена к рычагу» возникает там, где натурное испытание катастрофично, запретительно дорого или разрушает объект: тренажёры АЭС после 1979 года, авиационные тренажёры, беспилотный транспорт. Где испытание дёшево, института нет — и требовать его бесполезно.
Инженерная линия (производство) и управленческая линия (стратегия, планирование) — разные практики с разной зрелостью. Среди российских организаций, применяющих то, что они называют цифровыми двойниками: 65,9 % — в производстве продуктов и услуг, 13,9 % — в стратегическом планировании и управлении (разрыв 4,7×); в управленческом контуре двойники проигрывают автоматизации бизнес-процессов (45,6 %) и большим данным (33,7 %). Источник: ИСИЭЗ НИУ ВШЭ, 2024, обследование более 4 000 организаций десяти отраслей, полевой этап июнь–июль 2023 независимый отчёт опрос-срез.
Обязательная оговорка: анкетное определение обследования не требует синхронизации и обратной связи — то есть измерена структура применения технологии, названной респондентами цифровым двойником. Направление этого искажения работает в ту же сторону: доля настоящих двойников в управлении ещё ниже 13,9 %.
Ложно по всем определениям, которые требуют связи данных: Grieves, NASA (2012), ISO/IEC 30173 (2023), ГОСТ Р 57700.37-2021 («двусторонние информационные связи»), Digital Twin Consortium (2020), AIAA/AIA (2020), NASEM (2024). Не ложно ровно в одном определении — Gartner, где требования связи данных нет вовсе; отсюда клише и живёт.
Опора: Kritzinger et al., 2018 рецензируемое — модель (ручной / ручной), тень (авто / ручной), двойник (авто / авто, «the digital object might also act as controlling instance»). В обзоре из 43 работ реальный двойник описывают 18 % (8 из 43), реализованных кейсов — 1 из 43.
Операциональная замена вопроса: не «называется ли система двойником», а «есть ли автоматический поток данных в обе стороны и на каком контуре решений он замкнут».
Документ существует: заключение о квалификации метода PROCOVA, принято CHMP 15.09.2022, опубликовано 20.09.2022, 33 страницы регуляторный документ, прочитан первично. В нём 0 вхождений слова «twin» и 0 вхождений слова «digital». Квалифицирована статистическая процедура — прогностическая поправка на ковариату, а разработка самой прогностической модели выведена за рамки квалификации самим заявителем.
Ключевая строка заключения: контроль ошибки первого рода, несмещённость оценки эффекта и покрытие доверительного интервала не зависят от выбора и качества прогностической модели. Допуск получен ценой того, что вывод испытания сделан нечувствительным к «двойнику».
Агентств, публикующих такую оценку, четырнадцать, и они разные. Для одного и того же 2030 года: $49,1 млрд … $195,4 млрд — разброс 4,0×. Даже для 2025 года, уже состоявшегося, — разброс 1,56× ($21,1 … $33,0 млрд).
Пара с полными носителями: MarketsandMarkets, пресс-релиз 01.08.2025 — $149,81 млрд к 2030 г., CAGR 47,9 %; Spherical Insights, 21.04.2023 — $140,76 млрд к 2032 г., CAGR 27,29 %. Вторая оценка даёт к 2032 году меньше, чем первая к 2030-му, а темпы роста расходятся в 1,76 раза — при описании одного и того же рынка. оба — вендор
Методология раскрыта у 1 из 14 (IoT Analytics, 15.11.2023 — и там периметр только расходы на ПО, без железа и услуг, что даёт принципиально иную модель). Заказчик отчёта не раскрыт ни у одного из четырнадцати.
Контрапункт из независимого источника высшего доступного класса: отчёт GAO-26-108457 (02.07.2026, 249 страниц) содержит 100 вхождений термина «digital twin» и ни одной количественной оценки эффекта — все утверждения о пользе модальные («can lead to efficiencies»).
Прослеженная цепочка: публикация в отраслевом издании 29.04.2020, автор — старший вице-президент по технологиям вендора PLM-платформ вендор, не журналист; внутри статьи утверждение отнесено гиперссылкой к материалу другого вендора. Представителей компании в статье процитировано 0. Документов самой компании, подтверждающих тезис, — 0 ненаходка (искали на корпоративном сайте, в отчётности, в отраслевой прессе и в патентной выдаче США).
Границы утверждения: речь не о том, что телеметрия не собирается — собирается. Утверждается ровно одно: у тезиса «двойник каждого автомобиля» нет первичного владельца. Механизм типовой: вендор формулирует → издание легитимирует → агрегаторы тиражируют без атрибуции.
Ни заказчик, ни вендор так себя не называют. У вендора в документации продукта сказано: «во многих случаях онтология служит цифровым двойником организации» — с примерами про заводы, оборудование, заказы и финансовые транзакции, ни одного военного. Публикация 02.04.2026 перенесла эту фразу на военную онтологию, заголовок снял кавычки.
Контроль: другое издание описывает то же самое событие со ссылками на должностных лиц — и слова «digital twin» не употребляет никто; словарь участников иной («всё из одной системы», «сжатие цикла поражения»). В государственных и корпоративных документах: описание продукта для госзакупки — 0 вхождений, годовой отчёт вендора — 1, отрицательное, аудит GAO по управлению войсками (08.04.2025) — 0.
Управленческая суть подмены: рамка приписывает системе прогнозную способность, которой у неё нет, и прячет действительное свойство — ускорение цикла решения без появления модели. Тень, которая быстрее, — по-прежнему тень.
Сравните словарь владельца объекта со словарём посредников. Там, где модель действительно работает в контуре, термин «цифровой двойник» не употребляют: в релизах японского химического кейса — 0 вхождений, в двух релизах автопроизводителя — 0, у разработчика беспилотных автомобилей — 0 против 19 «world model», у военных владельцев и у регуляторов (европейский документ на 114 страниц, американское нормотворчество) — нули. Максимум термина — у витрин, платформ и контент-ферм.
Практическое следствие: плотность слова «двойник» в самоописании кейса — отрицательный признак его реализованности гипотеза, пять независимых опор в трёх отраслях. Тест дёшев и выполняется до подписания чего-либо.
Формулировка «без ручного ввода» взята у госаудита США дословно: обновление «in real time as new information becomes available without requiring the manual input of new data». Нет потока — перед вами цифровая модель. Требуйте назвать конкретный механизм: поток, ночной пакет, ручной запуск.
Нет — это цифровая тень, и её цена должна быть ценой тени. Тень бывает полезна, но это другой продукт и другой бюджет.
Самая частая подмена: витрина реального времени плюс колокация людей, названные двойником. Проверочная формула: «данные — да, модель — нет». Если система ничего не вычисляет о будущем состоянии объекта, вы покупаете командный центр данных.
И что происходит, если решение принимается быстрее, чем приходит результат. Известный случай: модель с задержкой 10–15 минут была одновременно корректной и бесполезной. Ярлык «двойник» без ответа на этот вопрос не значит ничего.
В зрелых отраслях ответ формален: назначается контекст применения, оценивается риск модели как «влияние модели на решение × последствия ошибки решения», объём проверки назначается пропорционально риску, на выходе — отчёт о доверии к модели. Спросите, что здесь играет роль эталона и кто держит линейку — регулятор, независимый проверяющий или сам изготовитель.
Объект стареет, перестраивается, меняет режимы. «Валидированная модель» — не свойство, а срок годности. Требуйте назвать: кто и с какой частотой переаттестует модель, что считается сигналом расхождения, при каком расхождении модель отключается от рычага. Кто обязан уведомить вас, когда изменились исходные данные изготовителя.
Спрашивать надо не «что умеет двойник», а кто подписывает и за какое время. Организация умеет подписывать решения и не умеет подписывать границы, внутри которых модель действует сама. Ответ «за решение отвечает заказчик» допустим — но он должен быть произнесён до контракта, а не после инцидента.
Первая половина: что произойдёт с показателями, когда сотрудники поймут, что по ним принимаются решения; кто и как это отследит. Вторая: по каждой заявленной цифре эффекта — класс источника (рецензируемое / независимый отчёт / вендор / пресс-релиз) и класс доказательности (контролируемый эксперимент / до-после с контролем / до-после без контроля / декларация). Вендорский кейс без независимого подтверждения — не факт об эффекте, а факт о маркетинге.
Атомная энергетика. НП-003-97 (утв. Госатомнадзором России 15.04.1997, введён 01.10.1997) требует от модели энергоблока полноты, всережимности, работы в реальном времени и числовых допусков — ±1 % диапазона измерительного канала для критических параметров, ±2 % для мощности и расходов, — плюс обязательной верификации против энергоблока-прототипа с выпуском отчёта. Действует без единой правки 29-й год первичный документ
Оговорка: числовые допуски заданы для стационарных режимов; база допуска — процент от диапазона измерительного канала, а не от текущего значения.
Авиация. 14 CFR Part 60 (FAA, база 30.10.2006, последняя правка 09.12.2022): пакет валидации тренажёра обязан стоять на лётных данных изготовителя данного типа воздушного судна; после одобрения он становится постоянным мастер-эталоном на весь срок службы устройства; изменились данные изготовителя — эксплуатант обязан уведомить регулятора. И то самое «правило 40 %»: если референтом валидации служит не натурный полёт, а инженерная симуляция, результат обязан попасть в коридор, вдвое с лишним более узкий, чем допуски по лётным испытаниям. Регулятор назначил цену за отсутствие физического референта — числом гос. документ, прочитан первично.
Медицинские изделия. ASME V&V 40-2018 в связке с руководством FDA (17.11.2023) вводит доверие, соразмерное риску: объявляется контекст применения → риск модели считается как влияние модели на решение × последствия ошибки решения → объём проверки назначается пропорционально риску → на выходе отчёт о доверии к модели независимый отчёт
Оговорка: текст стандарта платный и не открывался; принцип подтверждён каталогом ASME и руководством FDA. Ни одного случая переноса этой рамки за пределы медизделий в базе не найдено.
Четвёртый, самостоятельный вариант ответа на вопрос «почему модели можно верить»: в европейском регулировании тяжёлого транспорта (регламент ЕС 2017/2400, применяется с 01.01.2019) законная величина выбросов CO₂ вычисляется, а не измеряется — при лицензии на эксплуатацию расчётного инструмента, ежегодной самопроверке изготовителя и оценке органом одобрения четыре раза в год. Там модель аттестуется как процесс организации, а не как измерительный прибор.
Конструкция переносима: все три института выросли из одного корня, и переносили их люди и практики, а не тексты стандартов гипотеза. Дефицит поля — дефицит переноса, а не изобретения; это важно, потому что изобретать дорого, а переносить дёшево.
Прикладной вывод: требуйте от внедрения не «двойника», а трёх названных элементов — процедуры аттестации до допуска модели к рычагу, механизма слежения эталона за объектом и явной привязки строгости проверки к цене ошибки решения. Там, где эти три элемента есть, верхние ступени автономии достигнуты. Там, где их нет, они не достигнуты нигде.
Как только показатель становится основанием решения, оптимизируется показатель, а не работа. Формулировки известны полвека: «любая наблюдаемая статистическая закономерность склонна разрушаться, как только на неё оказывают давление в целях управления» (Goodhart, 1975); «тем сильнее показатель искажает и разрушает процессы, которые призван отслеживать» (Campbell, 1979) рецензируемое. Различимых механизмов как минимум четыре (Manheim & Garrabrant, 2018).
Специфика двойника: он сокращает задержку контура, а значит ускоряет и порчу метрик. Для организационных моделей это предсказано прямо: агентность даёт смещение целей, а в пределе участники «неизбежно вступят в сговор… что намеренно делает модель неверной, и состояние начинает расходиться с моделью» (Lyytinen et al., 2024) рецензируемое.
Честная оговорка: задокументированного случая гудхартизации именно двойника в базе не найдено — весь корпус эмпирики лежит вне поля двойников. Ни одного стандарта или регламента, адресующего этот риск в контуре двойника, тоже не найдено.
Единственный независимый от поставщика замер эффекта «ступени 1» в базе — отрицательный. Командный центр в британской больнице (открыт 2019, позиционирование поставщика — «первый в Европе»), независимая оценка методом прерванного временного ряда: время «прибытие → осмотр» улучшилось на 0,9–9,7 мин, время «лечение → завершение визита» ухудшилось на 11,5–53,4 мин, длительность пребывания — изменения незначимы, пропуски в данных о лечении — 42,7 %. Вывод авторов: больницам, рассматривающим внедрение командного центра, «не следует предполагать, что выгоды появятся автоматически» рецензируемое ×3 + независимый отчёт
Оговорки авторов, которые надо нести вместе с выводом: контрольная площадка съездила к исследуемой и воспроизвела у себя часть решения, а период наблюдения совпал с пандемией. Корректно говорить «эффект не наблюдался», а не «эффекта нет». И строго: это вообще не двойник — данные есть, модели нет.
Цена доверия автоматике при отставшей подготовке. Весна 2003 года, комплексы ПВО Patriot: 22 марта сбит британский самолёт (двое погибших), 2 апреля — американский (один погибший). Целевая группа Научного совета Министерства обороны США (создана в июне 2003) установила: системам была дана избыточная автономия, расчёты должны были играть бо́льшую роль в выборе целей независимый отчёт — по передаче; первичный текст не добыт. Формула исследователя армейской лаборатории: «автоматизированная система в руках недостаточно обученного расчёта есть де-факто полностью автоматическая система» — ступень автономии определяется не проектом, а подготовкой людей.
Национальные академии США (2024) фиксируют: двойник требует, чтобы проверка была непрерывным процессом, адаптирующимся к изменениям объекта, моделей, данных и самой задачи; методы такой непрерывной проверки «необходимы для установления доверия» — то есть их нет независимый отчёт. В медицине то же сказано резче: «ранее валидированная версия двойника не гарантирует валидности своих последующих обновлений», а вопрос «как часто перепроверять» назван открытым.
Существующий аппарат проверки зрел для статичных моделей и на непрерывно обновляемый объект не переносится. Ближайшая найденная нормативная контрмера — авиационная обязанность уведомлять регулятора об изменении исходных данных изготовителя.
В базе описано семь форм ответственности «до события»: модель как аргумент; именованный подписант-инженер; ограничение масштаба регулятором; предупреждение регулятора о свойстве метода; градация режимов допуска к рычагу; разделение задач между человеком и автономным компонентом; сохранение независимого защитного контура — модель получает рычаг, но не получает права отменить защиту. Все семь назначают, кто подписывает и в каких границах.
Ни одна не распределяет ущерб после того, как решение по модели нанесло вред. Случая, где такая ответственность была бы распределена договором, страховым продуктом или судебной практикой, в базе не найдено ненаходка. Независимое подтверждение изнутри поля: в перечне открытых вызовов концепции цифрового двойника от её собственного источника последним пунктом стоит «решение вопроса об ответственности за эксплуатационные отказы».
Границы утверждения, важные именно здесь: юридический канал поиска (страховые продукты, типовые договоры на поставку двойника, судебная практика) целенаправленно не открывался, русскоязычный правовой слой не проверялся. Корректная позиция покупателя — не «пункта не существует», а «мы не нашли ни одного примера, поэтому пункт должен появиться в нашем договоре явно»: кто отвечает за ущерб от решения, принятого по модели, в каких границах и с каким лимитом.