リスク限定監査とは何か、そしてなぜそれが重要なのか
369票の差で決まった選挙で、公式側には独立して再集計するものがなかった。機械が紙記録を残さなかったからだ。この問題はあなたの近くの選挙にも今も存在している。
フロリダ州サラソタ郡の選挙夜午前2時。フロリダ州第13地区連邦議会選挙の集計画面がゆっくりと進んでいく。選挙結果は369票の差で終わった。ところが同じ数字に埋もれているのは、何か奇妙なことだ。郡内の約18,000票がその選挙で選択肢を記録していない。抗議ではない。人口統計のたまたまではない。8人に1人の有権者が、投票用紙上で最も争われた争点をスキップしたように見えたのだ。
誰も説明できなかった。そして誰も検証できなかった。
その郡のタッチスクリーン機械(ES&S iVotronic)は、背後に独立した紙記録を残さなかった。後に米国政府説明責任局がこのシステムをテストしたとき、投票用紙の過少投票を引き起こした機械の不具合を特定できなかった。また、連邦監査の静かな控えめな表現で、有権者確認済みの紙の記録「タッチスクリーンが投票を正しく記録したことを独立して確認できたであろう」と記述した。そのような記録はなかった。GAOの完全なレポートはここにある。
369票の差で決まった選挙で、利用可能な監査方法は次のようなものだった。機械を信頼せよ、だ。
それは2006年のことだった。今日の問題は、現在我々が持つインフラストラクチャー(紙投票用紙、選挙後監査、それを使う統計ツール)が、その種の盲目的信頼を懐疑的な市民が独立して検証できるものに実際に置き換えるのに十分な強度を持っているかどうかということだ。答えは次のとおりだ。時々。ある場所では。特定の条件下では。そして「時々」と「常に」の間のギャップが、全体的な問題なのだ。
監査がそもそも存在する理由、そしてほとんどの監査が弱い理由
すべての選挙は1つの数字を生み出す。その数字は機械から、手作業での集計から、またはその両方から来る。監査が答えようとする問いは、**報告された勝者が実際に勝ったのか?**ということだ。
明らかに聞こえるが、仕組みは非常に重要だ。というのは、世界の選挙後監査のほとんどが、実はその問いに統計的自信を持って答えるために設計されていないからだ。それがそうしているように見えるために設計されている。
最も一般的なタイプは固定パーセンテージ監査だ。選挙後、公式側は一定のパーセンテージの投票用紙(例えば1%または5%)を引き出し、手作業で調べて、機械による集計結果と比較する。十分に一致すれば、みんな帰宅する。このアプローチは直感的だ。厳密に見える。実際ではない。
問題はここにある。圧勝レースでの1%のサンプルと0.1%の票差で決まるレースでの1%のサンプルは、まったく異なる統計的な仕事をしている。圧勝では、中程度に欠陥のある集計でさえ非常に明白になり、小さなサンプルがそれを捉えるだろう。極めて接戦レース(誤りを捉えることが実際に重要な場合)では、その同じ1%のサンプルは問題を検出する可能性がほぼないかもしれない。選挙が接近するほど、チェックが必要になる。固定パーセンテージはロジックを反転させる。
しかし固定パーセンテージ監査は、依然として民主主義の大多数の標準的な慣行である。監査の表面的な厳密さとその実際の統計的パワーの間のギャップは、正確に誤集計された選挙が気づかれずに消える可能性のある場所だ。
リスク限定監査が実際に異なることをする方法
リスク限定監査、すなわちRLAは反対方向から始まる。
「どのパーセンテージをチェックすべきか」と問う代わりに、「間違った結果が見逃される最大確率として、我々は何を受け入れる意思があるか」と問う。その確率(リスク限度)は監査が始まる前に設定される。このアプローチを開拓したコロラド州は9%から始まり、後に3%に厳しくした。5%のリスク限度は次を意味する。報告された勝者が実際に敗れていたとしたら、この監査がそれを捉え損なう可能性は最大5分の1だ。
数学はその保証から逆算して、手作業で調べる必要がある投票用紙の数を決定する。そして結果は最も良い意味で直感に反している。**選挙が接近するほど、RLAが求めるサンプルは大きくなる。**圧勝なら、わずか数百の投票用紙だけで十分かもしれない。票の数分の一パーセントで決まるレース場合、その管轄区域内のすべての投票用紙の完全な手作業再集計が必要な場合がある。2020年のジョージア州がしなければならなかったのはまさにそれだ。
もう一つの重要な要素は信頼できる紙記録だ。RLAはデジタル台帳を自身と照らし合わせて監査することはできない。物理的な、有権者が実際にマークした投票用紙が必要で、それが基本的な事実として機能する。2006年のサラソタ郡にはそのようなものはなかった。そこで実施されたRLAは数学的には健全で、物理的には不可能だったであろう。
コロラド州、2017年。実際にそれを行った最初の州
2017年11月22日、コロラド州務長官は発表した。その州は米国史上初の全州リスク限定監査を完了したのだ。
これは些細な主張ではない。多くの州が監査を実施している。コロラド州は、数学的に定義された信頼レベルを伴うものを実施した最初の州だ。原則的には、誰もが統計的作業をチェックすることで検証できるもの。手続きは公開されている。州務長官が公開したFAQは、平易な言葉で方法論を説明している。サンプルサイズ、リスク限度、選択された投票用紙。すべてが文書化されている。
これが重要である理由は、コロラド州の2017年選挙が物議を醸していたわけではないということだ。物議を醸していなかった。理由は、物議を醸していない選挙で証明された方法が、物議を醸した選挙が到来したとき、あなたが待ちたい方法であるということだ。議論のある結果の直後に監査インフラストラクチャーを発明するのは好ましくない。コロラド州はそれが必要になる前にそれを構築した。
コロラド州が組み立てた主要な要素。必須の紙投票用紙(物理的な基本的事実)、選挙前に設定された公開されたリスク限度、透明で文書化された方法で引き出された無作為サンプル。これらのいずれか一つを取り除けば、統計的保証は崩れる。
ジョージア州、2020年。数学が完全な手作業再集計を要求するとき
コロラド州のRLAは2017年、統計的幸運に恵まれていた。マージンが十分に大きかったため、比較的小さなサンプルが必要な信頼度を提供した。
2020年11月のジョージア州にはそのような幸運がなかった。
ジョージア州の大統領選挙のマージンは十分に狭く、公式側がリスク限定監査の枠組みを適用したとき、数学は彼らに近道を与えなかった。必要な信頼レベルを満たすために、彼らはすべての投票用紙を手作業で調べなければならなかった。約500万枚。159の郡にわたって。41,881のバッチを調べて。6日未満で。
彼らはそれを行った。ジョージア公共放送は報告した。手作業での集計は機械で集計した結果を肯定し、元の集計と手作業の集計の間の変動はパーセントのおよそ10分の1に収まったと。NPRの報告は結果を確認した。
ジョージア州のケースが実際に証明したことはここにある。**紙投票用紙プラス健全な監査方法は、誰もが接戦の結果をチェックできるようにする。機械の言葉を受け入れる代わりに。**500万の投票用紙。観察可能で文書化されたプロセス。どの郡レベルのオブザーバーでも自分の管轄区域の合計に対してクロスチェックできる結果。
それは何もないわけではない。それは2006年のサラソタ郡が紙記録のないタッチスクリーンと369票の差と18,000の不足した選択と一緒に持っていたものよりもはるかに大きい。
しかしジョージア州のケースはより微妙な教訓も含んでいる。10分の1パーセント程度の変動は小さく聞こえる。それは小さい。そして500万の投票用紙のレースでは、結果に影響しなかった。しかし500万の10分の1パーセントは5,000票だ。異なるレース(州議会選挙、郡委員会の席、数百ではなく数千で決まるレース)では、手作業再集計の同じ率の変動が重要である可能性がある。**手作業による集計さえも、最高の基準であっても、削減不可能な人的エラーを伴う。**疲れた集計者が投票用紙を誤読した。付随する斑点が異なる人によって異なるレベルで解釈された。裁定決定(有効なマークと見なされるか)はテーブル間で異なる。
これはジョージア州のプロセスに対する批判ではない。それはどの人間が運用するシステムの限界についての声明だ。
ミシガン州、2020年。公開前にセーフガードがないと何が起こるか
アントリム郡、ミシガン州は確実に共和党の郡だ。2020年11月4日夜の最初の非公式結果がジョー・バイデンがおよそ3,000票で先行を示したとき、ほとんどの投票用紙が集計されたことで、この数字は即座に精査を引き出した。内部アラームシステムのためではなく、郡の政治を知った誰もがこの結果が信じられないことを知っていたためだ。
原因は人的エラーであることが判明した。郡書記官のシェリル・ガイは、地方選挙への最後の瞬間の変更後に集計機に使われるカードの一部ではなく一部をプログラムし直していた。そのため、非公式の合計が集計されたとき、一部の地区データが誤ってまとめられた。ガイはエラーは彼女自身だと述べた。FactCheck.orgの詳細なアカウントはこれが行政ミスであり、ソフトウェアの陰謀ではないことを明確にしている。郡は11月5日に合計を修正した。認証された結果は影響を受けなかった。
12月17日に、この問題を明確に解決するため、公式側は郡内のすべての大統領投票の手作業監査を実施した。ミシガン州務長官は発表した。手作業での集計(トランプ用9,759、バイデン用5,959)は選挙結果の精度を肯定したと。
ここで立ち止まれ。その2つの数字を読み返してくれ。手作業による集計と機械による集計は約15,700が投じられた約12票で異なっていた。ミシガン州務長官はこれを確認として提示した。州務長官はそれを精度の肯定と呼んだ。
しかし12票のスプレッドは実際に何を意味するのか。
アントリム郡の大統領選挙では、その大きなマージンで、12票はノイズだ。それは結果を変えず、おそらく専門家が予想するであろうことを正確に反映している。手作業による集計中の人的誤算、曖昧な投票用紙のマーク、および異なる集計者が異なる瞬間に異なるテーブルで異なる方法で行った裁定判断呼び出しの混合。手作業による集計は完全な神託ではない。それは高度に信頼できるが不完全な人間のプロセスであり、そのエラー率は小さいとはいえ、同等の小さな数で決まるレースでの会話となる。
アントリム郡が示す深い問題は12票ではない。それは修正前の瞬間だ。アントリム郡の公開されたアカウントには、間違った数が投稿される前にそれを捕まえるために内部セーフガードを認めるものはない。エラーは結果が明らかに信じられないことから現れた。郡全体の政治的プロフィールは、誰もが観察できるもので、公開された数が荒唐無稽であることを作った。**より微妙なエラーは、接戦の州全体のレースで、郡の明白な党派的傾向を反転させずに数百票をシフトさせる場合、信憑性チェックを完全にパスしたかもしれない。**信じられない性に依存するアラームを監査することはできない。
これは信憑性への依存しない検証可能性の主張だ。
「監査を実施した」と「監査を検証できる」の間のギャップ
RLAは完全なソリューションのように聞こえる。多くの点で、それは大規模で利用可能な最高の選挙後検証ツールだ。しかし、それが何を提供し、何を提供しないかについて正確であることは価値がある。
うまく実施されたRLAが提供するもの:
- 定義された、定量化された信頼度。報告された勝者が実際に勝ったこと
- 透明で再現可能なプロセスで引き出されたサンプル
- 有権者が実際にマークした物理的な投票用紙との比較
うまく実施されたRLAがあなたを信頼することを要求するもの:
- 監査されている紙投票用紙が投じられた後に変更されていないこと
- これらの投票用紙のチェーン・オブ・カストディ(密閉されたバッグ、ロックされた部屋、転送ログ)がすべてのステップで保持されたこと
- 監査を実施している管轄区域が独自の監査プロセスでエラーを犯さなかったこと
最後のものは仮説的ではない。アントリム郡は手作業での監査を実施し、機械の集計から12異なる数字を得た。ジョージア州はRLAを実施し、およそパーセントの10分の1の変動を得た。これらは良い結果だ。それらはゼロではない。そして監査結果を検証していたエンティティは、どちらの場合も、精査されていた作業が行われた同じ政府機関だった。
**「監査がそれを確認した」と「州務長官はそれが大丈夫だと言っている」は保証であり、証明ではない。**それらは本当であるかもしれない。しかし保証は検証可能性ではない。検証可能性は独立した当事者(研究者、ジャーナリスト、スプレッドシートを持つ懐疑的な市民)が同じインプットを使用して作業をチェックして同じ答えを得ることができることを意味する。
「監査を実施した」と「独立して監査を検証できる」の間のギャップは、ソフトウェアと暗号化ベースのアプローチがギャップを閉じるために存在する正確なギャップだ。エンドツーエンド検証可能投票システムなどの技術により、有権者は投票方法を明かすことなく自分の投票用紙がカウントされたことを確認でき、誰もが単一の当局を信頼することなく集計結果を検証できる。これらは理論的ではない。それらは存在し、いくつかの管轄区域は既にそれらのバージョンを使用している。
問題は監査が重要かどうかではない。それらは重要だ。問題は「監査を実施した」がエンドポイントであるか、それとも高い基準の開始であるかだ。
あなた自身の管轄区域で何を探すか
あなたの管轄区域での次の選挙の前に、3つの質問は答えを知る価値がある。
**まず。あなたの管轄区域は有権者が確認した紙投票用紙を使用していますか?**そうでない場合、RLAは数学的に不可能だ。監査に対抗するものは何もない。これはサラソタの状況だ。あなたの管轄区域がまだ独立した紙記録なしに紙記録のないタッチスクリーンまたはインターネット投票を使用している場合、監査の会話は始まらない。
**次に。あなたの管轄区域はリスク限定監査を実施していますか、それとも固定パーセンテージ監査を実施していますか?**違いは最も接戦で最も重要だ。明確に言うと、公開の懸念を生じさせる。0.1%で決まるレースで投票用紙の2%を検査する固定パーセンテージ監査は、誤った結果を捕まえるための統計的パワーがほぼないかもしれない。同じレースのRLAは問題を捕まえるか、明示的にサンプルを拡張してそれを行わせるだろう。
**3番目。監査結果(サンプルされた投票用紙ID、手作業の集計、機械の集計に対する比較)は完全に、独立した観察者がチェックできる形式で公開されていますか?**これは、良い監査を実施している多くの管轄区域が不足しているところだ。要約プレスリリースを公開することは、監査データを公開することと同じではない。
これらの3つの質問への答えは、公式声明よりもあなたの地方選挙の真の完全性についてはるかに多くを伝えてくれる。
世界中の「必須監査なし」と「弱い監査方法」のギャップがどのくらい一般的であるかを確認する →
共有可能な真実。**信頼することはできるが、独立して検証することはできない選挙は、安全な選挙ではない。それは善意のものだ。**それらは同じことではなく、接戦では、違いは全体的なストーリーだ。