← Все статьи

Почему допустимая погрешность должна быть меньше, чем разница голосов победителя

Президентские выборы в Австрии в 2016 году были аннулированы не потому, что доказано мошенничество, а потому, что 77 000 неправильно обработанных бюллетеней превысили разницу в 30 000 голосов — и этого арифметического факта было достаточно.

Это было незадолго до 9 утра 22 мая 2016 года, и в избирательном отделении где-то в Австрии распечатывается запечатанный конверт раньше установленного времени.

В конверте находятся почтовые бюллетени — голоса избирателей, которые голосовали заочно. По закону эти конверты нельзя трогать до утра следующего дня после выборов. На месте должна быть районная избирательная комиссия. Должны присутствовать свидетели. Ничего этого не происходит. Кто-то решил — из соображений удобства, спешки или простой невнимательности — начать раньше.

По всей Австрии в тот же день похожие сцены происходят в нескольких избирательных округах. Бюллетени считаются раньше положенного часа. Конверты открываются без необходимых лиц. Голоса подсчитываются неуполномоченными людьми.

Никто не подтасовывал бюллетени. Никто не менял результаты. Конституционный суд Австрии, когда несколько месяцев спустя рассматривал доказательства, не нашёл никаких признаков реального мошенничества. Но он обнаружил то, что оказалось столь же важным.


Арифметика, которая аннулирует выборы

Итоговый подсчёт второго тура от 22 мая показал, что Александр Ван дер Беллен победил Норберта Хофера примерно на 30 000 голосов из около 4,6 миллиона поданных — разница примерно 0,6 процента.

Суд провёл другие арифметические подсчёты. Он сложил голоса, затронутые процедурными нарушениями, которые он документировал: почтовые бюллетени, обработанные вне закона, в количестве, которое можно было проверить округ за округом. Итого получилось примерно 77 000.

Семьдесят семь тысяч против разницы в тридцать тысяч.

Суду не нужно было доказывать, что хотя бы один бюллетень был изменён. Ему нужно было только доказать — и это ключевой момент — что нарушения произошли в таком количестве, что если бы произошла подтасовка, она могла бы изменить результат. Процедурные правила были не просто бюрократическими формальностями. Это был механизм, посредством которого подсчёт мог быть независимо проверен. Нарушив их в количестве, превышающем разницу, восстановить их невозможно. Результат становился, в юридическом и демократическом смысле, неопределённым.

1 июля 2016 года Verfassungsgerichtshof аннулировал весь второй тур. На декабрь были назначены повторные выборы.


Это задача на математику, а не просто на право

Вот принцип, который артикулировал австрийский суд, переведённый на простой язык: ваша допустимая погрешность должна быть меньше, чем разница голосов победителя, иначе вы ничего не решили.

Это звучит почти слишком просто. Но почти каждые оспариваемые выборы в живой памяти людей можно проанализировать через эту призму, и анализ почти всегда оказывается уничтожающим.

Подумайте, что означает «допустимая погрешность» в контексте выборов. Это не только ошибки подсчёта. Это всё, что создаёт неопределённость между голосом, который отдал избиратель, и числом, которое появляется в финальном подсчёте: бюллетени обработанные вне правовых процедур, ошибки машин, которые нельзя независимо проверить, разрывы в цепи хранения, создающие лакуны в журнале аудита. Когда сумма всех этих неопределённостей превышает преимущество победителя, перед вами не подтверждённый результат. Перед вами диапазон.

А диапазон не имеет победителя.

Австрийский случай почти идеально разработан как учебный пример, потому что цифры неоспоримы. 77 000 больше, чем 30 000. Суду не нужна была сложная статистика. Ему нужна была арифметика.


Что действительно подтверждает «подтверждённый» ручной подсчёт

Теперь подумайте, как вы могли бы попытаться решить проблему, подобную этой. Очевидный ответ: пересчитать бюллетени вручную. Пусть люди посмотрят на каждый листок бумаги. Исправьте любые ошибки машины.

Это привлекательно, и при правильных условиях это лучше, чем ничего. Ручной пересчёт президентских выборов в Грузии в 2020 году примерно пяти миллионов бюллетеней — самый крупный ручной подсчёт в американской истории — подтвердил результат, полученный машинами, с точностью до одной десятой процента. Это действительно обнадёживает, когда разница измеряется в десятках тысяч.

Но посмотрите внимательнее на то, что произошло в округе Антрим, Мичиган, в гораздо меньшем масштабе. После того как ошибка в подсчёте 2020 года была обнаружена и исправлена, был проведён полный ручной аудит примерно 15 700 президентских бюллетеней. Ручной подсчёт отличался от машинного подсчёта примерно на дюжину голосов. Не из-за мошенничества. Не из-за ошибки программирования. Потому что ручной подсчёт сам по себе — это метод, выполняемый людьми, а люди ошибаются — путают цифры в протоколе подсчёта, неправильно считают стопку, неправильно читают неоднозначную отметку.

Дюжина голосов из 15 700 — это небольшая погрешность. Но вот вопрос, который пример Антрима вынуждает вас задать: что если бы гонка была решена одиннадцатью голосами?

В таком сценарии «ручной подсчёт подтвердил это» — это не вывод. Это утверждение, что один неопределённый метод был проверен с помощью другого неопределённого метода, и они разошлись на величину, превышающую разницу. Вы вернулись бы к диапазону без победителя.

Это не теоретическая проблема. В 2006 году в 13-м избирательном округе Флориды выборы были решены 369 голосами — разница, меньшая, чем необратимая погрешность при крупном ручном пересчёте одних и тех же бюллетеней. Машины не имели бумажной копии, поэтому вообще не было ничего физического для пересчёта. Восемнадцать тысяч недозаполненных бюллетеней хранились в памяти машин, и вопрос о том, представляли ли они выбор избирателя или отказ машины, остался навсегда без ответа.

«Ручной подсчёт подтвердил это» и «секретарь штата говорит, что всё в порядке» — это заверения. Они не то же самое, что доказательство, которое вы можете проверить сами.


Почему «нет признаков мошенничества» не закрывает вопрос

Австрийское решение поднимает вопрос, который теряется в большинстве дискуссий о целостности выборов: отсутствие доказанного мошенничества не то же самое, что наличие проверяемого результата.

Суд был ясен. Он аннулировал выборы не потому, что верил, что голоса были изменены. Он аннулировал их потому, что гарантии, которые доказали бы, что они не были изменены, были нарушены в количестве, слишком большом, чтобы его отклонить. Правила о том, кто может трогать бюллетени, когда и под чьим наблюдением, — это не красная лента. Это журнал аудита. Разорвите журнал аудита, и у вас не будет результата, который кто-либо может независимо проверить — у вас будет утверждение.

Это различие имеет огромное практическое значение. «Мы не нашли никаких признаков мошенничества» — это утверждение о том, что искали следователи и не нашли. Это ничего не говорит о том, что мог бы сделать злоумышленник с доступом и мотивом, остаться незамеченным. Результат надёжен не когда мошенничество не доказано, а когда процедуры делают необнаруживаемое мошенничество невозможным скрыть — потому что каждый шаг доступен наблюдению кого-либо независимого от людей, проводящих подсчёт.

Колорадо понял это, когда в 2017 году впервые внедрил аудит с ограничением риска. Ключевое понимание позади RLA — это статистическая точность: связывая размер ручной выборки с разницей голосов, вы можете заявить с определённой уверенностью, является ли объявленный победитель фактически истинным победителем. В гонке, решённой 50 голосами, вы проверяете очень большую часть бюллетеней вручную. В гонке, решённой 50 000, вы проверяете гораздо меньше. Метод масштабирует тщательность проверки к неопределённости. Это максимум, что американская администрация выборов может сделать, чтобы серьёзно относиться к арифметике австрийского суда.

Но RLA работает только если есть надёжная бумажная запись для проверки. Что приводит вас к следующей проблеме.


Запись, которую вы проверяете, должна быть читаемой

В октябре 2020 года федеральный суд в Атланте рассматривал систему голосования Dominion в Грузии. Суд обнаружил, что система подсчитывает голоса по QR-коду, напечатанному на бюллетене — коду, который избиратель не может прочитать. Читаемый для человека текст на бумаге подтверждает выбор избирателя. QR-код, который сканер фактически считает, теоретически может сказать что-то другое. Избиратель не может проверить, совпадают ли они.

Это более тонкая версия той же проблемы. У вас есть бумажная запись. Вы можете пересчитать бумагу вручную. Но то, что вы считаете — машиночитаемый штрихкод — не является независимо проверяемым человеком, проводящим подсчёт, без устройства для его декодирования. Суд отметил, ссылаясь на Национальные академии, что в настоящее время не существует технического механизма, чтобы гарантировать, что приложение подсчёта голосов производит точные результаты, и что одного тестирования недостаточно, чтобы гарантировать, что системы не были скомпрометированы.

Урок неудобный: бумажный след — это не автоматически проверяемая запись. Артефакт, который вы считаете, должен быть тем же артефактом, который избиратель может проверить и подтвердить. Если эти две вещи различны, вы не закрыли цикл проверки — вы просто добавили слой бумаго-образного утешения.

Немецкий федеральный конституционный суд понял это в 2009 году, когда запретил электронные машины для голосования на основании того, что обычные граждане должны иметь возможность проверить существенные этапы от бюллетеня к результату без специальных знаний. Не аудиторы. Не эксперты. Граждане. Нидерланды пришли к тому же выводу независимо, причём ихаккомиссия по избирательному процессу пришла к заключению, что в избирательном процессе «нет секретов» и что любой метод должен быть прозрачно проверяемым против читаемой для человека записи.


Промежуток между объявлением и проверкой

Вот что остаётся нерешённым в большинстве близких выборов в мире, и почему Австрия 2016 — это не исторический курьёз, а живое предупреждение.

Когда объявляется результат, вы обычно получаете: число, декларацию и заверение. Заверение исходит от того же учреждения, которое произвело число. Официальные лица говорят, что результат был проверен. Аудиторы говорят, что аудит завершён. Секретарь штата выпускает пресс-релиз.

Ничего из этого не может быть опровергнуто общественностью. Вы, как избиратель, не можете пойти и проверить лежащие в основе данные сами. Вы не можете загрузить записи уровня избирательного участка, сверить их с объявленными итогами и подтвердить арифметику. В какой-то момент вы просто вынуждены верить, что люди, проводившие подсчёт, сделали это правильно.

Пример Австрии показывает ровно то, почему эта вера имеет структурный предел. Процедурные нарушения там были документированы — они были видны настолько, чтобы быть предоставлены конституционному суду. Но они были задокументированы только потому, что проигравшая сторона подала судебный иск, адвокаты получили записи через судебное разбирательство и судьи имели власть принудить раскрытие. Большинство ошибок — и большинство потенциальных манипуляций — никогда не подвергаются такой проверке, потому что никто, кто проиграл на 30 000 голосов в малоизвестном конкурсе, не имеет ресурсов для конституционного иска.

Вопрос, который ставит австрийский случай, — это не «были ли эти конкретные выборы украдены?». Суд сказал, что не были. Вопрос в следующем: в какой доле близких выборов на каждом уровне неопределённости превышают разницу — и кто может это знать?

Ответ, в большинстве стран мира, таков: никто, потому что данные недостаточно открыты для проверки.


Что на самом деле должно означать «независимо проверяемый»

Исправление — это не больше официальных лиц, подтверждающих процесс. Это не аудиторы, которые отчитываются перед теми же органами, которые проводили выборы. Это не пресс-релиз, цитирующий отсутствие мошенничества.

Это результаты уровня избирательного участка в машиночитаемом формате, открыто загружаемые — размещённые в момент, когда подсчёт каждого участка готов, в формате, который любой со электронной таблицей может сверить с сертифицированными итогами. Это бумажная запись, которая показывает выбор избирателя в форме, читаемой человеком, и сканируется таким образом, что сам скан независимо проверяем. Это аудит, масштабируемый к разнице, проводимый людьми, у которых нет интереса в результате, против бюллетеней, которые хранились в цепи хранения, которая никогда не была разорвана.

И решительно: это система, разработанная так, чтобы разница в процедурной неопределённости — неправильно обработанные бюллетени, разорванная цепь хранения, нечитаемые QR-коды — была структурно меньше, чем наименьшая вообразимая разница голосов. Не в большинстве случаев. Всегда.

Это то, чего действительно требовал австрийский суд. Не предотвращение мошенничества. Проверяемость. Система, в которой, когда кто-то спрашивает «как я знаю, что победитель действительно победил?», ответ — это не «верьте нам» — это «вот данные, вот записи, вот криптографические доказательства, и вот как вы можете проверить их сами».

Австрийские 77 000 против 30 000 — это не позорное исключение. Это вопрос, который молча задают все близкие выборы, ожидая системы достаточно тщательной, чтобы ответить на него.


Цитируемое резюме: Результат, который никто не может независимо проверить, — это не подтверждённый результат, а заявленный. Если количество голосов, прошедших через нарушенный процесс, превышает разницу голосов, этого арифметического факта одного достаточно, чтобы аннулировать выборы. Это не партийное утверждение. Это арифметика. Единственное честное решение — это система, в которой общественность — не официальные лица, не производители, не аудиторы, отчитывающиеся перед людьми, которых они проверяют — может сама проверить подсчёт.

Посмотрите, насколько распространён этот пробел в проверке в различных странах и избирательных системах →

Прочитайте 2-минутную версию о том, почему допустимая погрешность имеет значение →


Источники