Assessor de Recuperação IROPS · Camada de Aumento
Injete uma tempestade, veja o raio de explosão se espalhar em cascata pela rede e obtenha um plano de recuperação legal segundo a Part 117 e o CBA em cerca de um décimo de segundo, enquanto o rearranjo manual às pressas leva de 4 a 12 horas, conforme fonte. Movimentos ilegais são mascarados no código, então não podem existir, e quando o dia está ruim o bastante o assessor escala para um humano em vez de autoaprovar cancelamentos em massa.
~0.11 s
Tempo de recuperação, neste cenário semeado
vs 4 a 12 h manuais com fonte (research.md)
0 ilegal
Part 117 + CBA por construção
Invariante coberto por testes de unidade, 3 de 3 testes passam
52 de 53
Voos retripulados (98%)
Cenário semeado, saída do app em execução
Uma demonstração executável, não uma implantação. A rede, as tripulações e a disrupção são sintéticas e semeadas, e cada número nesta página é produzido pelo motor em execução.
O solver nunca foi o problema. Velocidade, legalidade e visibilidade é que eram.
Quando operações irregulares atingem e uma tempestade paralisa um hub, o centro de controle de operações precisa retripular a cascata de voos a jusante que acabaram de perder a tripulação. Hoje grande parte disso é um rearranjo manual às pressas que leva de 4 a 12 horas com fonte (research.md), feito sob duas restrições rígidas que não deixam margem para erro: limites de serviço e descanso da FAA Part 117, e acordos coletivos de trabalho sindicais por companhia.
Erre e você deixa passageiros retidos e cancela voos. Desde que a regra de reembolso automático da DOT entrou em vigor em outubro de 2024, todo atraso em cascata de 3 horas ou mais também se torna um impacto financeiro automático. A escala não é hipotética: IROPS custam ao setor cerca de $60B por ano (IATA), e o colapso da Southwest de dezembro de 2022 chegou a cerca de $1.2B, com cerca de 16,900 cancelamentos e cerca de 2 milhões de passageiros retidos.
A verdade desconfortável é que nada disso se resolve com uma função objetivo mais inteligente. A recuperação da companhia aérea é lenta demais para importar na janela que importa, arriscada demais porque uma única violação da Part 117 ou do CBA é um evento de conformidade, e opaca demais porque o raio de explosão não fica visível até os voos já estarem sendo cancelados. Esses são problemas operacionais em torno de um solver, não problemas de solver.
Código determinístico toma cada decisão que importa. O LLM opcional apenas narra, e fica inteiramente fora do núcleo de decisão.
Imobilizar o hub mais movimentado no início do dia dispara a cascata. O raio de explosão são os voos imobilizados mais os voos a jusante a um salto que perdem a tripulação, calculado por alcançabilidade em grafo sobre a rotação. No cenário semeado isso são 53 voos numa rede de 112 voos, 10 estações e 96 tripulações em serviço. Esse conjunto é o que precisa ser recuperado, exposto antes de causar dano em vez de depois.
A Part 117 (período máximo de serviço de 780 minutos, tempo máximo de voo de 480 minutos, sit mínimo de 30 minutos) e um CBA de exemplo (máximo de 4 segmentos) são aplicados no momento da geração. Somente jornadas de recuperação legais, inclusive reposicionamentos deadhead, chegam a se tornar colunas candidatas. Uma atribuição ilegal não pode ser produzida, então não pode ser escolhida. Esta é a ideia inteira por trás da garantia de legalidade: aplicá-la por construção, não penalizá-la depois do fato.
O motor é um solver MIP de verdade (CBC via PuLP), não um wrapper. Ele seleciona a partição de conjuntos legal de custo mínimo sobre as jornadas candidatas: cobrir cada voo aberto exatamente uma vez, usar cada tripulação no máximo uma vez, limitado por wall-clock. No cenário semeado ele resolve um problema de 1,815 variáveis binárias e 115 restrições até OPTIMAL. Divulgamos o motor e não afirmamos superá-lo.
O plano é pontuado contra a linha de base de não fazer nada num modelo de custo compartilhado: tempo de recuperação versus a âncora manual, cancelamentos evitados e exposição a reembolso automático DOT evitada. Se a recuperação cancelasse mais do que o limiar de autoaprovação de 15 por cento, o status muda para ESCALATE e a aprovação humana é exigida. Se o solver não encontrar nenhuma recuperação legal viável no orçamento de tempo, ele também escala em vez de fingir.
Cada recomendação é selada num recovery_plan.json assinado: a disrupção, o plano escolhido com cada tripulação e voo, a cláusula da Part 117 e do CBA verificada por ação contra o seu teto, o tempo wall-clock da recuperação e a economia versus a linha de base manual. É o registro do centro de controle de operações de por que esta recuperação foi recomendada. Um copiloto de plano opcional (Claude por padrão, provedor substituível, ou uma ponte local sem chave) explica o plano em linguagem simples e se abstém sem uma chave. O mascaramento determinístico, o solver e o portão de escalonamento decidem. O copiloto apenas narra.
Cada número abaixo é a saída real do motor em execução numa única rede sintética semeada.
A tempestade normal recupera. O assessor enumera 1,762 jornadas de recuperação legais (52 delas reposicionamentos deadhead) mais 53 fallbacks de cancelamento, então o CBC resolve uma partição de conjuntos de custo mínimo de 1,815 variáveis e 115 restrições até OPTIMAL e devolve o status RECOVERED em cerca de 0.11 segundos. Ele retripula 52 de 53 voos (98 por cento) com 34 tripulações (25 de linha mais 9 de reserva) e 1 cancelamento. O portão de legalidade lê 52 de 52 jornadas legais, 0 violações de CBA e 0 ilegal, verificado após a resolução. Comparado em sombra com o cancelamento de todos os 53, este cenário evita 52 cancelamentos e cerca de $2.37M de exposição a reembolso DOT, ambos rotulados como ilustrativos deste cenário.
O evento severo escala. Alterne para severo e apenas cerca de 30 por cento das tripulações permanecem. O CBC ainda devolve um plano legal em cerca de 0.05 segundos, e continua 0 ilegal, recuperando 33 de 53 voos (62 por cento do raio). Mas cancelaria 20 de 53 voos (38 por cento), acima do limiar de autoaprovação de 15 por cento, então o status muda para ESCALATE e a aprovação humana é exigida. O plano ainda é mostrado e sinalizado para o controlador. Apenas não é autoaprovado. Esta é a parte que a maioria dos pitches de autonomia omite: saber quando o movimento certo é não carimbar um dia ruim.
Os tempos de recuperação, os 98 e 62 por cento recuperados, os 52 cancelamentos evitados, os cerca de $2.37M de reembolso evitados e as 1,762 jornadas legais são todos números deste único cenário semeado. As alegações duráveis são as duas que podemos defender em qualquer lugar: recuperação em segundos contra o benchmark manual de 4 a 12 horas com fonte, e 0 ilegal por construção, coberto por testes de unidade como invariante nos testes de raio de explosão, coluna legal e partição legal (3 de 3 passam). A economia do cenário compara contra uma linha de base de não fazer nada no pior caso, que é o enquadramento mais favorável, então as rotulamos como ilustrativas em vez de manchete.
O comprador já possui um bom solver. O valor é a camada operacional em torno dele.
| Abordagem | Como lida com uma tempestade no hub | Sobre legalidade e o dia ruim |
|---|---|---|
| Rearranjo manual do OCC | De 4 a 12 horas com fonte para retripular a cascata à mão | Legalidade conferida por humanos cansados sob pressão de tempo; o raio de explosão não fica visível até os voos cancelarem |
| Pitch de otimizador rip-and-replace | Promete uma função objetivo mais inteligente e um novo sistema de registro | Legalidade tratada como termo de penalidade; risco de lock-in, e nenhum escalonamento honesto quando a recuperação é impossível |
| StormCrew (camada de aumento) | Raio de explosão na injeção; um plano legal em segundos a partir de um motor CBC divulgado | Movimentos ilegais mascarados no código (0 ilegal, coberto por testes de unidade); escala para aprovação humana além do limiar; artefato de auditoria assinado |
A postura honesta aqui não é timidez. Quando o comprador já possui um solver em que confia e não pode tolerar lock-in nem uma recomendação inexplicada no pior dia do ano, aumento em vez de substituição é o único caminho crível de entrada. Uma garantia de legalidade pertence ao código determinístico, aplicada por construção, para que nenhuma escolha de solver ou modelo possa quebrá-la.
Não. O StormCrew é uma camada de aumento que roda em modo sombra e consultivo sobre o stack de planejamento baseado em solver que você já possui. Acrescenta visibilidade do raio de explosão, uma garantia de legalidade, recuperação em escala de segundos e um portão de escalonamento, e então devolve um plano assinado para um controlador aceitar. Não há rip-and-replace nem lock-in, porque o valor durável é a camada operacional em torno de um solver, não um novo sistema de registro.
Não, e somos deliberados nisso. O StormCrew usa um solver MIP de verdade (CBC via PuLP) como motor e o divulga. Confrontamos uma narrativa de otimizador mais inteligente com um solver maduro e o solver venceu, então mudamos a alegação em vez dos números. As alegações duráveis são velocidade versus o rearranjo manual às pressas e 0 ilegal por construção, não superioridade de otimizador.
As restrições de legalidade são aplicadas no momento da geração de jornadas por mascaramento de ações, então uma jornada de recuperação ilegal nunca é criada como candidata. Os limites de serviço, tempo de voo e sit da Part 117 e o teto de segmentos do CBA de exemplo são aplicados antes de o solver ver uma coluna, o que significa que uma atribuição ilegal não pode existir para ser escolhida. Isto é um invariante comprovável coberto por testes de unidade como 0 ilegal, não uma pontuação que o modelo tenta manter alta.
Trate como ilustrativo de um cenário semeado, não como um resultado garantido. É calculado numa rede sintética comparando o plano do assessor com uma linha de base de não fazer nada no pior caso que retém o raio de explosão inteiro, usando um modelo de reembolso DOT de $300 por passageiro. Esse é o enquadramento mais favorável por desenho e está rotulado como ilustrativo na tela. As alegações ancoradas de forma independente são velocidade versus o benchmark manual de 4 a 12 horas com fonte e 0 ilegal por construção.
Escala em vez de autoaprovar em silêncio. Na execução severa com reservas esgotadas, o plano continua legal e ainda recupera 33 de 53 voos, mas como cancelaria 38 por cento, acima do limiar de autoaprovação de 15 por cento, o status muda para ESCALATE e a aprovação humana é exigida. O plano é mostrado e sinalizado em vez de carimbado, e esse é o ponto: saber quando o movimento certo é não autoaprovar.
Não. A rede, as tripulações, a disrupção e as contagens de passageiros são sintéticas e semeadas, sem dados de companhia aérea real e sem registros reais de tripulação. Feeds ao vivo como ADS-B, posições de tripulação e clima são um arquivo reproduzível, e a integração Jeppesen e IBS é um adaptador mock. O motor de legalidade e o otimizador CBC são código de verdade, e o benchmark manual de 4 a 12 horas é uma âncora externa com fonte, então a demonstração é uma prova fiel do mecanismo, não uma implantação.
A pesquisa por trás desta demonstração — a arquitetura, o desenho de verificação e o blueprint empresarial.
Solução completa
Explore a solução Airline Crew Scheduling AI →Para VPs e diretores de controle de operações, líderes de planejamento de tripulação e CIOs e equipes de ops-tech de companhias aéreas.
Se a sua equipe está tentando reduzir a janela de recuperação IROPS sem arriscar uma violação da Part 117 ou do CBA, gostaríamos de verdade de ouvir como vocês estão pensando nisso. O problema é de toda a indústria e as respostas também serão.