パラメトリック洪水トリガー向けの裁定レイヤー「TriggerProof」を構築する中で、真の失敗は偽陽性にあると分かった。そして決定論的な物理検証器がそれを捕捉する。
Parametric InsuranceRemote SensingFlood Risk

人工衛星は貯蔵庫の水没を告げた。だがそれは雲の影であり、パラメトリックトリガーは120万ドルの自動支払いの寸前だった。

Ashutosh SinghalAshutosh Singhal2026年7月12日12 min

人工衛星がMesa Junction Depotを観測し、本来は乾いた地面があるはずの場所に暗いパッチを認め、その地点を冠水としてフラグ付けした。パラメトリック洪水保険の保険契約はそのトリガーを事実として読み取り、120万ドルの支払いが自動実行されるよう準備した。損害査定人も、電話確認も、再確認もない。その暗いパッチは雲の影だった。6日後の画像からは消え去り、その下の地面は一度たりとも濡れていなかった。

私は意図してまさにこのケースを作り上げた。なぜなら、単一の衛星フレームでは決して捉えられないケースだからだ。私はAshutosh、Veriprajnaを経営している。TriggerProofは、ある特定の主張を証明するために私が構築したデモである。すなわち、パラメトリック洪水保険における危険な瞬間とは検知ではなく、支払いを行うという決定なのだ。そこに含まれるすべての地点、タイル、河川水位計、現地レポートは、失敗モードを明瞭に再現できるよう私が作成した、物理法則に忠実な合成の代用品である。デモを開いてご自身で全体を操作できる場所は veriprajna.com/ja/demos/satellite-flood-intelligence。まずはMesa Junction Depotから始めたい。自分が実際に何を構築していたのかを教えてくれたケースだからだ。

4つの異なる事象が同じピクセルを暗くする

合成画像を生成するために机に向かい、単一フレーム上で4つの事象をまったく同じに見せなければならなくなるまで、私は本当の問題を理解していなかった。パラメトリック洪水保険は損害査定人をトリガーに置き換えた。人工衛星がある地点の水没を告げると、資金が動く。問題は、単一の光学画像や一度のレーダー走査において、実際の洪水、雲の影、レーダーや地形の影、そして恒久的な貯水池が、すべて同じように暗く写ってしまうことだ。それらを区別するための情報は単一のフレームの中には存在しないため、1コマのフレームでは分離できないのだ。

それは私にとってデモ全体の枠組みを捉え直す契機となった。このビジネスにおける破滅的なエラーは、トリガーが見落とす洪水ではない。トリガーが捏造する洪水である。1年後に再保険会社から根拠を問われた際にその判断を弁護する証拠の追跡記録もないまま、影に対して確信を持って行われる200万ドルの支払いのことだ。TriggerProofは洪水を検知するものでも、衛星データを生成するものでもない。すでに発動したトリガーを受け取り、それが実際に支払われるべきかを裁定する。

あるフレームは洪水を示し、次のフレームは地面が一度も濡れていなかったことを示した

Mesa Junctionのフィルムストリップが初めて正常にレンダリングされたとき、それを1コマずつ確認していった瞬間を今でも覚えている。インターフェースでは、フラグが立てられた地点を開き、上段に光学、下段にレーダーを並べて、観測フレームを1コマずつ順送りに確認できる。トリガーとなったフレームでは、まさに警報を発動させた水信号の緑色を帯びた暗いパッチがそこにある。次の観測コマに進めると、それは消え去っている。前のコマに戻ると、同じパッチの下のレーダー後方散乱強度はすべてのフレームで正常値を示している。レーダーはずっと雲を透過して乾いた地面を直視していたからだ。

Mesa Junction DepotのAOI-B時系列フィルムストリップ:光学の暗いパッチはt+0のトリガーフレームにのみ現れ、t-6dおよびt+6dでは存在しない。一方でSARの行は3フレームすべてで一様を保っており、信頼度1.00で雲の影と分類されている。
Mesa Junction Depot、120万ドルのケース。光学の暗いパッチはトリガーフレームにのみ現れ(時間的持続性33%)、レーダー後方散乱は終始正常を維持した。ルールR1は不合格、ルールR2も不合格となり、判定は水ではなく雲の影である。
影は動き、水であれば留まったはずだ。その事実は時間とセンサーを横断して初めて見えてくるものであり、トリガーを発動させた単一のフレームからは決して見えてこない。

フレームを横に並べてみれば、その物理現象は明白である。雲の影は一時的なものであり、雲の速度で移動するため、ある観測では暗く写り、次の観測では消滅する。実際の洪水水流は複数の観測にわたって持続し、光学で暗く、レーダーで低く同時に観測される。まさにそれをコード化したのが、時間的持続性とレーダー・光学一致という2つのルールだ。Mesa Junctionでは両方とも不合格となり、分類器は信頼度1.00で雲の影と結論付けた。120万ドルの支払いは、そもそもキューに入れられるべきではなかったのだ。

言語モデルではなく、5つのルールが決める

初期の段階で、私は言語モデルにこの判断を委ねようと試みた。そして試して本当に良かったと思っている。可能な限り最も教訓的な形で失敗してくれたからだ。同じ証拠を読み取るエージェントを用意し、その地点が本当に冠水しているのかを実質的に尋ねた。曖昧なケースにおいて、エージェントは洪水であると主張する流暢で確信に満ちた段落を書き上げた。だがそれは誤りであり、そのトーンには誤りを示唆する要素など微塵もなかった。その日の午後、私はある設計上の決断を下し、それ以来一度も覆していない。

そのため、決定は平易なPythonコードと検査可能な5つの識別器の中に存在し、資金を動かす経路上にはモデルが一切存在しない。時間的持続性(R1)は洪水を一時的な雲の影から分離する。レーダー・光学一致(R2)は洪水を雲の影およびレーダーの影の双方から分離する。DEM傾斜度(R3)は急峻な地形に滞水しなければならないはずの水を排除する。恒久水域マスク(R4)は既知の貯水池を除外する。水文連関(R5)は湿潤領域が実際に排水網に接続しているかを検証する。検証器が決定し、言語モデルは助言するにすぎない。助言エージェントはPydantic AI上で構築され、モデルの差し替えが可能で、デフォルトはclaude-opus-4-8であり、物理判定を独立した地上信号と照合して、裏付け(corroborates)、矛盾(contradicts)、または結論不能(inconclusive)を返す。これは却下可能であり、APIキーを抜いた場合でもデモは決定論的フォールバックによって完全オフラインで動作する。支払いを託す部分を、確信に満ちた段落を語る部分に任せるわけにはいかないからだ。

物理検証そのものが不確かな場合、システムは推測せずにエスカレーションする

私は、明快に捉えられたどのケースよりも、システムが「分からない」と表明するケースを重視している。Canal Street Hubがまさにそのケースだ。光学およびレーダーのシグネチャは境界線上にあり、洪水信号は3フレーム中2フレームにわたって持続し、独立した河川水位計は一度も満水水位を超えなかった。証拠は真に矛盾している。算出された信頼度は0.151と、ラベル付きデータセットで調整した自動化基準値0.65を大きく下回り、地上エージェントは衛星の分類と真っ向から矛盾した。

Canal Street HubのAOI-F詳細:信頼度0.15で洪水と分類され、境界線上の光学およびSARシグネチャ、満水水位を下回る河川水位計、そして自動支払いではなくESCALATE(エスカレーション)として人間の裁定者に送られた判定。
Canal Street Hub、80万ドルが懸かったケース。信号は境界線上にあり河川水位計は一度も満水水位を超えておらず、地上証拠が衛星と矛盾している。信頼度0.151は0.65の基準値を下回り、自動決定される代わりに完全な証拠を添付して人間へエスカレーションされる。

ポリシーゲートは、コインを投げてそれを自動化と呼ぶのではなく、「要証明」とマークした上で、すべての証拠を添付してその80万ドルの案件を人間へと送る。真に曖昧なケースをエスカレーションする洪水トリガーは、一部の購買者にはより脆弱な製品のように映るかもしれない。だが私は逆だと捉えている。これこそが無人での運用を任せられる唯一のバージョンなのだ。なぜなら、ここでのエスカレーションの代替案とは、決定を装った、本物のお金を賭けた早まった推測にすぎないからである。

私が何度も立ち返るポートフォリオの数字

私がこの8地点の台帳を繰り返し持ち出すのは、単一のケースではできない形で利害関係を具体化してくれるからだ。嵐が8つのエリアからなるポートフォリオを通過する。旧来の単一フレームトリガーはそのうち6地点で発動し、800万ドルの自動支払いをキューに登録する。TriggerProofはその台帳を裁定する。すなわち、2件の実際の洪水が確認されて400万ドルが支払われ、3件の偽陽性(雲の影120万ドル、レーダーの影100万ドル、恒久貯水池100万ドル)が抑制されて320万ドルが支払保留となり、曖昧な1件(80万ドル)がエスカレーションされた。

裁定後のTriggerProofポートフォリオ:旧来システムが800万ドルをキューに登録したのに対し、2件の実際の洪水で400万ドルの支払いを確定、3件の抑制と1件のエスカレーションで400万ドルを保留、証拠カバレッジ100%、旧来のPAY(支払い)列に対して行ごとのPAY、DENY(拒否)、ESCALATE(エスカレーション)の判定。
裁定後の8地点の台帳。単一フレームトリガーが自動支払いを実行したはずの800万ドルのうち、400万ドルは2件の実際の洪水で確定し、400万ドルは阻止または保留された(偽陽性の抑制320万ドル、証明のためのエスカレーション80万ドル)。すべての行が独自のフォレンジック・ドシエを保持している。

旧来のトリガーが支払ったはずの金額の半分、800万ドルのうち400万ドルが、阻止されるか証明のために保留された。それがこの数字であり、その適用範囲については正確にしておきたい。これはデモの合成ポートフォリオであり、物理法則に忠実になるよう私が作成した8つのケースであって、実際の保険金請求の台帳ではない。メカニズムは本物であり検査可能だ。請求は、そのメカニズムが機能する様子を確認できるように演出されたものである。

安全でない決定がゼロ、そして私が手放すことを拒む但し書き

8件のポートフォリオはストーリーであって証拠ではないため、私は本格的なベンチマークを実施した。テストハーネスは、明瞭なシグネチャから閾値付近のノイズに至る60のラベル付きケースを評価する。主要な見出しは正解率のスコアではなく、安全性に関する指標だ——単一フレームベースラインの48件に対して、安全でない自動決定がゼロ件。そのベースラインはフラグが立ったすべてのケースに支払いを行う。80%のケースは自動解決され、不確実な20%はエスカレーションされる。自動解決されたケースのうち、偽陽性の抑制は36件中36件、洪水の再現率は12件中12件であり、真に曖昧な12件のケースはすべて自動決定されることなくエスカレーションされた。

60のラベル付きケースにわたるTriggerProofベンチマークパネル:単一フレームベースラインの48件に対して安全でない自動決定ゼロ件、自動解決率80%、影を36件中36件拒否した偽陽性抑制率100%、12件中12件の洪水再現率100%。
60ケースのラベル付きベンチマーク。重要な数字は一番左のものだ。単一フレームベースラインの48件に対して安全でない自動決定がゼロ件であり、80%が自動解決され、不確実な5分の1は証明のためにエスカレーションされた。
目的は自作のテストセットで満点を取ることでは決してなかった。重要なのは、システムが決して安全でない自動決定を下さないということだ。確信が持てないとき、システムはエスカレーションする。

これらの数字には必ず但し書きが伴い、私はそれを省略することを許さない。これらは物理法則に忠実な60の合成ラベル付き固定データセットで測定されたものであり、オープンワールドでの保証でも実地での結果でもない。誠実な次のステップとは、より大きな主張をすることではなく、Sen1Floods11のような実際のアーカイブや稼働中のSentinelシーンに対する検証を行うことであり、それこそが実プロジェクトが最初に提供すべきものであって、このデモがすでに行ったことではない。それを率直に述べることこそが、残りの数字に対して私が責任を持つことを可能にしている。

事後に弁護できない支払いは、たとえ正しかったとしても負債である

私は証拠の追跡記録を目玉にするつもりで始めたわけではなかったが、最終的には保険会社が実際に胸を張って依拠できると最も確信した部分となった。事後に再現できない正しい支払いであっても依然として負債である。「人工衛星がそう言ったから」という理由は、再保険会社や監査人が受け入れる弁護ではないからだ。したがって、支払いと抑制のいずれの決定においても、フォレンジック・ドシエが出力される。すなわち、すべてのフレームのデータ系統、各識別器の測定値を備えたルールごとの証拠、偽陽性排除ログ、独立した地上データの相互参照、そして決定のSHA-256来歴ハッシュである。

Mesa Junction Depotのフォレンジック洪水トリガー・ドシエ:DENY(拒否)の判定、測定値とともにR1、R2、R5が不合格であることを示す5ルールの証拠テーブル、偽陽性排除ログ、文脈的相互参照、ならびにSentinel-1およびSentinel-2のデータ系統テーブル。
Mesa Junctionの拒否判定の背後にあるドシエ。すべてのルールが測定値と結果を示し、偽陽性排除ログが洪水でなかった理由を明示し、記録全体がSHA-256ハッシュを保持している。これこそがダッシュボードのスクリーンショットではなく、再保険会社に提出する成果物である。

そのハッシュが何であり、何でないかについては慎重に説明しておきたい。これは記録の改ざんを検知可能にするコンテンツハッシュであり、誰もが再計算して決定が事後に改ざんされていないかを確認できる。これはPKIデジタル署名ではなく、衛星データの取得、SARのタスキング、地上フィード、保険金請求プラットフォームとの連携はすべてこのデモではスタブ化されており、私のノートPC上で全体が動くようシミュレートされている。リアルなのは記録の形式である——すべての自動支払い決定において、具体的にどの物理法則が、どのような信頼度で何を主張し、どの独立した信号と照合されたか。

パラメトリック保険は、支払いを即時かつ紛争のないものにするために損害査定人を手放すという、真のトレードオフを受け入れた。その引き換えに背負い込んだのは、単一フレームでは見通すことのできない物理学の問題であり、その取引がもたらす失敗とは、影に対する迅速で確信に満ちた誤支払いにほかならない。持続可能な解決策はモデルの外側にある。すなわち、時間とセンサーを横断して類似現象を分離する決定論的ルール、曖昧なケースを人間へエスカレーションするゲート、そして各決定を弁護可能にする記録である。より高解像度の衛星を使っても裁定の問題は解決しない。そしてこれは、裁定の問題なのだ。

そして、私の説明を読むよりも実際の動作を見たいという方のために、エンドツーエンドで稼働する全容をここに示す。

Mesa Junctionは私が何度も立ち返るケースだ。2回目の観測だけが影と洪水の決定的な違いを知り得たのであり、トリガーはそのデータが届く前に発動してしまった。ご自身でフィルムストリップをコマ送りし、支払われるべきだったと思われた支払いを検証して覆すことができる場所は veriprajna.com/ja/demos/satellite-flood-intelligence。自動洪水保険の台帳を運用するすべての人に私が投げかけたい問いは、限定的でありながら答えを出すべき問いである。すなわち、昨シーズンに自動支払いを行ったトリガーのうち、影ではなく水であったと今でも証明できるものは、一体どれだけあるだろうか?

関連リサーチ

他のプラットフォームでも公開

確かな信頼のもとに、AIを構築する。

次世代のエンタープライズAI構築において豊富な経験を持つチームと、ぜひご一緒ください。信頼できるAI戦略の設計・構築・導入を、私たちがお手伝いします。

Veriprajna ディープテック・コンサルティング は、ヘルスケア・金融・規制対応分野における安全性重視のAIシステム構築を専門としています。当社のアーキテクチャは確立されたプロトコルに照らして検証され、包括的なコンプライアンス文書を備えています。