
73,000台のスマートメーターが一夜で沈黙——ファームウェアはあらゆるラボ試験に合格していた
2024年11月、テキサス州プレイノのある公益事業者が、88,000台の水道メーターに定例のファームウェア更新を配信した。この更新は、バッテリーの早期消耗を修正するはずのものだった——既知の問題に対する、善意の修理だ。ラボでは、それはうまくいった。だが現場では、73,000台のメーターが沈黙し、二度と戻らなかった。
私はその数字に何度も立ち返ってしまう。それが何を意味するかを考えると、なおさらだ。これはハッキングでも、嵐でも、製造上の欠陥でもなかった。テスト済みで承認済みのソフトウェア更新が、まさに設計どおりに動作した——それでもフリートの83%を文鎮化させたのだ。この「ラボを通過した」と「現場を殺した」との間のギャップこそが、スマートメーターAIにおける問題のすべてであり、だからこそ私たちが構築したのが、VeriprajnaのAMI予知保全システムであり、それは、アナリティクスダッシュボードが決して見えるようには作られてこなかったシグナルを監視するものだ。
初めてある自治体系の公益事業者の運用責任者と席を並べ、彼らのAMIヘッドエンド——すべてのメーターから検針値を集めるシステム——を見たとき、私は制御室を思い描いていた。だが目にしたのはスプレッドシートだった。最終受信のタイムスタンプ、メーター1台につき1行、そして陳腐化していくセルのゆっくりとしたスクロール。彼は、どのメーターが通信をやめたかを正確に教えてくれた。だが、次にどれがやめるのかは教えられなかった。この非対称——完璧な後知恵と、ゼロの先見——こそが、この市場のすべてなのだ。
なぜ、ラボを通過したファームウェアが現場を文鎮化させるのか?

プレイノで実際に何が起きたのかを、ここに記す。これは、この分野で最も有用な一つの物語だ。
ファームウェアは、新品のバッテリーと強い電波信号を備えたメーター——きれいな試験台——に対してテストされた。しかし実際に配備されたフリートは4〜5年が経過しており、それらのバッテリーの多くは元の容量の60〜75%まで落ちていた。更新後の電源管理ルーチンは、最初のフラッシュ書き込みの際に、わずかに多くの電流を引いた。新品のバッテリーであれば、無関係な差だ。だが劣化したバッテリーでは、その余分な引き込みが、ブラウンアウト保護を作動させるのに十分だった。通信モジュールはリセットされ、ネットワーク登録を失い、二度と復旧しなかった。
ファームウェアは故障したのではない。仕様を満たしていた。ただ、フリートが試験台の想定を離れて老朽化してしまっただけであり、誰もそれをモデル化していなかったのだ。
この一文こそ、私たちが構築するすべての論旨だ。欠陥はコードの中にはなかった。欠陥は、ラボのメーターと現場のメーターが同じ機械だという前提の中にあった。両者は同じではなく、その差は、誰かがそれを露呈させるボタンを押すまで、何年ものあいだ静かに積み重なっていく。
これらの故障は集中して起こる。同じベンダーのファームウェアは、ミネアポリス、トロント、ニューヨークでも同様の事案を生んでいる。トロント・ハイドロは、約470,000台の送信機が早期に劣化していることを発見し、最初の是正措置の一巡だけで560万ドルを費やした。メンフィスは8%というシステム的な故障率を記録し、900万ドルの修理基金を立ち上げた。英国では、スマートメーターのおよそ5台に1台が本来どおりに動作しておらず、2024年7月以降、60万台以上が再接続されている。これらの公益事業者のいずれも、アナリティクスプラットフォームを欠いていたわけではない。全社が持っていた。プラットフォームはただ、壊れたものを見ていなかっただけなのだ。
私があまりにも長く支持してしまった間違い
私たちが間違えた、そのバージョンについて正直に語りたい。ほとんどの人が飛ばしてしまう部分だからだ。
始めた当初、明白な一手は異常検知だった。故障寸前のメーターは、そのデータの中で見るからに奇妙なはずだ——検針値がドリフトし、報告に欠落が生じ、おかしなパターンが現れる、と。そこで私たちは、消費量ストリームを監視して異常にフラグを立てるモデルを構築した。それはクリーンだった。デモは見事に決まった。私は会議室から会議室へと、それを擁護し続けた。
その後、私たちはそれを、パイロットフリート上の実際の劣化の波に対して走らせた。すると、その下でメーターが静かに悪化していくあいだも、モデルは緑色のまま鎮座していた。ダッシュボードが平静を保つのを見つめながら、モデルが壊れていると確信した、あの具体的な感覚を今も覚えている。モデルは壊れていなかった。私が、間違ったシグナルにそれを向けていたのだ。
消費量の異常検知は、既存のメーターデータ管理システム(MDMS)がすでに行っていることそのものだ。Oracleは2025年6月、公益事業向けプラットフォームにAI搭載の異常検知を投入した。SAPはこのカテゴリーでIDC MarketScapeのリーダーだ。これらのツールは、自らの仕事に長けている——それらが捉えるのは、こう報告しているメーターだ——すなわち奇妙な数字。問題は、ファームウェアの死へと向かうメーターが、奇妙な数字を報告しないという点にある。それは完全に正常な数字を報告し続ける——何も報告しなくなる、まさにその瞬間まで。私たちは、すでに存在していたものを作り直し、その盲点までも再び受け継いでしまっていたのだ。
故障しつつあるメーターは、その消費量データの中では、病んでいるようには見えない。健全に見え、そして消えてしまう。あなたが必要とするシグナルは、課金ストリームには見えないどこかに存在している。
MDMSに見えないもの——故障を実際に予測する2つのシグナル

転機が訪れたのは、私たちが「この検針値は異常か?」と問うのをやめ、「メーターの中で物理的に何がすり減るのか、そしてそれが壊れる前に測定できるのか?」と問い始めたときだった。
重要な答えは、2つあった。
1つ目はバッテリーの充電状態であり、それをフリート全体の平均としてではなく、配備コホート別にモデル化したものだ。プレイノの教訓は、ファームウェアの配信が危険となるのは、バッテリー健全性の特定の分布に対してのみだ、という点にある——そしてその分布は、知ることができる。すべてのエンドポイントを設置日でビン分けし、コホートごとに充電状態のヒストグラムを構築すれば、何かをフラッシュする前に、ブラウンアウトの崖が迫ってくるのが見える。私たちは、新品ユニットで埋め尽くされた試験台ではなく、フリートの実際の年数と容量のプロファイルに対して、ファームウェアをステージングし始めた。
2つ目は、静かなNANDフラッシュの摩耗であり、これは、私がこのカテゴリー全体をどう捉えるかを本当に変えた。スマートメーターはフラッシュメモリにデータを記録する——あらゆる検針値、あらゆるイベントを、デマンドレスポンスのために15分間隔で。書き込みのたびに、セルは物理的にすり減っていく。メーカーは20年の寿命を仕様として掲げるが、高頻度のロギングは、それらの予測が想定したよりもはるかに速く書き込みサイクルを消費していく。そして、ここが陰湿な部分だ——フラッシュが劣化するにつれ、保存された消費量の検針値は2〜8%ドリフトする、メーターが正常に報告を続けているあいだも。無線はなお通信している。MDMSには、健全で通信中のエンドポイントが表示される。その一方で、数字は静かに誤り、課金をめぐる紛争が積み上がり、社会の信頼が損なわれていく——そしてメーターが完全に沈黙するころには、フラッシュはあまりにも劣化していて、是正用のファームウェア修正を受け入れることすらできない。そのユニットには、1台あたり650〜1,400ドルの、現場派遣と交換が必要になる。
つまり、ダッシュボードの「メーター報告状況」の列と「データ品質」の列は、何ヶ月ものあいだ食い違い得るのに、その2つ目を読む人はほとんどいない。私たちは、この2つの食い違いこそを、システムの中で最も大きな警報にした。
「Oracleがすでにやっている。なぜあなたたちが作るのか?」
私が尊敬するあるアドバイザーは、早い段階でこう率直に言った——アナリティクス分野は混み合っている、既存勢は本気だ、なぜ作るのか、と。
もっともな問いだ。そして正直な答えは、既存勢が群がっているのは、別の問題の周りだからだ、というものになる。ItronのDistributed Intelligenceプラットフォームは、実に見事だ——1,600万台超の対応メーター、管理下にある1億超のエンドポイント、そしてグリッドエッジでAIを動かすための、NVIDIAとの2026年3月の提携。Landis+GyrのReveloは、Senseとの協業により、1メガヘルツで家電レベルの負荷分解を行う。Sensusは2026年初頭にEvolveを投入し、メーターを能動的なグリッドセンサーとして位置づけ直した。DistribuTECHの2026年のテーマが公式に掲げたとおり、業界全体が「AMIからAIへ」と動いている。
だが、それらのアナリティクススタックのどれもが、そのベンダー自身のエンドポイントとしか連携しない。Itronのインテリジェンスに見えるのは、Itronのメーターだ。Landis+Gyrのものに見えるのは、Landis+Gyrだ。実際の公益事業者が運用しているのは、混在したフリートだ——10年に及ぶ調達サイクルのなかで堆積してきたもので、あるものはAclara、あるものはItron、あるものはSensus——そして、単一ベンダーのアナリティクスが、それらすべてにまたがることはない。しかも、プロプライエタリかどうかを問わず、そのどれもが、あなた固有の老朽化したフリートに対する、配備前のファームウェアシミュレーションを提供していない。プレイノを文鎮化させたギャップは、構造的に、誰にも所有されていないのだ。
既存勢は、メーターが報告している、と教えてくれる。OTセキュリティツールは、それが脆弱なファームウェアを走らせている、と教えてくれる。だがどちらも、それがハードウェアの死まであと3ヶ月だ、とは教えてくれない。
ここでセキュリティベンダーの名を挙げておく価値がある。人々は、彼らがこれをカバーしていると思い込んでいるからだ。Claroty、Nozomi、Armis——彼らは、各エンドポイントのファームウェアバージョンに至るまで、優れた資産の発見を行い、産業用プロトコルを理解している。だが彼らは、悪用可能なファームウェアビルドを走らせているメーターを見つけるために作られているのであって、次のフラッシュ書き込みを生き延びられないバッテリーコホートを持つメーターを見つけるためではない。保全とセキュリティは、同じデバイスを見て、異なる問いを立てる。私たちに必要だったのは保全の問いであり、それは問われていなかった。
ファームウェアが意図的に故障しに行く試験台
私が最も誇りに思う部分は、最も地味なものだ——ファームウェアが故障するエミュレーション試験台。そこでファームウェアが故障するのは、その手前で——顧客のメーターに届くよりも早く、だ。
私たちはQEMU環境——メーターの実際のハードウェアをエミュレートするソフトウェア——を立ち上げ、フリートの実際のバッテリーと信号のプロファイルを備えたシミュレーション上のエンドポイントに対して、候補となるファームウェアイメージをフラッシュする。劣化バッテリーのコホート、弱いRFのコホート、高書き込みサイクルのコホート。老朽化したフリートをモデルにしたプロファイルを走らせ、エミュレートされたユニットが、まさに現場で起きラボでは決して起きないやり方でブラウンアウトするのを見た最初の夜、私はついに、プレイノが事故ではなかったことを理解した。それは再現可能だった。ただ、これまで一度も再現されてこなかっただけなのだ——それが再現されずにきたのは、事前に、つまり配備という段階に対して、である。テスト環境が存在しなかったからだ。
それが逆転だ。今日、現場がテスト環境であり、顧客がテスト対象になっている。私たちは故障を、1,000台のシミュレーションメーターを文鎮化させても何のコストもかからず、すべてを教えてくれるラボの中へと移す。
予知保全は、結局のところ誤報を増やすだけではないのか?
運用担当者から最もよく聞く反論は——オオカミ少年のようなツールに痛い目を見せられてきた人々からの反論は——予測とは、ノイズを生み出すための、より洒落たやり方にすぎない、というものだ。
それは正当な懸念だ。毎週フリートの30%にフラグを立てる健全性スコアリングモデルは、役に立たないどころか有害だ——作業員はそれを無視することを覚え、あなたは、最初に抱えていたのと同じアラート疲れを作り直すために予算を費やしたことになる。そこで私たちは、異常の件数ではなく、コストに対して較正した。ベンチマークは「いくつの故障を捉えたか」ではなく、「いくつの現場派遣を、防げたか、それも私たちが自ら引き起こした派遣と比べて、というものだった」。AI駆動の予知保全に関する業界データは、正しいシグナルに対して行われた場合、保全コストを最大30%削減し、ダウンタイムを有意義に減らせることを示している——そしてその正しいシグナルとは、繰り返すが、データの奇妙さではなく、物理的な摩耗だ。派遣の判断を変えない予測は、予測ではない。それは通知だ。これこそが、これほど多くの公益事業者がAI保全をパイロット導入し、そこで停滞してしまう理由なのだと思う——BCGの2026年の公益事業に関する調査は、パイロットから本番への移行のギャップを明確に指摘している——彼らは、モデルが故障にフラグを立てられることは証明するが、そのフラグが、現場責任者が実際に信頼するような派遣に決して結びつかないために、展開を正当化できないのだ。
ファームウェア管理は、たった今、コンプライアンス文書になった
ここには、多くの公益事業者がまだ十分に飲み込めていないと私が思う規制上の転換があり、それは事の重大さを大きく引き上げている。
2026年4月1日をもって、NERC CIP-003-9が発効している。その要件R1、パート1.2.6は、低影響のグリッドサイバーシステム——大半のスマートメーターがそう分類される——に対し、ベンダーのリモートアクセスに関するセキュリティ管理策を課している。平たく言えば——ファームウェアを配信するために使う無線経由(OTA)の更新経路は、いまや規制対象の管理面であり、それを誤った場合の罰則は1日あたり最大100万ドルに及ぶ。プレイノを文鎮化させたのと同じOTAチャネルは、いまやあなたが証拠を提出しなければならない、コンプライアンス上の成果物でもあるのだ。
それは、買い手との対話をまるごと変える。ファームウェア管理は、かつては運用上の雑務だった。いまや、アクセスログ、ステージング記録、ロールバック手順は——監査人が読むバインダーに綴じられる。配備前にファームウェアを検証するシステムは、もはや単に障害を防いでいるのではない。それは、あなたが更新経路を責任を持って管理したという証拠を生成しているのだ。
この下には、調達チームが尋ねても率直な答えをめったに得られない、より地味な標準がある——IEC 62443、AMI向けの産業サイバーセキュリティ標準だ。完全なIEC 62443認証を、コンポーネントレベルで追求してきたメーターベンダーは、ごくわずかだ——つまり、ファームウェアそのもののレベルでだ。大半はシステム層で認証を取得し、エンドポイントのファームウェアは未認証のまま残す。これはつまり、プレイノを文鎮化させたまさにその層こそが、最も薄いセキュリティの立証しか持たない層でもある、ということだ。このギャップこそが、私たちがヘッドエンドだけでなく、混在するAMIサプライチェーン全体にわたって、コンポーネントレベルのセキュリティ監査を行う理由だ。大西洋の反対側では、英国のOfgem基準が、供給者の過失によるメーター故障に対して、1件あたり40ポンドの自動補償を、10営業日以内に支払うことを義務づけている。故障したメーターのコストは、もはや現場派遣だけではない。それは、罰金であり、補償であり、監査での指摘事項だ。
陳腐化したダッシュボードを抱える運用責任者に、私が伝えたいこと
もし私が今、あの陳腐化したタイムスタンプのスプレッドシートのところへ戻るなら、こう言うだろう。
あなたを眠れなくさせるべき数字は、すでに沈黙したメーターではない。それは29%だ——一部の公益事業者が発見した、あるエンドポイント群の割合だ。それらは静かに故障していた——無線は死に、アラートは一度も上がらず、誰かが見に行って初めて表面化したのだ。あなたのプラットフォームは、あなたに嘘をついているのではない。それは、あなたが実際に抱えている問いよりも、狭い問いに答えているのだ。それは、誰が通信をやめたかを知っている。だがあなたが知る必要があるのは、誰が今まさにやめようとしているか、だ。
スマートメーター市場は2035年までに1,120億ドルへと向かっており、北米の設置ベースはすでに1億5,000万台を超えている。それらのエンドポイントの一つひとつが、老朽化したバッテリーと摩耗していくフラッシュチップを備えた小さなコンピュータであり、建物の脇に据えられ、自分が生きる場所ではないどこかでテストされたファームウェアの配信を待っている。次のプレイノは、すでに手配済みだ。唯一残された問いは、それが着地しようとしているフリートを、誰かがモデル化したかどうかだ。もしあなたが、それを見極めたい場所が、73,000人の顧客の壁の上ではなく、試験台の上だというのなら、それこそが構築すべきシステムだ。
プレイノを文鎮化させたファームウェアは、与えられたあらゆるテストに合格した。私たちがただ、正しいテストを一度も与えなかっただけなのだ。


