衛星洪水インテリジェンス · パラメトリック保険
パラメトリック洪水保険は、衛星が特定の場所が水没していると判定した際に自動で保険金を支払います。しかし、1枚の光学画像やレーダー画像では、洪水の水と雲の影、レーダーや地形の影、あるいは常設貯水池を区別できません。これら4つすべてが同じピクセルを暗くするためです。TriggerProofはすでに発火したトリガーを前提とし、それが支払われるべきかを立証します。決定論的な5つの物理ルール検証器が判断を下し、LLMは助言のみを行い、不確実な事案は自動支払いせず人間へエスカレーションされ、すべての決定にはフォレンジック調書が残されます。エージェントが助言し、コードが決定します。
$8.0M中$4.0M
自動キューイングされた支払いが立証のために保留または停止(3件の誤トリガーを抑制、1件をエスカレーション)。残りの$4.0Mは2件の確認済み洪水に対して支払い
デモの合成8-AOIポートフォリオシナリオ
安全でない決定 0件
フラグが立った全事案に支払う単一フレームのベースラインでの48件に対し、安全でない自動決定は0件
60件のラベル付き合成ベンチマーク
100% / 100%
自動解決された80%における偽陽性抑制(36/36)および洪水再現率(12/12)
60件のラベル付き合成ベンチマーク
判定メカニズムの実行可能なデモ。検証器とポリシーゲートはAPIキーなしの純粋なPythonで完全に動作します。助言を行う相互参照エージェントのみがモデルを呼び出すことができ、支払いを決定することは決してありません。すべての衛星タイル、対象地域(AOI)、地上信号は物理的に忠実な合成データであり、実際のSentinelや保険会社のデータではありません。
パラメトリック洪水保険は、支払いを即座に行うために損害査定人を衛星トリガーに置き換えました。しかしそのトリガーは、自身では見通せない物理的な課題を引き継いでいます。
トリガーが発火すると、現場に査定人がいなくても数百万円・数億円規模の保険金が支払われます。その魅力は迅速性と紛争の不在にあります。一方のリスクは、単一フレーム、つまり1枚の光学画像または1回のSARパスでのNDWIやMNDWIの数値が、実際に地上冠水しているかどうかの決定を求められている点です。多くの場合、それは不可能です。雲の影は、洪水と全く同じ場所で光学シーンを暗くします。レーダーや地形の影は、実際の滞水と同じようにSAR後方散乱を低下させます。常設貯水池は水として検知されますが、それは単に水であって、新たな水害ではないからです。
したがって、トリガーの真の故障モードは見逃された洪水ではありません。それは確信を持った「偽陽性」です。影によってトリガーが発火し、誰も確認できないまま支払いが実行され、再保険会社や監査人が後からその判断を検証できる記録が一切残らないことです。これこそが最も高コストな形態のベーシスリスクであり、損害が発生していないトリガーに対して支払うことであり、パラメトリック洪水ポートフォリオが抱える構造的脆弱性であって、稀な例外事例ではありません。
より優れた単一画像を1枚用意しても、この問題は解決しません。同じ単独フレームをスコアリングするスマートなモデルを使っても同様です。洪水の水と3つの類似現象を分離することは、シグネチャが時間とセンサーを跨いでどのように振る舞うか、そしてその決定が後から正当化できるかという問題です。これらこそが私たちが解決しようとした2つのギャップであり、そのどちらも検出モデルの内部には存在しません。
パイプラインは発火したトリガーを受け取り、PAY(支払い)、DENY(拒否)、またはESCALATE(エスカレーション)を返します。決定は検査可能なプレーンコード内に存在し、モデル内には決して存在しません。
TriggerProofは洪水を検出するものではありません。すでに発火したトリガーを判定するものです。発火した各トリガーは5つのルールの物理検証器を通過し、助言エージェントによって独立した地上信号と照合され、支払い、拒否、または人間へのエスカレーションのいずれかを行うポリシーゲートによってルーティングされます。すべてのケースの最後にフォレンジック調書が出力されます。
5ルール検証器は、ループ内にモデルを含まないプレーンなPythonです。分類と信頼度スコアを出力し、トリガーが本物の洪水であるかどうかを決定する部分となります。これは検査可能で再現性があります。同じケースで再実行すれば同じ評決と同じルールごとの測定値が得られ、再保険会社や監査人が決定を鵜呑みにするのではなく検証できるようになります。
Pydantic AIで構築され、デフォルトでclaude-opus-4-8を使用するコンテキスト相互参照エージェントは、河川水位計、降水量、現地レポートなどの独立した地上信号と物理評決を照合し、裏付け(corroborates)、矛盾(contradicts)、または不確定(inconclusive)を返します。プロバイダーは交換可能で決定論的フォールバックを備えているため、デモは完全オフラインで動作します。エージェントは助言を行い、却下されることもあります。支払いを決定することは決してありません。
| ルール | 識別条件 | 分離対象 |
|---|---|---|
| R1 | 時間的持続性 | 洪水は観測を跨いで持続しますが、雲の影は一時的なもので次のフレームでは消えています。 |
| R2 | SAR・光学整合性 | 洪水は光学的に暗くSAR後方散乱が低くなります。雲の影は光学的に暗いですがSARは正常です。レーダー影はSAR後方散乱が低いですが光学的には明るくなります。 |
| R3 | DEM傾斜 | 急峻な地形に水が溜まることはないため、レイオーバーや地形影がフラグ付けされます。 |
| R4 | 恒常的水域マスク | 既知の貯水池や湖が除外され、新設貯水池による誤トリガーを捕捉します。 |
| R5 | 水文学的接続性 | 本物の洪水は排水網に接続しますが、孤立した暗い領域は接続しません。 |
ポリシーゲートは監査人が閾値を視認できるようにします。エージェントが物理結果と矛盾する場合、または信頼度が適合自動化基準である0.65を下回る場合、その事案は自動決定されることなく「要証明(needs proof)」として人間へエスカレーションされます。それ以外の場合、洪水分類は支払いとなり、非洪水分類は拒否されます。永続的な価値は検証器とゲートにあり、より鋭利な検出器にあるわけではありません。完璧な単一フレーム分類器であっても、曖昧な事案をエスカレーションしたり再保険会社に防御可能な記録を渡したりすることはできません。これらはガバナンスの役目であり、設計上、検出モデルの外側に位置しています。
以下のすべての数値は、実行時に計算されたデモの決定論的ハーネスの再現可能な出力です。すべての対象地域、河川水位計、現地レポートは合成された物理的に忠実なデータです。実際のSentinelシーン、場所、保険会社、または請求は使用されていません。
8つの対象地域(AOI)からなるポートフォリオを嵐が通過します。従来型の単一フレームトリガーはそのうち6つで発火し、800万米ドルの自動支払いをキューイングしました。このビューの段階では、単一フレームでは区別できないため、本物の洪水と影や貯水池を区別するものは何もありません。発火したすべての行が、これから検証、相互参照、ゲートの各段階を通過します。
TriggerProofがブックを判定します。2件の本物の洪水を400万米ドルの支払いとして確認し、3件の誤トリガーを320万米ドルの保留として抑制し(雲の影120万米ドル、レーダー影100万米ドル、常設貯水池100万米ドル)、境界線の1件(80万米ドル)を人間へエスカレーションします。従来型トリガーが自動支払うはずだった800万米ドルのうち、400万米ドルが停止または立証のために保留され、すべての決定にフォレンジック調書が添付されるため、証拠カバレッジは100%を示します。
AOI-B(Mesa Junction Depot)を開き、観測フレームを順に確認します。トリガーを発火させた暗い光学パッチはトリガーフレームにのみ現れ、次の観測では消失していますが、SAR後方散乱は終始正常を維持していました。レーダーは雲を通して乾燥した地面を捉えていました。検証器はこれを信頼度1.00で雲の影(cloud shadow)と分類し、120万米ドルの支払いを拒否します。影は移動しました。本物の洪水の水であれば留まっていたはずです。
AOI-A(Rio Verde Terminal)での同じフィルムストリップは正反対の結果を示します。水シグネチャは光学とSARの両方で全観測フレームにわたって持続し、地形は水が滞留するのに十分平坦であり、地域は排水路に接続し、独立した河川水位計もこれを裏付けています。検証器はこれを信頼度0.99で洪水(flood)と分類し、200万米ドルのトリガーを支払います。このメカニズムは拒否に偏向しているのではなく立証に偏向しており、ここでは証明が存在しています。
AOI-F(Canal Street Hub)は物理学で解決できない事例です。シグネチャは境界線上にあり、検証器の信頼度は0.15にとどまり、独立した河川水位計は満堤水位を超えなかったため、地上の証拠はトリガーと矛盾しています。信頼度が0.65の自動化基準を下回っているため、ポリシーゲートは自動判定の賭けに出るのではなく、完全な証拠を添付した上で80万米ドルの事案を人間の判定員にエスカレーションします。曖昧な事案をエスカレーションすることは設計通りであり、設計の失敗ではありません。
すべての評決はフォレンジック洪水トリガー調書を出力します。これには、測定値と合否結果を含む5つすべての識別条件のルール別証拠、偽陽性排除ログ、コンテキスト相互参照の評決、各シミュレート観測のデータリネージ、および決定のSHA-256出所ハッシュが含まれます。範囲を正確にしておくと、SHA-256ハッシュは改ざん検知のためのコンテンツハッシュであり、PKIデジタル署名ではなく、画像は合成されたものです。調書が証明するのは、決定が単なる主張ではなく文書化されているという事実です。
この1つのブックの結果は幸運な偶然ではありません。明確なシグネチャから閾値付近のノイズに至る60件のラベル付き合成事例の固定ベンチマークにおいて、TriggerProofはフラグが立った全事案に支払う単一フレームのベースライン(48件)に対し、安全でない自動決定を0件に抑えています。80%を自動解決し20%をエスカレーションし、自動解決された事案の中では36件中36件の誤トリガーを抑制し、12件中12件の本物の洪水に対して支払っています。この主張は意図的に限定的です。このラベル付きセットにおいて、システムは物理的根拠が不確かな場合にエスカレーションするため、安全でない自動決定を行うことは決してありません。
これは発火したトリガーと支払いの間に位置する判定およびガバナンスのレイヤーであり、衛星データ製品でも洪水検出器でもありません。
| 懸念事項 | 単一フレームトリガー単独 | 本判定レイヤー |
|---|---|---|
| 雲の影、レーダー影、または貯水池 | 洪水として支払い。4つすべてが同じピクセルを暗くするため | 時間とセンサーを跨ぐ5つの決定論的物理ルールによって拒否 |
| 真に曖昧な事案 | コイントスのようなシグナルに基づいて自動支払い | 0.65の信頼度基準を下回る場合、証拠を添付して人間へエスカレーション |
| なぜトリガーが支払われたか、または拒否されたか | 発火フラグ以外の記録なし | フォレンジック調書:ルール別証拠、排除ログ、SHA-256出所 |
| 誰が支払いの判断を下すか | 1つのフレーム上のピクセル閾値 | 決定論的Python。LLMは助言を行い、却下されることもある |
| 誤トリガーによるベーシスリスク | フラグが立ったすべての非洪水事案で全面的に負担 | 60件のラベル付きベンチマークにおいて、48件に対し安全でない自動決定0件 |
| モデルおよびベンダーのロックイン | 1つの検出器の出力に拘束 | 検証器はオフラインで動作。助言エージェントはプロバイダー交換可能 |
単一フレームのトリガーでは、洪水の水と雲の影、レーダーや地形の影、常設貯水池を区別できず、これら3つすべてが同様に暗くなるためです。その判断で支払いが行われる場合、「おそらく浸水している」では不十分であり、後からそれを擁護する証拠の痕跡もありません。TriggerProofは発火したトリガーを所与のものとし、決定論的物理学を使用してPAY、DENY、またはESCALATEに判定します。デモの8-AOI合成ポートフォリオでは、自動キューイングされた800万米ドルの支払いのうち400万米ドルを停止または保留します。
真に曖昧な事案に対してのみ介在します。60件のラベル付きベンチマークにおいて、TriggerProofは80%を自動解決し20%をエスカレーションするため、明白な洪水はそのまま即座に支払われ、境界線上または矛盾のある事案のみが完全な証拠を添付した上で人間にルーティングされます。これこそがトレードオフです。迅速な自動支払いは迅速なままであり、そうでなければ確信に満ちた偽陽性となっていたはずの事案は、誤った80万米ドルの判断ではなく人間による対応を受けられます。
どれでもありません。デモ内のすべてのタイル、対象地域、河川水位計、降水量測定値、および現地レポートは合成された物理的に忠実なデータであり、実際のSentinelシーン、実際の場所、実際の保険会社、実際の請求は存在しません。衛星取得、SARタスキング、地上信号フィード、および保険金請求プラットフォーム統合のコネクタはスタブ化されています。Sen1Floods11などの実アーカイブや稼働中Sentinelポートフォリオに対する現場検証は最初の契約成果物であり、このデモが主張するものではありません。
より鮮明な単一画像であっても、それ単独では洪水と影や貯水池を区別することはできません。問題は解像度ではなく時間的および複数センサーにまたがる性質にあるためです。TriggerProofは洪水を検出せず、衛星データも生成しません。観測を跨ぐ持続性、SARと光学の一致、地形の傾斜、恒常的水域マスク、および水文学的接続性をチェックすることによって、すでに発火したトリガーを判定します。永続的な価値はその決定を取り巻くガバナンスレイヤーにあり、そのため検出モデルが進化しても陳腐化しません。
単なるスコアではなく、フォレンジック調書です。各決定は、測定値と合否結果を含む5つすべての識別条件のルール別証拠、偽陽性排除ログ、独立した地上相互参照、衛星データリネージ、および決定のSHA-256出所ハッシュを出力します。これはJSONおよび印刷可能なHTMLとしてエクスポートされるため、査定人、再保険会社、または監査人は、なぜ事案が支払われ、拒否され、または立証のために保留されたのかを正確に確認できます。
これらは明確なシグネチャから閾値付近のノイズにまで及ぶ、物理的に忠実な60件の合成事例からなる固定されたラベル付きセットにおけるものであり、オープンワールドや現場での保証ではありません。そのセットにおいて、TriggerProofは単一フレームベースラインの48件に対して安全でない自動決定を0件に抑え、自動解決された事案の中では36件中36件の誤トリガーを抑制し、12件中12件の本物の洪水に対して支払っています。要点は完璧なスコアではなく、物理的根拠が不確かな場合にエスカレーションするため、システムが安全でない自動決定を決して行わない点にあります。
いいえ。決定論的検証器とポリシーゲートはプレーンなPythonであり、APIキーなしで完全にオフラインで動作するため、支払い決定がモデルの可用性に依存することはありません。助言エージェントはPydantic AIで構築されており、Anthropic、OpenAI、Gemini、Ollamaの間でプロバイダーの交換が可能で、決定論的フォールバックを備えつつデフォルトでclaude-opus-4-8を使用します。衛星取得と保険金請求統合はアダプターとして設計されているため、本レイヤーは既存のセンサーやプラットフォーム上で稼働します。
物理学によって誤トリガーを抑制し、不確かなものは人間へエスカレーションし、すべての決定に防御可能な記録を残します。
貴社チームが自動洪水トリガーポートフォリオを運用しており、影に対して支払うことなく支払いの迅速性を維持する方法を模索されている場合、自動判断と人間による判断の境界線をどこに引くかについて意見を交換したいと考えています。これは難しい境界線であり、私たちも現在改善を続けているところです。