위성 기반 홍수 인텔리전스 · 파라메트릭 보험
파라메트릭 홍수 보험은 위성이 특정 위치가 침수되었다고 보고할 때 자동으로 보험금을 지급합니다. 그러나 단일 광학 또는 레이더 프레임은 홍수 침수수와 구름 그림자, 레이더 또는 지형 그림자, 영구 저수지를 구분할 수 없습니다. 네 가지 모두 동일한 픽셀을 어둡게 만들기 때문입니다. TriggerProof는 이미 발동된 트리거를 입력으로 받아 실제로 지급해야 하는지 여부를 입증합니다. 결정론적 5-규칙 물리 검증기가 결정을 내리고, LLM은 자문만 수행하며, 불확실한 사례는 자동 지급 대신 사람에게 에스컬레이션되고, 모든 결정은 포렌식 문서철(dossier)을 남깁니다. 에이전트는 자문하고, 코드가 결정합니다.
$8.0M 중 $4.0M
입증을 위해 보류 또는 중단된 자동 대기열 지급액 (3건의 거짓 트리거 억제, 1건 에스컬레이션). 나머지 $4.0M는 2건의 확인된 홍수에 대해 지급됨
데모의 합성 8-AOI 포트폴리오 시나리오
안전하지 않은 결정 0건
플래그가 지정된 모든 사례에 지급하는 단일 프레임 기준선(baseline)의 48건 대비 안전하지 않은 자동화 결정 0건
60개 사례 레이블 지정 합성 벤치마크
100% / 100%
자동 해결된 80% 중 거짓 양성(false-positive) 억제(36/36) 및 홍수 재현율(flood recall)(12/12)
60개 사례 레이블 지정 합성 벤치마크
판정 메커니즘의 실행 가능한 데모입니다. 검증기와 정책 게이트는 API 키 없이 순수 Python으로 완전히 실행됩니다. 자문형 교차 검증 에이전트만 모델을 호출할 수 있으며, 결코 지급을 결정하지 않습니다. 모든 위성 타일, 관심 영역(AOI), 지상 신호는 실제 Sentinel이나 보험사 데이터가 아닌, 물리적으로 충실한 합성 데이터입니다.
파라메트릭 홍수 보험은 즉각적인 보험금 지급을 위해 손해사정인을 위성 트리거로 대체했습니다. 그러나 트리거는 스스로 꿰뚫어 볼 수 없는 물리적 문제를 그대로 물려받았습니다.
트리거가 발동되면 현장 손해사정인 없이 수백만 달러의 보험금이 지급됩니다. 신속성과 분쟁의 부재가 장점이지만, 위험 요인은 단일 프레임—단 한 장의 광학 이미지의 NDWI/MNDWI 수치 또는 단 한 번의 SAR 관측—이 지표면이 실제로 침수되었는지 여부를 결정하도록 요구받는다는 점입니다. 하지만 단일 프레임으로는 이를 판단할 수 없는 경우가 많습니다. 구름 그림자는 실제 홍수가 발생한 곳과 똑같이 광학 장면을 어둡게 만듭니다. 레이더나 지형 그림자는 실제 고인 물과 마찬가지로 SAR 후방산란(backscatter)을 감소시킵니다. 영구 저수지는 물이기 때문에 물로 읽히지만, 새로운 홍수수가 아닐 뿐입니다.
따라서 트리거의 진정한 실패 모드는 놓친 홍수가 아닙니다. 바로 확신에 찬 거짓 양성(confident false positive)입니다. 그림자에 의해 트리거가 발동되어 아무도 확인하기 전에 지급금이 집행되고, 재보험사나 감사인이 사후에 그 판단을 검증할 수 있는 기록조차 남지 않는 것입니다. 이것이 바로 손실이 전혀 없었던 트리거에 지급하는 가장 값비싼 형태의 베이시스 리스크(basis risk)이며, 드문 엣지 케이스가 아니라 파라메트릭 홍수 포트폴리오가 안고 있는 구조적 취약점입니다.
더 나은 단일 이미지가 이 문제를 해결하지는 못합니다. 동일한 단독 프레임을 평가하도록 요청받은 더 똑똑한 모델도 마찬가지입니다. 홍수수를 세 가지 유사 현상과 분리하는 것은 신호(signature)가 시간 경과와 센서 전반에 걸쳐 어떻게 반응하는지, 그리고 그 결정을 사후에 방어할 수 있는지의 문제입니다. 이것이 바로 우리가 해결하고자 한 두 가지 격차이며, 둘 다 탐지 모델 내부에는 존재하지 않습니다.
파이프라인은 발동된 트리거를 입력받아 PAY, DENY, 또는 ESCALATE를 반환합니다. 결정은 모델이 아니라, 검사 가능한 일반 코드에 존재합니다.
TriggerProof는 홍수를 탐지하지 않습니다. 이미 발동된 트리거를 판정합니다. 발동된 각 트리거는 5-규칙 물리 검증기를 거치고, 자문 에이전트에 의해 독립적인 지상 신호와 대조된 후, 지급(PAY), 거절(DENY), 또는 사람에게 에스컬레이션(ESCALATE)하는 정책 게이트에 의해 라우팅됩니다. 모든 사례는 마지막에 포렌식 문서철(dossier)을 생성합니다.
5-규칙 검증기는 루프 내에 모델이 없는 순수 Python입니다. 분류와 신뢰도 점수를 출력하며, 트리거가 실제 홍수인지 여부를 결정하는 핵심 부분입니다. 검사 및 재현이 가능합니다. 동일한 사례에 대해 다시 실행하면 동일한 평결과 동일한 규칙별 측정값을 얻게 되며, 이를 통해 재보험사나 감사인이 결정을 맹신하는 대신 직접 검증할 수 있습니다.
Pydantic AI 기반으로 구축되고 claude-opus-4-8을 기본값으로 사용하는 맥락적 교차 검증 에이전트(Contextual Cross-Reference Agent)는 하천 수위계, 강수량, 현장 보고서와 같은 독립적인 지상 신호와 물리 평결을 대조하여 corroborates(입증), contradicts(모순), 또는 inconclusive(불확정)를 반환합니다. 제공자 교체가 가능하며 결정론적 폴백을 갖추고 있어 데모가 완전히 오프라인으로 실행됩니다. 에이전트는 자문 역할을 하며 기각될 수 있습니다. 결코 지급을 결정하지 않습니다.
| 규칙 | 판별 요소 | 구분 대상 |
|---|---|---|
| R1 | 시간적 지속성 | 홍수는 여러 관측에 걸쳐 지속되지만, 구름 그림자는 일시적이어서 다음 프레임에서 사라집니다. |
| R2 | SAR-광학 일치도 | 홍수는 광학에서 어둡고 SAR에서 낮습니다. 구름 그림자는 광학에서 어둡지만 SAR에서는 정상입니다. 레이더 그림자는 SAR에서 낮지만 광학에서는 밝습니다. |
| R3 | DEM 경사도 | 물은 가파른 지형에 고일 수 없으므로, 레이오버(layover) 및 지형 그림자를 플래그 지정합니다. |
| R4 | 영구 수역 마스크 | 기존에 알려진 저수지와 호수를 제외하여, 새로운 저수지로 인한 거짓 트리거를 잡아냅니다. |
| R5 | 수문학적 연계성 | 실제 홍수는 배수 네트워크에 연결되지만, 고립된 어두운 패치는 연결되지 않습니다. |
정책 게이트는 감사인이 임계값을 확인할 수 있도록 가시화합니다. 에이전트가 물리학과 모순되거나 신뢰도가 적합화된 자동화 기준선인 0.65 미만으로 떨어지면, 해당 사례는 증명 필요(needs proof)로 사람에게 에스컬레이션되며 결코 자동으로 결정되지 않습니다. 그렇지 않은 경우 홍수 분류는 지급되고 홍수가 아닌 모든 클래스는 거절됩니다. 지속적인 가치는 더 정밀한 탐지기가 아니라 검증기와 게이트에 있습니다. 완벽한 단일 프레임 분류기라 하더라도 모호한 사례를 에스컬레이션하거나 재보험사에게 방어 가능한 기록을 제공할 수는 없습니다. 이는 거버넌스 업무이며, 설계상 탐지 모델 외부에 위치합니다.
아래의 모든 수치는 런타임에 계산된 데모의 결정론적 하네스의 재현 가능한 출력입니다. 모든 관심 영역(AOI), 하천 수위계, 현장 보고서는 물리적으로 충실한 합성 데이터입니다. 실제 Sentinel 장면, 위치, 보험사 또는 클레임은 사용되지 않았습니다.
폭풍이 8개 관심 영역(AOI) 포트폴리오를 지나갑니다. 기존의 단일 프레임 트리거가 이 중 6개에서 발동되어 800만 미국 달러의 자동 지급 대기열을 생성했습니다. 단일 프레임으로는 불가능하기 때문에, 이 뷰에서는 실제 홍수와 그림자 또는 저수지를 구분할 수 있는 것이 아무것도 없습니다. 발동된 모든 행은 이제 검증, 교차 검증, 게이트 단계를 거치게 됩니다.
TriggerProof가 포트폴리오를 판정합니다. 실제 홍수 2건을 확인하여 400만 미국 달러를 지급하고, 거짓 트리거 3건을 억제하여 320만 달러 지급을 보류하며(구름 그림자 120만 달러, 레이더 그림자 100만 달러, 영구 저수지 100만 달러), 경계선에 있는 1건(80만 달러)을 사람에게 에스컬레이션합니다. 기존 트리거가 자동 지급했을 800만 달러 중 400만 달러가 증명을 위해 중단되거나 보류되며, 모든 결정에는 포렌식 문서철이 수반되므로 증거 커버리지는 100%로 나타납니다.
AOI-B Mesa Junction Depot을 열고 관측 프레임을 차례로 살펴봅니다. 트리거를 발동시킨 어두운 광학 패치는 트리거 프레임에만 나타나고 다음 관측에서는 사라지는 반면, SAR 후방산란은 전 과정에서 정상 상태를 유지했습니다. 레이더는 구름을 뚫고 마른 지표면을 보았습니다. 검증기는 이를 신뢰도 1.00의 cloud shadow(구름 그림자)로 분류하고 120만 미국 달러의 지급을 거절합니다. 그림자는 이동했지만, 실제 홍수수라면 남아 있었을 것입니다.
AOI-A Rio Verde Terminal의 동일한 필름스트립은 그 반대를 보여줍니다. 광학 및 SAR 관측 프레임 전체에 걸쳐 물 신호가 지속되고, 지형이 평탄하여 물이 고일 수 있으며, 해당 지역이 배수망에 연결되어 있고 독립적인 하천 수위계가 이를 입증합니다. 검증기는 이를 신뢰도 0.99의 flood(홍수)로 분류하고 200만 미국 달러의 트리거를 지급합니다. 이 메커니즘은 거절로 편향되어 있지 않으며 입증으로 편향되어 있고, 여기서는 입증이 존재합니다.
AOI-F Canal Street Hub는 물리학적으로 해결할 수 없는 사례입니다. 신호가 경계선상에 있고 검증기의 신뢰도는 0.15에 머물며, 독립적인 하천 수위계가 만수위(bankfull)를 넘지 않아 지상 증거가 트리거와 충돌합니다. 신뢰도가 0.65 자동화 기준선 미만이므로 정책 게이트는 자동 결정에 도박을 거는 대신 전체 증거를 첨부하여 80만 미국 달러 사례를 사람 판정자에게 에스컬레이션합니다. 모호한 사례를 에스컬레이션하는 것은 설계 의도이지, 실패가 아닙니다.
모든 평결은 포렌식 홍수 트리거 문서철을 생성합니다. 여기에는 5개 판별 요소 전체에 대한 규칙별 증거(측정값 및 통과/실패 결과), 거짓 양성 제거 로그, 맥락적 교차 검증 평결, 시뮬레이션된 각 관측의 데이터 계보(data lineage), 결정에 대한 SHA-256 출처 해시가 포함됩니다. 적용 범위를 정확히 하자면, SHA-256 해시는 PKI 전자 서명이 아닌 위변조 방지를 위한 콘텐츠 해시이며, 이미지는 합성 데이터입니다. 이 문서철이 입증하는 것은 결정이 단순한 주장이 아니라 문서화되어 있다는 사실입니다.
단일 포트폴리오의 결과는 운에 의한 것이 아닙니다. 명확한 신호부터 임계값 근처의 노이즈에 이르는 60개의 레이블 지정된 합성 사례로 구성된 고정 벤치마크에서, TriggerProof는 플래그가 지정된 모든 사례를 지급하는 단일 프레임 기준선(baseline)의 48건 대비 0건의 안전하지 않은 자동화 결정을 내립니다. 80%를 자동 해결하고 20%를 에스컬레이션하며, 자동 해결된 사례 중 거짓 트리거 36/36건을 억제하고 실제 홍수 12/12건을 지급합니다. 이 주장은 의도적으로 엄격하게 정의되었습니다. 이 레이블 지정 데이터셋에서 시스템은 물리학이 불확실할 때 에스컬레이션하므로 안전하지 않은 자동 결정을 결코 내리지 않습니다.
이는 발동된 트리거와 지급 사이에 위치하는 판정 및 거버넌스 레이어이며, 위성 데이터 제품이나 홍수 탐지기가 아닙니다.
| 고려 사항 | 단독 단일 프레임 트리거 | 본 판정 레이어 |
|---|---|---|
| 구름 그림자, 레이더 그림자 또는 저수지 | 홍수로 오인 지급; 네 가지 모두 동일한 픽셀을 어둡게 만듦 | 시간 및 센서 전반의 5가지 결정론적 물리 규칙에 의해 거절됨 |
| 진정으로 모호한 사례 | 동전 던지기 수준의 신호로 자동 지급됨 | 0.65 신뢰도 기준선 미만 시 증거가 첨부되어 사람에게 에스컬레이션됨 |
| 트리거가 지급 또는 거절된 이유 | 발동된 플래그 외에는 기록 없음 | 포렌식 문서철: 규칙별 증거, 제거 로그, SHA-256 출처 기록 |
| 지급 결정을 내리는 주체 | 단일 프레임의 픽셀 임계값 | 결정론적 Python; LLM은 자문하며 기각 가능 |
| 거짓 트리거로 인한 베이시스 리스크 | 플래그가 지정된 모든 비홍수 건에 대해 전액 부담 | 60개 사례 레이블 지정 벤치마크에서 기준선 48건 대비 안전하지 않은 자동 결정 0건 |
| 모델 및 벤더 종속(Lock-in) | 단일 탐지기의 출력에 종속됨 | 검증기는 오프라인으로 실행되며, 자문 에이전트는 제공자 교체 가능 |
단일 프레임 트리거는 홍수 침수수와 구름 그림자, 레이더 또는 지형 그림자, 영구 저수지를 구분할 수 없으며 세 가지 모두 동일하게 어두워지기 때문입니다. 그 판단에 따라 보험금이 지급되면 '아마도 침수되었을 것'이라는 추측만으로는 충분하지 않으며 사후에 이를 방어할 증거 추적도 남지 않습니다. TriggerProof는 발동된 트리거를 있는 그대로 받아들여 결정론적 물리학을 통해 PAY, DENY, 또는 ESCALATE로 판정합니다. 데모의 8-AOI 합성 포트폴리오에서 이는 자동 대기열에 있던 800만 미국 달러 중 400만 달러를 중단하거나 보류합니다.
진정으로 모호한 사례에만 해당됩니다. 60개 레이블 지정 벤치마크에서 TriggerProof는 80%를 자동 해결하고 20%를 에스컬레이션하므로, 명확한 홍수는 여전히 즉시 지급되고 경계선에 있거나 모순된 사례만 전체 증거가 첨부된 상태로 사람에게 라우팅됩니다. 이것이 바로 절충안입니다. 빠른 자동 지급은 빠르게 유지되고, 그렇지 않았다면 확신에 찬 거짓 양성이 되었을 사례는 80만 미국 달러의 오지급 대신 사람의 검토를 받게 됩니다.
실행한 사례는 없습니다. 데모의 모든 타일, 관심 영역, 하천 수위계, 강수량 측정치, 현장 보고서는 물리적으로 충실한 합성 데이터이며, 실제 Sentinel 장면, 실제 위치, 실제 보험사 또는 실제 클레임은 없습니다. 위성 수집, SAR 태스킹, 지상 신호 피드, 클레임 플랫폼 연동 커넥터는 스텁 처리되었습니다. Sen1Floods11과 같은 실제 아카이브 또는 실제 Sentinel 포트폴리오에 대한 현장 검증은 본 데모가 주장하는 내용이 아니라 1차 계약 산출물입니다.
더 선명한 단일 이미지라도 단독으로는 홍수를 그림자나 저수지와 분리할 수 없습니다. 문제는 해상도가 아니라 시간 및 센서 교차 분석이기 때문입니다. TriggerProof는 홍수를 탐지하지 않으며 위성 데이터를 생성하지 않습니다. 관측 간 지속성, SAR과 광학의 일치도, 지형 경사도, 영구 수역 마스크, 수문학적 연계성을 확인하여 이미 발동된 트리거를 판정합니다. 지속적인 가치는 결정 주변의 거버넌스 레이어에 있으며, 이것이 탐지 모델이 발전하더라도 가치가 퇴색되지 않는 이유입니다.
단순한 점수가 아닌 포렌식 문서철입니다. 각 결정은 5개 판별 요소 전체에 대한 규칙별 증거(측정값 및 통과/실패 결과), 거짓 양성 제거 로그, 독립적인 지상 교차 검증, 위성 데이터 계보, 결정에 대한 SHA-256 출처 해시를 생성합니다. JSON 및 인쇄 가능한 HTML로 내보내지므로 판정자, 재보험사 또는 감사인은 사례가 지급, 거절 또는 입증을 위해 보류된 이유를 정확히 확인할 수 있습니다.
이 수치는 명확한 신호부터 임계값 근처의 노이즈까지 아우르는 60개의 물리적으로 충실한 합성 레이블 지정 사례로 구성된 고정 데이터셋에 대한 것이며, 개방 환경이나 현장 보증이 아닙니다. 해당 데이터셋에서 TriggerProof는 단일 프레임 기준선의 48건 대비 0건의 안전하지 않은 자동 결정을 내렸으며, 자동 해결된 사례 중 36/36건의 거짓 트리거를 억제하고 12/12건의 실제 홍수에 대해 지급했습니다. 요점은 완벽한 점수가 아니라, 물리학이 불확실할 때 에스컬레이션하므로 시스템이 안전하지 않은 자동 결정을 결코 내리지 않는다는 점입니다.
아닙니다. 결정론적 검증기와 정책 게이트는 순수 Python으로 API 키 없이 완전히 오프라인으로 실행되므로 지급 결정이 모델의 가용성에 결코 의존하지 않습니다. 자문 에이전트는 Pydantic AI 기반으로 구축되어 Anthropic, OpenAI, Gemini, Ollama 간에 공급자 교체가 가능하며, 결정론적 폴백과 함께 claude-opus-4-8을 기본값으로 사용합니다. 위성 수집 및 클레임 연동은 어댑터로 설계되어 귀사에서 이미 사용 중인 센서 및 플랫폼 위에서 작동합니다.
이 데모의 배경 연구 — 아키텍처, 검증 설계 및 엔터프라이즈 청사진.
물리학으로 거짓 트리거를 억제하고, 불확실한 트리거는 사람에게 에스컬레이션하며, 모든 결정에 대해 방어 가능한 기록을 남기십시오.
귀사 팀에서 자동 홍수 트리거 포트폴리오를 운영 중이며 그림자에 오지급하지 않으면서도 신속한 지급을 유지하는 방법을 모색하고 있다면, 자동 결정과 사람에 의한 결정 사이의 경계를 어디에 두는지 함께 논의하고 싶습니다. 이는 까다로운 경계이며 저희 또한 지속적으로 다듬어가고 있습니다.