# 未解決の研究問題

本稿のモデルが答えられなかった問い、査読役の指摘のうち「限界として明記」にとどめた項目、および数値の根拠が桁の見積もりにとどまる項目。研究者・系統運用者・規制当局・ベンダーが次に取り組むべき順に並べた。

## A. モデルの構造

1. **系統別の重大度較正。** x＝ΔP/FCR は慣性 H・FCR の需要比・応答時定数が違う系統間で転用できない。東日本（50 Hz・45 GW・FCR 3%）、西日本、北海道、九州それぞれについて、実事象（2011-03-11、2022-03-16、2018-09-06）と系統運用者の動的モデルで S(x) を別々に同定する必要がある。本稿は欧州の点で決めた x₀＝1.7、k＝3 を k の幅で代用している。
2. **多段の重大度。** S(x) は「負荷遮断以上」の確率で、負荷遮断の規模（%）とブラックアウトを区別しない。2022-03-16（遮断で止まった）と 2018-09-06（崩壊した）を分けたのは追加脱落と系統規模であり、S に入っていない。
3. **慣性・FCR と DER 出力の連成。** 需要の 78% を DER が供給する時刻には同期機が少なく、H と FCR は仮定値を保てない。最悪時刻（春の晴天休日の正午）での連成モデルが要る。周波数変換設備経由の緊急融通、揚水の揚水運転遮断、RoCoF リレーも未実装。
4. **可用出力と定格。** PV の CBR は時刻の可用出力で測るべきで、定格ベースは昼の晴天時以外で過大。蓄電池・EV・給湯機は定格でおおむね妥当。
5. **p の分解。** P(脆弱性の存在) × P(行使) × P(系統を狙う意図) を階層（全国制御面／ベンダークラウド／アグリゲータ／機器）ごとに別々の分布で置くデータがない。中小アグリゲータと大手 DERMS ベンダーの p が同じという仮定は粗い。
6. **攻撃者の適応。** 床の範囲内で系統の固有振動数（0.1〜1 Hz）に合わせて揺らす振動攻撃、低慣性の時刻の選択、機器の周波数・電圧測定や時刻同期の偽装、復旧時の同時再接続を狙う攻撃は、いずれもモデル外。
7. **設定権限の到達容量。** スケジュール・保護整定・時刻を書き換える攻撃は 30 秒窓の CBR では 0 MW と評価される。KPI として提案したが、モデルに「将来に生じる同時変化」として組み込む形は未定。
8. **ドメイン間 β の実測。** 共有の ID 基盤・クラウド事業者・認証局で複数ドメインが同時に落ちる割合を 5%（0〜30%）と置いたが、実際のアグリゲータ市場での共有度は調べられていない。
9. **復旧時間の構造依存。** FW 配布（ベンダー経由、A・B 共通）、鍵再発行（並列可能）、現地訪問（構造によらない）に分解したが、それぞれの所要時間と割合に数値がない。

## B. 機器側の実装

10. **独立監視回路の更新ポリシー。** 床を守る監視 MCU は第二のファームウェアである。更新不能にすれば修正不能、更新可能にすれば共通原因に戻る。署名鍵と OTA 経路を主ファームウェアと分離した上で、どの頻度で・誰が・どう検証して更新するかの制度設計が要る。
11. **監視 MCU の供給者集中。** 独立監視回路を義務化すれば、その MCU とファームウェアの供給者が新しい単一文化になる。供給者のシェア上限も必要になるか。
12. **PV の床の定義。** 「可用出力の 30%」を監視回路が主 MCU と独立に知る方法（独立 MPPT 推定、日射計、直流側電流の独立計測）と、その精度・コスト。
13. **床と FRT・単独運転検出の両立。** 電圧低下後の短時間復帰、単独運転時の遮断は床より優先されるべきであり、監視回路がそれを識別する条件。
14. **試験規格。** 床・拒否・修正の動作を型式試験で確かめる項目は JIS C 8961/8962・IEC 62109・IEC 62116 のいずれにもない。試験法と合否基準の策定。
15. **現場での無効化（ρ の劣化）。** 保守時に外された計測 CT、戻し忘れたジャンパ、「邪魔な保護」の無効化。定期監査の方法と頻度。
16. **拒否・修正の報告フォーマット。** 機器が上位命令を修正して実行したとき、運用者がそれを機器ごとに追える標準形式。

## C. サーバー側の実装

17. **セーフティモニタの独立性の検証。** A+ の集計上限がバックエンド全体の侵害に対しても守られるための、物理的・組織的分離（別事業者、別クラウド、HSM、多者承認）の要件と、それが p_backend_rel をどこまで下げるかの実測。
18. **段階配信の時間窓。** 1%→10%→100% の配信を何分で行うかが、x の「30 秒窓」との関係で CBR_eff を決める。

## D. 制度と経済

19. **ファームウェア系統別の設置容量台帳。** 到達上限の執行に要るが存在しない。誰が作り、誰が更新し、OEM 供給をどう扱うか。
20. **床の逸失価値の実測。** 24.5 GW のうち市場参加率、需給調整市場・容量市場の単価、床の幅 e と価値の関係。¥120〜740 億/年は桁の見積もり。
21. **停電の社会費用。** 北海道 2018 の推計を 35 GW 系統に外挿した「数兆〜十数兆円」の精査。
22. **負担の帰着と制度の置き場所。** 系統連系規程・出力制御ルール・容量市場要件・JC-STAR のどこに何を書くか。アグリゲータライセンス（特定卸供給）との関係。
23. **一般送配電事業者の出力制御サーバーの CBR。** エリア別の到達容量と、スケジュール経路へのエリア別上限・機器側 f/V チェックの導入が出力制御の実務（九州の春の晴天日）と両立するか。
24. **競争政策との整合。** 到達上限は国籍中立・数量割当でない形で書けるが、分割発注と価格への影響の評価。

## E. 検証

25. **実データでの検証。** 日本の実フリート（台数・ベンダー別シェア・到達率・ドメイン構造）で本稿の KPI を一度計算する。これが「日本で一人の攻撃者が何 GW を動かせるか」への最初の答えになる。
26. **分散・床付きフリートの実攻撃事例。** 本稿の反証条件 5。該当事例は現時点でない。
