# 先行研究・規格・規制の調査メモ

執筆前に確認した事実と、記事での扱い方。出典 ID は `article/references.md`。

## 1. 「サイバー N-1」は既にあるか

ある。名前は違う。

- SOCCA（2015）[W05]：サイバー侵害で同時に操作され得る設備の集合を「事故」として定義し、潮流計算で深刻度を順位付け。送電側の概念。
- NERC Cyber-Informed Transmission Planning Framework（2023）[S09]：送電計画に「サイバー起因の N-k」を組み込む。
- MadIoT / BlackIoT（2018）[R10]：高出力 IoT ボットネットによる需要の同期変化。Huang ら（2019）[R11] は既存の保護・予備力で多くは吸収されると反論。
- EU NCCS（2024）[S05]：ECII（電力サイバーセキュリティ影響指数）を MW で定義し、閾値を FRR/FCR に置いた。これは実質的に「1 件のサイバー事象が動かしてよい MW の上限」である。

→ 記事では「Cyber N-1」を新語として売らず、「配電側・DER 側に SOCCA や NCCS の考え方を降ろしたもの」と位置づける。CBR は NCCS の ECII を「機器→ベンダー→クラウド→地域」の階層へ分解した量と説明する。

## 2. 「認証済み＝安全」への批判の根拠

- IEEE 1547-2018 §10.9 [S01]：サイバーセキュリティの重要性を認めつつ要件を定めない。1547.3-2023 [S02] はガイド。
- オランダ RDI 2023 [R07]：試験 9 機種がすべて要件未達。
- RED サイバー要件 [S08] は 2025-08-01 適用、JC-STAR [S08] は 2025-03 開始。どちらも「設計時点の要件適合」。運用中の鍵漏えい・クラウド側 API の欠陥（Solarman/Deye [I01]、SUN:DOWN [I02]）は機器のラベルでは防げない。
- 認証の効果を本モデルでは p_reduction_cert（既定 3、感度 1〜10）で表す。「認証に効果がない」とは言わない。「認証は p を下げる手段であり、CBR を下げる手段ではない」と書く。

## 3. 権限上限・エンベロープの先行例

- ドイツ §14a EnWG [S06]：最低 4.2 kW までしか下げられない、完全遮断不可、2 時間まで。消費側の「コマンド・エンベロープ」が法制化された例。
- 日本のオンライン出力制御 [S12]：PCS はスケジュールを受信して自分で実行する。通信断時は最後の有効スケジュールで運転。リアルタイム命令でなく「事前に合意した範囲の計画」を機器が実行する形は Bounded Authority の素朴な実装。
- AEMO 緊急バックストップ [S07]：通信断時の既定動作を CSIP-AUS で要求。南豪で必要 857 MW に対し利用可能 780 MW と、「遠隔で下げられる量」が不足する逆側の問題。
- リトアニア Art.733 [S10]：100 kW 超の設備への特定国からの遠隔アクセスを禁止。到達率 reach を法律で下げる例。
- SPE/DNV [R06]：「リレー保護装置」で遠隔命令をハードウェア的に制限することを推奨。ただし系統連系保護リレーができるのは遮断であり、出力の床を守ることはできない。本稿では「遠隔停止・OTA クラスの物理無効化」と「独立監視回路による床」に分解して扱う（記事 §9.4）。

## 4. 分散制御アーキテクチャ

- Web-of-Cells（ELECTRA IRP）[W01]：セルが自分の電圧・周波数責任を持ち、上位は調停。
- NLR（旧 NREL）Autonomous Energy Systems [W02]：数千万台を階層的・分散的に最適化。FAST-DERMS [W03]：連邦型で各ドメインが独立。
- GFM インバータ [W04]：通信なしで周波数を支える。「通信は任意の拡張」の技術的根拠。
- IEEE 2030.7 / 1547.4 [S03]：マイクログリッドのアイランド運転は「通信断でも生き残る」仕様の先例。
- 注意：これらは効率・安定性のための分散であり、サイバー Blast Radius を目的関数にしたものではない。本稿の貢献は「同じ構造がサイバー側でも効く条件と効かない条件」を数値で示す点。

## 5. 共通原因故障

- IEC 61508-6 β ファクタ 0.5〜10% [S04]。NUREG/CR-5485 [S04]。
- DER フリートでは「同じクラウド」「同じファームウェア系統」「同じ証明書」「同じアグリゲータ」が共通原因。Geer 2003 [W07] の単一文化論。CrowdStrike 2024 [I07] は信頼済みチャネル自体が共通原因になる例。南豪 2016 [R05] はソフトウェア設定が 9 発電所の共通原因になった系統事故。

## 6. Zero Trust との関係

NIST SP 800-207 [S11] は「誰も信用せず毎回検証する」認証・認可の設計。検証を通った命令は実行される。分散自律は「検証を通った命令でも物理的に実行できる範囲を限る」。前者は p、後者は CBR に効く。両立するが代替ではない。

## 7. 集中側が有利になる条件（公平性のため）

- フリートが系統に対して小さい（x_A < 1）：Blast Radius を分けても得るものが少なく、運用の単純さと監視の集中が勝つ。
- 攻撃者が機器側ファームウェアに入れる：分散自律の「ローカル検証」ごと乗っ取られ、エンベロープが消える（B5a）。この場合、集中監視で異常検知し一斉に鍵を失効させられる方が速いことがある。
- 復旧：集中側は 1 箇所の修正で全体を直せる。分散側は 10,000 ドメインに配布する。T_rec は分散側が長くなり得る。
- 需給調整の価値：分散側はエンベロープの分だけ上位の制御余地を失う。§14a の 4.2 kW 下限と同じトレードオフ。
- ドメインが独立でない（認証情報の使い回し、同じ CA、同じ運用者）：分散は見かけだけで、CBR は集中と同じ（B3）。

## 8. 日本の DER の規模感

`data/der_fleet_japan.csv` を参照。累積 PV 100 GW、住宅 PCS 年間約 35〜40 万台、家庭用蓄電池累積約 100 万台、オンライン出力制御は新規低圧 10 kW 以上に義務。「数千万台」は 2030 年代の EV・HP を含めた規模。
