---
title: 'Bypass di misura (nodo)'
description: 'Punteggio di sospetto di bypass di misura per singolo nodo (0-100) con pattern, formule, affidabilità delle prove, prontezza legale e una checklist per il sopralluogo.'
section: AI Analytics
weight: 7
related:
  - ai-analytics/fleet-reports/suspicious-nodes
  - ai-analytics/node-reports/consumption-analytics
  - ai-analytics/fleet-reports/metering-bypass-fleet
---

import Alert from '@/components/docs/Alert.astro';
import Image from '@/components/docs/Image.astro';

Il report **Bypass di misura** esegue un'analisi formalizzata di **un singolo nodo di misura** su un periodo selezionato, con l'obiettivo di rilevare segni di possibile sotto-misurazione, sostituzione del canale di misura, comportamento errato del sensore o altri eventi che richiedono l'attenzione del servizio di misura. Si basa sugli stessi standard che regolano la misura del gas: ISO 5167 (diaframmi), ISO 6976 (potere calorifico), EN 12405-1 (conversione elettronica del volume di gas), OIML R 137 (contatori di gas), OIML R 140 (sistemi di misura per combustibili gassosi) ed EN 1359 (contatori a membrana).

## Scopo del report

<Image src="/images/ai-analytics/metering-bypass/01_hero_block.svg" alt="Intestazione del report" />

_Intestazione del report._ La prima cosa che il lettore vede: l'identificativo del nodo, l'identificativo del dispositivo, il tipo di convertitore, il periodo coperto, l'ora di generazione, il punteggio di sospetto finale e la sua severità testuale. Il punteggio da solo non prova nulla: è un indicatore composito che va sempre letto insieme ai sei indicatori adiacenti (vedi la sintesi dell'indagine più avanti).

Il report **non costituisce una dichiarazione formale** di violazione. Non stabilisce il fatto del furto, non sostituisce un'ispezione sul campo e non è un parere legale. Il suo compito è descrivere matematicamente e metrologicamente i pattern sospetti, mostrare l'affidabilità delle fonti, fissare la priorità dell'ispezione e fornire alla squadra di campo un elenco chiaro di ciò che va verificato in loco.

Il report risponde alle seguenti domande:

- ci sono periodi con `Q≈0` nell'archivio orario che appaiono atipici;
- il canale di pressione `P` era bloccato a un valore di sostituzione o quasi costante;
- la temperatura `T` è cambiata mentre la pressione restava ferma;
- c'è stato un brusco ripristino di `Q` e `P` dopo un periodo a zero;
- ci sono corrispondenze con l'archivio degli eventi anomali;
- ci sono segnali diretti del dispositivo: accesso fisico, modifica di parametri, reset, cambio dell'orologio;
- quanto sono complete le fonti dati;
- il sospetto può essere considerato confermato;
- è necessario un sopralluogo e con quale priorità;
- quale potenziale entità di volume non misurato richiede verifica;
- quali ipotesi alternative devono essere escluse prima di qualsiasi conclusione su una manomissione.

<Alert type="warning">
  Il report mostra **un punteggio di sospetto**, non una prova di manomissione. Un punteggio alto
  significa che è stato individuato un pattern matematico o basato su eventi che richiede verifica.
  Una conclusione legale è possibile solo quando la base probatoria è sufficiente: log del
  dispositivo, libretto metrologico, ispezione sul campo, documentazione fotografica, controllo dei
  sigilli e un verbale formale.
</Alert>

## Pubblico di riferimento

| Ruolo                               | Cosa ottiene dal report                                                                               |
| ----------------------------------- | ----------------------------------------------------------------------------------------------------- |
| Responsabile del servizio di misura | livello complessivo di sospetto, affidabilità delle prove, prontezza legale, priorità del sopralluogo |
| Metrologo                           | controllo dei canali `Q/P/T`, regime `P_const`, applicabilità del modello fisico, lacune del libretto |
| Tecnico di telemetria               | collegamento con l'archivio delle sessioni, completezza delle fonti, lacune sospette                  |
| Squadra di campo                    | finestre prioritarie per l'ispezione e checklist d'ispezione                                          |
| Servizio di conformità              | elenco dei pattern sospetti, eventi del dispositivo e ipotesi alternative                             |
| Analista di fatturazione            | volume di esposizione indicativo come entità del potenziale punto cieco                               |
| Avvocato dell'azienda di servizi    | base per la preparazione di un verbale formale una volta confermate le prove concrete                 |

## Cosa il report NON deve fare

Il report non deve:

- accusare automaticamente un consumatore di bypass di misura;
- chiamare l'esposizione calcolata una perdita confermata;
- trattare il flusso a zero come una violazione senza verificare il regime operativo;
- trattare un sensore bloccato come prova di manomissione;
- applicare la legge di Gay-Lussac senza verificarne l'applicabilità fisica;
- trattare `P=100 kPa` come illegale senza il libretto e il regime `P_const`;
- aumentare la prontezza legale basandosi soltanto su un commento dell'IA;
- formulare una conclusione su una manomissione quando manca l'archivio orario;
- sostituire un verbale di campo con un punteggio automatico.

## Termini chiave

| Termine               | Significato                                                                                                                              |
| --------------------- | ---------------------------------------------------------------------------------------------------------------------------------------- |
| `Q`                   | flusso orario di gas, m³/h                                                                                                               |
| `P`                   | pressione, kPa                                                                                                                           |
| `T`                   | temperatura del gas, °C                                                                                                                  |
| `Q≈0`                 | flusso al di sotto della soglia di quasi-zero                                                                                            |
| `P_default`           | pressione vicina a un valore di sostituzione: ad es. 100, 101.325, 103, 105 oppure 0 kPa                                                 |
| `P_stuck`             | la pressione varia appena durante il periodo                                                                                             |
| `zero-flow run`       | un periodo continuo in cui il flusso è quasi zero                                                                                        |
| `recovery`            | brusco ritorno del flusso e/o della pressione dopo un periodo a zero                                                                     |
| `event`               | una finestra rilevata di un pattern sospetto                                                                                             |
| `severity`            | intensità dell'indicatore: `low` / `medium` / `high` / `high_plus`                                                                       |
| `pattern score`       | punteggio matematico di sospetto basato sui pattern d'archivio (0..100)                                                                  |
| `event score`         | punteggio basato su eventi del dispositivo diretti o classificati (0..100)                                                               |
| `final score`         | punteggio di sospetto complessivo, `max(pattern, event)`                                                                                 |
| `evidence confidence` | completezza della base probatoria                                                                                                        |
| `legal readiness`     | prontezza per una conclusione legalmente rilevante                                                                                       |
| `field priority`      | priorità del sopralluogo `P0..P3`                                                                                                        |
| `exposure`            | volume potenzialmente non misurato stimato, non una perdita provata                                                                      |
| `hard evidence`       | prova diretta: violazione dell'involucro, modifica di parametri, reset dell'archivio, evento del dispositivo confermato, verbale formale |

## Logica complessiva del report

La logica complessiva del report è costruita su più livelli:

```text
Archivio orario Q/P/T
→ ricerca di periodi a flusso zero
→ controllo del canale di pressione P
→ controllo della temperatura T
→ controllo del recovery dopo una finestra a zero
→ controllo di pattern aggiuntivi
→ confronto con il log del dispositivo
→ calcolo del pattern score
→ calcolo dell'event score
→ limitazione del cap di severity
→ valutazione dell'evidence confidence
→ legal readiness
→ field priority
→ stima dell'exposure
→ matrice delle cause radice
→ checklist del sopralluogo
```

È essenziale che il report separi:

1. **pattern statistico** nell'archivio orario;
2. **evento del dispositivo** nel log del convertitore;
3. **affidabilità delle fonti**;
4. **prontezza legale**;
5. **ispezione sul campo**.

Ciascuno dei cinque livelli viene valutato in modo indipendente. Un punteggio alto su uno di essi non aumenta la prontezza all'azione su un altro. Ad esempio, score=100 senza eventi del dispositivo e senza sopralluogo può restare `partial` sulla prontezza legale e `P1` sulla priorità di campo.

## Dati di ingresso

### Dati obbligatori

| Fonte                                | Scopo                                             |
| ------------------------------------ | ------------------------------------------------- |
| Archivio orario `Q/P/T`              | fonte principale per la ricerca dei pattern       |
| Periodo di analisi                   | limiti della finestra                             |
| Identificativi di nodo e dispositivo | collegamento del risultato a un oggetto specifico |

Senza l'archivio orario il report può solo mostrare l'assenza di dati e non deve costruire una conclusione completa di sospetto.

### Dati auspicabili

| Fonte                                    | Scopo                                                                         |
| ---------------------------------------- | ----------------------------------------------------------------------------- |
| Archivio delle sessioni di comunicazione | verificare se il nodo era online durante gli eventi                           |
| Archivio degli eventi anomali            | ricerca di prove concrete: violazione dell'involucro, reset, parameter_change |
| Libretto del convertitore                | verifica della legittimità di `P_const`, Qmin/Qmax, peso impulso              |
| Ispezione sul campo                      | conferma dei sigilli, schema delle tubazioni, regime reale                    |
| Foto del display del convertitore        | registrazione di `Q/P/T/V`, data, ora, regime                                 |
| Letture di contatore esterno             | riconciliazione del volume accumulato                                         |

### Periodo minimo affidabile

Un periodo inferiore a 30 giorni declassa automaticamente di un livello l'affidabilità della base probatoria: `high → medium`, `medium → low`. Un minimo ragionevole è di 90 giorni; il periodo consigliato è di 366 giorni (un anno fornisce la stagionalità per tutti i pattern).

## Mappa delle prove

<Image src="/images/ai-analytics/metering-bypass/12_evidence_map.svg" alt="Mappa delle prove" />

_Mappa delle prove._ Quali fonti dati sono state usate per lo scoring e quanto sono complete. Più contrassegni verdi "OK" ci sono, maggiore è l'affidabilità delle prove. Ogni fonte ha un peso nella formula dell'evidence confidence, e uno stato `partial` o `missing` abbassa la percentuale risultante.

| Fonte                                    | Stato                  | Peso nelle prove |
| ---------------------------------------- | ---------------------- | ---------------: |
| Archivio orario Q/P/T                    | ok / partial / missing |                3 |
| Archivio delle sessioni di comunicazione | ok / partial / missing |                2 |
| Archivio degli eventi anomali            | ok / partial / missing |                3 |
| Libretto del convertitore                | ok / partial / missing |                1 |
| Ispezione sul campo                      | ok / partial / missing |                3 |

### Formula di affidabilità delle fonti

Sia:

- `w_i` — peso della fonte;
- `s_i` — coefficiente di stato della fonte.

Stati:

$$
s_i =
\begin{cases}
1, & status_i = ok \\
0.5, & status_i = partial \\
0, & status_i = missing
\end{cases}
$$

La percentuale complessiva di affidabilità delle fonti è quindi:

$$
EvidenceSourcePct =
\frac{\sum (w_i \times s_i)}{\sum w_i} \times 100\%
$$

### Interpretazione dell'evidence confidence

| EvidenceSourcePct | Evidence confidence |
| ----------------: | ------------------- |
|             ≥ 70% | high                |
|            35–70% | medium              |
|             < 35% | low                 |

<Alert type="warning">
  Anche una `high evidence confidence` non significa conferma automatica della manomissione.
  Significa solo che le fonti sono sufficienti per un'indagine più affidabile.
</Alert>

## Periodo a flusso zero

La maggior parte dei segnali nel report parte dalla ricerca dei periodi in cui il flusso è quasi zero.

### Soglia di quasi-zero

Soglia di base:

$$
Q_{nearzero} = 0.5 \; m³/h
$$

Un'ora è considerata a zero se:

$$
Q_h \le Q_{nearzero}
$$

### Durata minima

Un periodo a zero diventa candidato per l'analisi se dura almeno:

$$
H_{zero\_run} \ge 6 \; hours
$$

Cioè:

```text
Q≈0 in modo continuo per 6 ore o più
```

### Perché esattamente 6 ore

La soglia di 6 ore evita di reagire a brevi pause operative, periodi di inattività casuali o singoli punti a zero. Per un pattern di bypass o sostituzione, ciò che conta non sono gli zeri isolati ma una finestra stabile in cui il flusso è assente mentre gli altri canali si comportano in modo sospetto.

Empiricamente, 6 ore coprono la maggior parte dei pattern reali "spegnimento notturno → riavvio mattutino con sostituzione" senza falsi positivi su pause pranzo o brevi fermate pianificate in siti industriali.

## Pressione di sostituzione P_default

Uno degli indicatori chiave è una pressione vicina ai valori tipici di sostituzione.

### Valori di sostituzione

| Gruppo                      | Valori                           |
| --------------------------- | -------------------------------- |
| Atmosferico / contrattuale  | 100.0, 101.325, 103.0, 105.0 kPa |
| Sensore a zero / scollegato | 0.0 kPa                          |

### Tolleranza

Per i valori atmosferici e contrattuali:

$$
Tolerance_{atm} = 0.5 \; kPa
$$

Per il valore zero:

$$
Tolerance_{zero} = 0.3 \; kPa
$$

### Formula di prossimità

La pressione è considerata vicina al valore di sostituzione se:

$$
|P_{mean} - P_{default}| \le Tolerance
$$

dove:

- `P_mean` — pressione media all'interno della finestra a zero;
- `P_default` — uno dei valori di sostituzione.

### Limitazione importante

`P_default` **da solo non è prova di violazione**. Può essere:

- un regime `P_const` legittimo;
- un'impostazione del dispositivo usata quando il sensore è assente;
- un valore di ripiego in caso di emergenza;
- una conseguenza dello scollegamento del sensore;
- una caratteristica particolare del modello di convertitore.

Per questo il libretto è necessario per qualsiasi conclusione:

```text
Verifica: P_const è consentito, quale valore di P_const è impostato, perché è stato applicato.
```

## Canale di pressione bloccato P_stuck

### Deviazione standard della pressione

All'interno della finestra a zero viene calcolata la deviazione standard della pressione:

$$
\sigma_P =
\sqrt{
\frac{1}{n-1}
\sum_{i=1}^{n} (P_i - \overline{P})^2
}
$$

Il canale di pressione è considerato bloccato se:

$$
\sigma_P < 0.1 \; kPa
$$

### Variazione di temperatura

Per il controllo fisico, la temperatura nella finestra deve variare in modo apprezzabile:

$$
\Delta T = max(T_i) - min(T_i)
$$

Condizione:

$$
\Delta T \ge 1^\circ C
$$

Se la temperatura è variata appena, è impossibile dire con sicurezza se `P` avrebbe dovuto cambiare.

## Verifica della legge di Gay-Lussac

### Formula fisica

Per un volume chiuso di gas con una quantità di sostanza costante:

$$
\frac{P}{T_K} = const
$$

dove:

$$
T_K = T_C + 273.15
$$

Dati i valori iniziali:

$$
P_{expected,i} = P_1 \times \frac{T_{K,i}}{T_{K,1}}
$$

Variazione di pressione attesa:

$$
\Delta P_{expected} =
max(P_{expected,i}) - min(P_{expected,i})
$$

### Confronto con la variazione reale

La variabilità reale della pressione si valuta tramite la deviazione standard o l'escursione:

$$
P_{std} = \sigma_P
$$

oppure:

$$
\Delta P_{actual} = max(P_i) - min(P_i)
$$

Se:

$$
\Delta P_{expected} \gg \Delta P_{actual}
$$

e allo stesso tempo:

$$
\sigma_P < 0.1 \; kPa
$$

allora il canale di pressione è considerato sospettosamente bloccato.

### Coefficiente di divergenza

Per la spiegazione nel report si può usare il seguente rapporto:

$$
K_{GL} =
\frac{\Delta P_{expected}}{max(\sigma_P, \varepsilon)}
$$

dove `ε` è una piccola costante per evitare la divisione per zero.

Se `K_GL` è grande, il report indica che la variazione di pressione attesa è molte volte superiore alla variabilità reale.

### Limitazione fisica importante

La legge di Gay-Lussac è applicabile solo a un **volume chiuso di gas**.

Non è applicabile o lo è solo in parte se:

- il nodo è collegato alla rete;
- la pressione è mantenuta da un regolatore;
- il monte/valle è aperto;
- la pressione è relativa, non assoluta;
- il libretto specifica un regime `P_const`;
- il volume non è isolato;
- il sensore di pressione arrotonda o filtra i valori.

<Alert type="warning">
  Una violazione del modello di Gay-Lussac non è una prova autonoma di manomissione. È un'euristica
  fisica la cui applicabilità deve essere verificata.
</Alert>

## Catalogo dei pattern rilevati

<Image
  src="/images/ai-analytics/metering-bypass/03_methodology_table.svg"
  alt="Tabella della metodologia"
/>

_Tabella della metodologia._ Tutti i nove indicatori che il report può cercare, con la loro condizione formale, il livello di severity (low / medium / high / very_high) e un contrassegno cliccabile "attivato in questo report". La tabella mostra subito quali indicatori si sono attivati sul nodo dato e consente di saltare direttamente alla scheda dell'evento.

### Sostituzione di P con un valore di default

Condizione formale:

$$
Q \approx 0 \; for \; H \ge 6h
$$

e:

$$
\sigma_P < 0.1 \; kPa
$$

e:

$$
P_{mean} \in P_{default}
$$

e:

$$
\Delta T \ge 1^\circ C
$$

Significato: la pressione resta a un valore di sostituzione tipico durante un lungo periodo a flusso zero. Questo può indicare una sostituzione del canale di pressione, ma può anche essere un regime `P_const` legittimo.

### Canale di pressione P bloccato (violazione di Gay-Lussac)

Condizione formale:

$$
Q \approx 0 \; for \; H \ge 6h
$$

$$
\sigma_P < 0.1 \; kPa
$$

$$
\Delta T \ge 1^\circ C
$$

e il modello di Gay-Lussac mostra che la variazione di pressione attesa dovrebbe essere apprezzabile.

Significato: la temperatura cambia ma la pressione resta quasi ferma. Questo può indicare un canale di pressione bloccato, il regime `P_const`, un regolatore di rete o una sostituzione del canale di misura.

### Salto sincrono di Q+P dopo un periodo a zero

Condizione formale:

C'è un periodo a zero:

$$
Q \approx 0 \; for \; H \ge 6h
$$

e dopo che termina, entro una finestra di:

$$
\pm 2 \; hours
$$

viene registrato quanto segue:

$$
Q_{recovery} \ge 10 \; m³/h
$$

e:

$$
\Delta P_{recovery} \ge 20 \; kPa
$$

Significato: dopo un lungo periodo a zero, sia il flusso che la pressione vengono ripristinati simultaneamente. Questo può indicare che la misura è ripresa dopo un cambio di regime, ma può anche essere un normale avviamento tecnologico.

### Lacuna nell'archivio con sessioni di comunicazione riuscite

Condizione formale:

C'è una lacuna nell'archivio orario:

$$
H_{gap} \ge 24h
$$

e nella stessa finestra ci sono state sessioni di comunicazione riuscite:

$$
FailRatio < 30\%
$$

Significato: il nodo era online, ma l'archivio orario non è stato consegnato o registrato. Questo somiglia più a un problema di consegna, esportazione, parsing o integrazione che a un bypass fisico della misura.

### Q e P troppo piatti (plateau)

Condizione formale:

Il periodo dura:

$$
H \ge 24h
$$

il flusso è diverso da zero:

$$
\overline{Q} > 1 \; m³/h
$$

il flusso è troppo piatto:

$$
\frac{\sigma_Q}{\overline{Q}} < 0.02
$$

la pressione è quasi bloccata:

$$
\sigma_P < 1 \; kPa
$$

Significato: una curva molto piatta può essere normale per alcuni processi tecnologici, ma può anche indicare un profilo sintetico o sostituito.

### Q=0 notturno con temperatura calda

Condizione formale:

Nelle ore notturne:

$$
02:00 \le hour \le 05:00
$$

il flusso è pari a zero:

$$
Q \approx 0
$$

la temperatura è superiore alla soglia:

$$
T > 15^\circ C
$$

e questo si verifica in almeno 5 notti.

Significato: indicatore debole. Per scuole, uffici, siti stagionali ed edifici residenziali, un flusso notturno nullo può essere la norma.

### Salti di pressione senza flusso

Condizione formale:

Almeno 3 occorrenze:

$$
|\Delta P_h| \ge 30 \; kPa
$$

con:

$$
Q_h < 5 \; m³/h
$$

Significato: forti salti di pressione senza un flusso corrispondente possono indicare un guasto del sensore, un artefatto della telemetria o una modifica manuale del canale.

### Lunga sequenza di valori Q identici

Condizione formale:

Il flusso resta identico per:

$$
H \ge 48h
$$

entro:

$$
|Q_i - Q_{run}| \le 0.001 \; m³/h
$$

Significato: un flusso naturale presenta normalmente rumore e variabilità. Una sequenza prolungata di valori identici può indicare una costante, un errore di trasmissione o un sensore di flusso scollegato.

### Recovery solo durante l'orario lavorativo

Condizione formale:

Ci sono almeno 3 eventi di recovery, e la quota di recovery durante l'orario lavorativo è:

$$
Share_{business} \ge 70\%
$$

Orario lavorativo:

$$
09:00 \le hour < 17:00
$$

e il giorno della settimana è un giorno feriale.

Significato: se il ripristino della misura avviene spesso solo durante l'orario lavorativo, questo può indicare manutenzione manuale, visite di operatori o interventi di regime. Ma non è una prova di manomissione.

## Pre-filtri sulla qualità dei dati

Prima di interpretare i pattern di manomissione, il report deve escludere gli artefatti evidenti.

### Pressione fisicamente impossibile

Se:

$$
P > 500 \; kPa
$$

per un nodo a bassa o media pressione, questo può essere un artefatto della telemetria.

Tali punti non devono gonfiare il sospetto.

### Picco di flusso

Un picco di flusso può essere considerato un artefatto se:

$$
Q_h > 20 \times median(Q)
$$

e allo stesso tempo:

$$
Q_h > 1000 \; m³/h
$$

Un punto del genere può essere uno scarico del totalizzatore, un errore di trasmissione o un reset dell'archivio.

### Sensore P guasto

Se il canale di pressione è bloccato per:

$$
H_{Pstuck} \ge 168h
$$

allora i rilevatori di manomissione dipendenti da P devono essere disattivati o contrassegnati come non probatori.

Questo significa:

```text
Problema: affidabilità metrologica del sensore P.
Non una conclusione: prova di bypass.
```

### Nodo di rete dove Gay-Lussac non è applicabile

Se:

$$
median(P) < 10 \; kPa
$$

e:

$$
\sigma_P < 2 \; kPa
$$

e il sensore non è ritenuto guasto, il nodo può essere un oggetto di rete a bassa pressione in cui la pressione è mantenuta da un regolatore.

In tal caso gli indicatori dipendenti da GL devono essere declassati o esclusi dallo scoring.

## Livelli di severity e pesi di probabilità

A ogni indicatore attivato viene assegnato un livello di intensità.

| Severity  | Peso di probabilità `p_i` |
| --------- | ------------------------: |
| info      |                      0.00 |
| low       |                      0.10 |
| medium    |                      0.30 |
| high      |                      0.50 |
| high_plus |                      0.65 |

Questi valori **non sono la probabilità di una violazione legale**. Sono pesi interni per combinare indicatori indipendenti.

## Punteggio di sospetto composito

### Perché non una semplice somma

Se sommassimo semplicemente tutti gli indicatori, un nodo con molti eventi deboli riceverebbe un punteggio eccessivamente alto. Per questo si usa una logica moltiplicativa di segnali indipendenti.

### Formula

Per ogni evento il peso `p_i` viene preso in base alla sua severity.

Probabilità che nessuno degli indicatori indichi un sospetto:

$$
P_{none} =
\prod_{i=1}^{n}(1 - p_i)
$$

La stima combinata è quindi:

$$
P_{combined} =
1 - \prod_{i=1}^{n}(1 - p_i)
$$

Punteggio:

$$
SuspicionScore =
100 \times P_{combined}
$$

oppure, sviluppato:

$$
SuspicionScore =
100 \times \left(1 - \prod_{i=1}^{n}(1 - p_i)\right)
$$

### Esempio

Supponiamo che ci siano due eventi:

- medium: `p=0.30`;
- low: `p=0.10`.

Allora:

$$
P_{combined} = 1 - (1-0.30)(1-0.10)
$$

$$
P_{combined} = 1 - 0.70 \times 0.90 = 0.37
$$

$$
SuspicionScore = 37
$$

### Eventi esclusi dal punteggio

Alcuni eventi possono comparire nel report ma non partecipare al punteggio:

- eventi informativi;
- eventi con fisica non applicabile;
- eventi soppressi da un quality gate;
- eventi GL di rete;
- eventi spiegati da un sensore guasto.

## Cap di severity

Anche se il punteggio risulta alto, il livello testuale finale non deve essere gonfiato quando tutti gli eventi sono deboli.

### Matrice del cap

| Composizione degli eventi    | Livello massimo       |
| ---------------------------- | --------------------- |
| presenza di `high_plus`      | very_high             |
| presenza di `high`           | high                  |
| presenza di 2 o più `medium` | high                  |
| presenza di 1 `medium`       | medium                |
| solo `low`                   | medium                |
| solo `info`                  | low / nessun sospetto |

### Perché serve il cap

Il cap protegge il report da una situazione in cui molti eventi deboli producono un punteggio matematico molto alto mentre il valore probatorio di ciascun evento resta basso.

Esempio:

```text
Score = 100
Ma non ci sono eventi high/high_plus.
Livello finale: medium.
```

## Event score — eventi del dispositivo

Il report tiene conto non solo delle statistiche Q/P/T ma anche degli eventi del dispositivo.

### Classi di eventi del dispositivo

| Classe         | Significato                                                                        |
| -------------- | ---------------------------------------------------------------------------------- |
| `physical`     | accesso fisico, violazione dell'involucro, cambio dell'orologio, eventi di accesso |
| `substitution` | indicazioni di sostituzione o cambio del regime di misura                          |
| `metrology`    | deviazioni metrologiche                                                            |
| `system_error` | errori di sistema del dispositivo                                                  |
| `comm`         | eventi di comunicazione                                                            |
| `other`        | altri eventi                                                                       |

### Perché l'event score può dominare

Gli eventi del dispositivo possono essere più affidabili delle euristiche statistiche. Ad esempio:

- violazione dell'involucro;
- modifica di parametri;
- reset;
- reset dell'archivio;
- cambio di data/ora;
- accesso con password/default;
- parameter_change.

Se tali eventi esistono, il punteggio finale può essere determinato da essi anche quando il punteggio statistico è più basso.

### Limitazione importante

Non ogni evento del dispositivo è una prova diretta di manomissione.

Ad esempio:

- le deviazioni metrologiche possono essere regolari;
- le sintesi degli eventi anomali richiedono decodifica;
- i RAISE/CLEAR ripetuti vanno raggruppati;
- "flow = 0" può essere un funzionamento normale.

## Punteggio finale e Root Cause Matrix

<Image
  src="/images/ai-analytics/metering-bypass/11_device_events_matrix.svg"
  alt="Punteggio finale e matrice delle ipotesi"
/>

_Punteggio finale e matrice delle ipotesi._ Il blocco mostra quale dei due livelli (pattern statistico o event score) ha determinato il punteggio finale e propone immediatamente una matrice delle cause radice con ipotesi alternative. Tutte le ipotesi tranne "bypass" vengono verificate in loco. La causa radice finale viene fissata solo dopo il sopralluogo e la decodifica del log degli eventi anomali.

Il punteggio finale deve tenere conto di entrambi i livelli:

```text
pattern statistico
event score del dispositivo
```

Uno dei principi:

$$
FinalScore = max(PatternScore, EventScore)
$$

Se `EventScore` è più alto, il report deve spiegare:

```text
Il punteggio finale è determinato da eventi del dispositivo diretti o classificati.
Il rilevatore statistico ha fornito un punteggio inferiore.
```

Se `PatternScore` è più alto, il report deve spiegare:

```text
Il punteggio finale è determinato da un pattern Q/P/T ripetuto.
I segnali diretti del dispositivo sono insufficienti.
```

## Evidence confidence

L'evidence confidence riflette non l'intensità del sospetto ma **la completezza della base probatoria**.

### Formula

Si usa la mappa delle fonti:

| Fonte                  | Peso |
| ---------------------- | ---: |
| Archivio orario        |    3 |
| Sessioni               |    2 |
| Eventi del dispositivo |    3 |
| Libretto               |    1 |
| Sopralluogo            |    3 |

Stato della fonte:

$$
s_i =
\begin{cases}
1, & ok \\
0.5, & partial \\
0, & missing
\end{cases}
$$

Percentuale complessiva:

$$
EvidenceConfidencePct =
\frac{\sum w_i s_i}{\sum w_i} \times 100\%
$$

### Livelli

| Percentuale | Livello |
| ----------: | ------- |
|       ≥ 70% | high    |
|      35–70% | medium  |
|       < 35% | low     |

### Interpretazione importante

- `Suspicion score` risponde a: **quanto è forte il pattern**.
- `Evidence confidence` risponde a: **se le fonti sono sufficienti per una conclusione affidabile**.
- `Legal readiness` risponde a: **se è possibile formulare una conclusione legalmente rilevante**.

Sono tre scale diverse, e l'una non può essere derivata dall'altra.

## Sintesi dell'indagine: sette scale

<Image
  src="/images/ai-analytics/metering-bypass/02_investigation_summary.svg"
  alt="Sintesi dell'indagine"
/>

_Sintesi dell'indagine._ Subito sotto l'intestazione del report — sette indicatori che **si leggono insieme**, non separatamente. Ad esempio, Pattern Score = 100 con Evidence Confidence = 58% e Confirmed Tampering = "—" significa: matematicamente il nodo appare molto sospetto, ma non ci sono ancora prove sufficienti per un verbale formale — è necessario un sopralluogo.

Ciascuna delle sette scale ha il proprio significato, formula e fonti:

| Scala                 | Cosa mostra                           | Fonte                              |
| --------------------- | ------------------------------------- | ---------------------------------- |
| Pattern Suspicion     | intensità degli indicatori matematici | archivio orario                    |
| Evidence Confidence   | completezza della base probatoria     | mappa delle fonti                  |
| Confirmed Tampering   | fatto della manomissione (giuridico)  | verbale di campo + eventi concreti |
| Legal Readiness       | prontezza per l'azione legale         | confidence + eventi concreti       |
| Field Priority        | urgenza della visita                  | score + confidence + recency       |
| Metrology Reliability | affidabilità delle assunzioni fisiche | libretto + sensori                 |
| Data Integrity Risk   | integrità delle fonti                 | archivi + sessioni                 |

## Legal readiness

La legal readiness è la valutazione di quanto la conclusione sia pronta per un'azione legalmente rilevante.

### Stati possibili

| Stato       | Significato                                                  |
| ----------- | ------------------------------------------------------------ |
| `not_ready` | prove insufficienti                                          |
| `partial`   | esistono indicatori forti, ma è necessaria una conferma      |
| `ready`     | prove sufficienti per un verbale formale o un'azione formale |

### Condizioni per `not_ready`

```text
solo pattern statistici
e nessun sopralluogo
e nessuna prova concreta del dispositivo
e il libretto è incompleto
```

### Condizioni per `partial`

```text
ci sono eventi di sostituzione
oppure l'evidence confidence è alta
oppure c'è un sopralluogo ma mancano alcune fonti
```

### Condizioni per `ready`

`ready` è possibile solo se la base probatoria è sufficiente. Esempi:

- un evento fisico concreto nel log del dispositivo;
- violazione dell'involucro confermata;
- modifica di parametri confermata;
- sopralluogo + eventi del dispositivo;
- documentazione fotografica formale;
- `P_const` / `parameter_change` illegittimo comprovato.

<Alert type="warning">
  La legal readiness non deve diventare `ready` soltanto a causa di un alto pattern score. In
  assenza di prove concrete e di un sopralluogo, lo stato deve restare `not_ready` o al massimo
  `partial`.
</Alert>

## Field priority

La field priority definisce l'urgenza della visita.

### Livelli possibili

| Priorità | Significato                |
| -------- | -------------------------- |
| `P0`     | urgente, oggi / 24–48 ore  |
| `P1`     | visita entro una settimana |
| `P2`     | controllo pianificato      |
| `P3`     | monitoraggio               |

### Matrice

| Condizione                            | Priorità |
| ------------------------------------- | -------- |
| evento fisico negli ultimi 7 giorni   | P0       |
| evento fisico più vecchio di 7 giorni | P1       |
| score ≥ 70 e confidence medium/high   | P0       |
| score ≥ 70 e confidence low           | P1       |
| score 50–70                           | P1       |
| score 30–50                           | P2       |
| score < 30                            | P3       |

### Perché uno score di 100 può essere P1

Se il punteggio è alto ma:

- pochi eventi;
- nessun `high` / `high_plus`;
- la confidence è medium;
- nessun sopralluogo;
- il libretto è incompleto;
- non ci sono prove concrete;

allora la visita può essere `P1`, non `P0`.

## Metrology reliability

La metrology reliability mostra quanto siano corrette le assunzioni fisiche e metrologiche.

### Cosa riduce l'affidabilità

- libretto non confermato;
- `P_const` sconosciuto;
- peso impulso sconosciuto;
- `Qmin/Qmax` sconosciuti;
- `P≈100 kPa` si ripete senza spiegazione;
- il canale P è bloccato;
- il canale T è bloccato;
- tipo di pressione sconosciuto: assoluta o relativa;
- Gay-Lussac applicato a un nodo di rete non chiuso.

### Livelli

| Livello | Significato                                                                |
| ------- | -------------------------------------------------------------------------- |
| high    | libretto e canali confermati, nessuna limitazione metrologica sostanziale  |
| medium  | ci sono lacune nel libretto o anomalie isolate                             |
| low     | il modello fisico non è applicabile o i sensori sono chiaramente degradati |

## Data integrity risk

Il data integrity risk mostra quanto siano completi i dati dell'indagine.

### Cosa aumenta il rischio

- archivio delle sessioni parziale;
- log degli eventi del dispositivo mancante;
- archivio orario incompleto;
- lacune con sessioni riuscite;
- contraddizioni tra le fonti;
- timestamp dal futuro;
- decodifica degli eventi incompleta;
- log grezzi non disponibili.

### Livelli

| Livello | Condizione                                                  |
| ------- | ----------------------------------------------------------- |
| low     | fonti complete e coerenti                                   |
| medium  | alcune fonti parziali/mancanti                              |
| high    | ci sono eventi di integrità dei dati o gravi contraddizioni |

## Root Cause Matrix — ipotesi tipiche

La Root Cause Matrix esiste affinché **il report non si riduca a una singola accusa**.

### Ipotesi tipiche

| Ipotesi                     | Cosa può supportarla                                  | Cosa può confutarla                                   |
| --------------------------- | ----------------------------------------------------- | ----------------------------------------------------- |
| `P_const` legittimo         | P vicino al default, il libretto consente il regime   | il libretto non conferma `P_const`                    |
| Sensore P bloccato          | basso `std(P)`, ripetibilità                          | P cambia normalmente al di fuori della finestra       |
| Bypass di misura            | Q=0 + P default + recovery + prove concrete           | nessuna prova di campo, nessuna prova del dispositivo |
| Fermo pianificato           | Q=0 in linea con il regime del sito                   | `P_default` / recovery atipici                        |
| Errore di archivio / parser | lacune, pattern ripetuti, discordanza con le sessioni | i log grezzi del dispositivo confermano la realtà     |
| Valvola di valle chiusa     | Q=0 con P operativa                                   | nessuna conferma della posizione della valvola        |
| Regolatore di rete          | P stabile a bassa pressione                           | il sito non è un nodo di rete                         |
| Spegnimento stagionale      | il profilo del sito consente il fermo                 | il consumo era dovuto da contratto                    |

### Stati delle ipotesi

| Stato         | Significato    |
| ------------- | -------------- |
| `not_checked` | non verificata |
| `possible`    | possibile      |
| `unlikely`    | improbabile    |
| `likely`      | probabile      |
| `confirmed`   | confermata     |

La causa radice finale viene fissata solo dopo un sopralluogo e la decodifica del log degli eventi anomali.

## Stima del volume potenziale di esposizione

<Image
  src="/images/ai-analytics/metering-bypass/06_exposure_estimate.svg"
  alt="Stima del volume potenziale di esposizione"
/>

_Stima del volume potenziale di esposizione._ Non un volume di furto, ma una stima di entità per dare priorità al controllo. I tre numeri (low / expected / high) formano un intervallo di ±30% attorno al valore atteso. La baseline è calcolata come mediana dei flussi non nulli per la stessa ora della settimana al di fuori degli eventi. Senza un'ispezione sul campo, tutti i numeri restano un'euristica.

L'exposure è un calcolo dell'entità del consumo potenzialmente non misurato nelle finestre sospette.

<Alert type="warning">
  L'exposure non è un volume di furto. È una stima di entità per dare priorità al controllo.
</Alert>

### Baseline

Per ogni ora si costruisce una baseline a partire dai dati storici al di fuori degli eventi.

Si usa la mediana dei flussi non nulli per la stessa combinazione:

```text
ora del giorno + giorno della settimana
```

Formula:

$$
Baseline_{h,d} =
median(Q \; | \; hour=h,\; weekday=d,\; Q>0,\; outside\; events)
$$

### Esposizione oraria

Per ogni ora di una finestra sospetta:

$$
Exposure_t =
max(0, Baseline_t - Q_t)
$$

### Limite superiore

Per evitare sovrastime, l'esposizione oraria è limitata al P95 storico:

$$
Exposure_t =
min(Exposure_t, Q_{P95})
$$

Se `Qmax` è noto, il limite può essere ristretto:

$$
Exposure_t =
min(Exposure_t, Q_{P95}, Q_{max})
$$

### Deduplicazione

Se le finestre sospette si sovrappongono, la stessa ora viene conteggiata una sola volta:

$$
SuspiciousHours =
unique(hours \; inside \; all \; suspicious \; windows)
$$

### Esposizione attesa totale

$$
Exposure_{expected} =
\sum_{t \in SuspiciousHours} Exposure_t
$$

### Intervallo di incertezza

Per l'intervallo indicativo si usa ±30%:

$$
Exposure_{low} = 0.7 \times Exposure_{expected}
$$

$$
Exposure_{high} = 1.3 \times Exposure_{expected}
$$

### Peso probatorio dell'exposure

L'exposure ha un peso probatorio basso o medio finché non si dispone di:

- un sopralluogo;
- letture di contatore esterno;
- conferma del regime del sito;
- conferma che Q avrebbe dovuto effettivamente essere >0;
- verifica dei parametri del libretto.

## Correlazione con l'archivio degli eventi anomali

<Image src="/images/ai-analytics/metering-bypass/07_events_by_groups.svg" alt="Eventi per gruppi" />

_Eventi per gruppi._ Ogni finestra di pattern sospetto si espande in una scheda completa: valori dettagliati, correlazione con il log degli eventi anomali (eventi del dispositivo entro ±24h), l'elenco delle ipotesi alternative e l'archivio orario di questa finestra. Una forte correlazione (parameter_change / reset all'interno della finestra) è un candidato a prova concreta.

La correlazione mostra se gli eventi del dispositivo si trovano vicino a una finestra sospetta.

### Finestra di correlazione

Per ogni evento si usa la seguente finestra:

$$
[event\_start - 24h,\; event\_end + 24h]
$$

### Cosa conta come corrispondenza

Una corrispondenza è qualsiasi evento del dispositivo che cade all'interno della finestra.

Esempi:

- sintesi degli eventi anomali;
- un singolo evento anomalo;
- `parameter_change` — modifica di un parametro del dispositivo;
- `reset` — reset;
- `cover_open` — violazione dell'involucro;
- `clock_change` — cambio dell'orologio;
- `archive_reset` — reset dell'archivio.

### Interpretazione

| Risultato                       | Significato                                     |
| ------------------------------- | ----------------------------------------------- |
| nessuna corrispondenza          | il log del dispositivo non conferma la finestra |
| solo sintesi                    | correlazione debole                             |
| `parameter_change` / `reset`    | correlazione forte                              |
| `cover` / `magnet` / `physical` | candidato a prova concreta                      |
| log vuoto                       | la conferma è impossibile                       |

## Commento dell'IA

<Image src="/images/ai-analytics/metering-bypass/05_ai_commentary.svg" alt="Commento dell'IA" />

_Commento dell'IA._ Un testo ausiliario per l'operatore: un blocco spiega gli eventi del dispositivo, l'altro formula una sintesi della metodologia. La nota in alto sottolinea che l'IA non partecipa allo scoring e non sostituisce un'ispezione sul campo.

Il commento dell'IA è **un testo ausiliario**.

### Cosa può fare l'IA

- spiegare brevemente il problema;
- elencare i rischi principali;
- formulare ipotesi;
- suggerire l'ordine dei controlli;
- produrre una conclusione chiara per l'operatore.

### Cosa l'IA non può fare

L'IA **non può**:

- modificare il punteggio;
- modificare la prontezza legale;
- confermare la manomissione;
- sostituire il log del dispositivo;
- sostituire il libretto;
- sostituire un sopralluogo;
- creare prove.

### Nota informativa obbligatoria

```text
Il commento dell'IA non partecipa al calcolo di Legal Readiness, Evidence Confidence o Pattern Score e non fa parte della base probatoria.
```

## Checklist di ispezione per la squadra di campo

<Image
  src="/images/ai-analytics/metering-bypass/04_field_checklist.svg"
  alt="Checklist del sopralluogo"
/>

_Checklist del sopralluogo._ L'insieme minimo di foto e misure necessario per redigere il verbale. Stampato o aperto su tablet prima della visita. Legato agli indicatori rilevati: se si è attivato il pattern `P_default` — la voce sul regime `P_const` è obbligatoria; se si è attivato il pattern della lacuna d'archivio — la voce sul log degli eventi anomali è obbligatoria.

La checklist deve essere legata agli indicatori rilevati.

### Voci generali

- sigilli del contatore;
- sigilli del convertitore;
- cavo impulsi / reed / encoder;
- sensore di pressione;
- sensore di temperatura;
- linea di bypass;
- posizioni delle valvole a monte e a valle del contatore;
- regime `P_const`;
- log degli eventi anomali;
- volume cumulativo sul contatore e sul convertitore;
- foto del display del convertitore;
- schema delle tubazioni;
- regime contrattuale del sito.

### Foto richieste

- display del convertitore: `Q, P, T, V`;
- data e ora del convertitore;
- regime `P_const`;
- numero di serie del contatore;
- numero di serie del convertitore;
- sigilli;
- sensore P;
- sensore T;
- cavo impulsi;
- bypass e valvole;
- vista d'insieme del nodo.

### Cosa misurare

- pressione effettiva con un manometro di riferimento;
- temperatura effettiva;
- volume cumulativo;
- letture di contatore esterno;
- presenza di impulsi;
- stato dell'alimentazione;
- parametri di comunicazione;
- `Qmin/Qmax` da libretto;
- peso impulso.

## Grafico Q/P e finestre sospette

<Image
  src="/images/ai-analytics/metering-bypass/09_qpt_chart.svg"
  alt="Grafico di flusso e pressione"
/>

_Grafico Q/P._ La visualizzazione principale. La linea blu è il flusso orario, quella arancione è la pressione. Le zone tratteggiate in rosso e giallo segnano le finestre dei pattern attivati: al passaggio del mouse vengono mostrati i valori orari esatti. Il doppio grafico permette di vedere l'intero periodo in una volta e di non perdere le tendenze a lungo termine.

<Image src="/images/ai-analytics/metering-bypass/10_qpt_tooltip.svg" alt="Tooltip del grafico" />

_Tooltip del grafico._ Passando il mouse su un qualsiasi punto si mostrano i valori orari esatti di `Q` e `P`. Questo serve per la verifica delle ipotesi: ad es. per conoscere il valore di pressione all'interno di una finestra sospetta o per confrontare il flusso con la baseline.

### Cosa cercare nel grafico

- lunghi segmenti orizzontali di P (plateau → `P_stuck`);
- cali di Q a zero (periodi a flusso zero);
- salti simultanei di Q e P (recovery);
- salti di pressione senza flusso;
- una Q perfettamente piatta con media diversa da zero (profilo sintetico);
- discontinuità nel tempo (lacuna nell'archivio).

### Cosa non può essere interpretato da solo

- una singola ora a zero;
- un picco isolato di P;
- qualsiasi anomalia senza verificare il log degli eventi anomali e il libretto.

## Riepilogo del nodo e distribuzione oraria

<Image src="/images/ai-analytics/metering-bypass/08_node_summary.svg" alt="Riepilogo del nodo" />

_Riepilogo del nodo._ Uno sguardo d'insieme al "tessuto grezzo": quanti eventi, quanto sono diversi gli indicatori, durata totale, copertura del periodo. L'istogramma "quando sono iniziati" è utile per individuare pattern di regime: eventi solo di notte o solo durante l'orario lavorativo sono diagnosticamente importanti (vedi il pattern "recovery solo durante l'orario lavorativo").

### Metriche di riepilogo

| Metrica      | Cosa mostra                                             |
| ------------ | ------------------------------------------------------- |
| Total events | numero totale di pattern rilevati                       |
| Unique types | quanti rilevatori distinti si sono attivati             |
| Duration     | durata totale di tutte le finestre (con deduplicazione) |
| Coverage     | quota del periodo coperta da finestre sospette          |
| Levels       | suddivisione per `low`/`medium`/`high`/`high_plus`      |
| Most severe  | nome e severity dell'indicatore più forte               |

### Distribuzione oraria

L'istogramma "quando sono iniziati" usa una codifica a colori:

- **notte** (00–05) — blu;
- **mattina** (06–08) — azzurro;
- **giorno** (09–17) — arancione;
- **sera** (18–23) — viola.

La concentrazione in un solo colore è un forte segnale diagnostico (ad es. tutti gli eventi durante l'orario lavorativo → manutenzione manuale).

## Top-5 finestre per l'ispezione sul campo

<Image
  src="/images/ai-analytics/metering-bypass/13_top5_field_visit.svg"
  alt="Top-5 finestre per la squadra"
/>

_Top-5 finestre per la squadra._ Se la squadra ha tempo limitato — si parte da queste 5 finestre. L'elenco completo è più sotto nella sezione "tutti gli eventi per gruppi". La colonna "cosa controllare" viene assemblata automaticamente dagli indicatori attivati: per `zero_flow_p_default` è il regime `P_const`, per `gap_with_clean_sessions` è il log degli eventi anomali e un controllo del parser dell'archivio.

### Algoritmo di selezione della Top-5

```text
1. filtra gli eventi con severity >= medium
2. ordina per peso (high_plus > high > medium > low)
3. all'interno di ciascun peso — per tempo decrescente
4. mantieni i primi 5
5. assembla l'unione della checklist dagli indicatori attivati
```

### Colonna "cosa controllare"

| Indicatore attivato       | Voci obbligatorie                                            |
| ------------------------- | ------------------------------------------------------------ |
| `zero_flow_p_default`     | sigilli, `P_const` da libretto, log degli eventi anomali     |
| `zero_flow_p_stuck`       | sensore P, libretto, foto del display                        |
| `zero_flow_recovery`      | posizioni delle valvole, eventi anomali, orario del recovery |
| `gap_with_clean_sessions` | archivio delle sessioni, parser, log grezzi                  |
| `plateau_q_p`             | cavo impulsi, encoder, `Qmin/Qmax` da libretto               |

## Come leggere il blocco superiore

### Pattern suspicion

Risponde alla domanda:

> Quanto sono forti gli indicatori matematici di sospetto?

Non risponde alla domanda:

> La manomissione è provata?

### Evidence confidence

Risponde alla domanda:

> Quanto è completa la base probatoria?

Non è uguale al `suspicion score`.

### Confirmed tampering

Deve restare `NOT CONFIRMED` se non ci sono prove concrete o un verbale di campo.

### Legal readiness

Mostra se si può procedere a un'azione legalmente rilevante.

### Field priority

Mostra con quale urgenza è necessario un sopralluogo.

### Metrology reliability

Mostra se le assunzioni fisiche e metrologiche possono essere ritenute affidabili.

### Data integrity risk

Mostra quanto siano complete e coerenti le fonti dati.

## Errori comuni di interpretazione

### Errore: score 100 = prova

Sbagliato. Un punteggio di 100 può essere il risultato di un forte pattern statistico o di un event score. La prova richiede le fonti.

### Errore: P=100 kPa = sostituzione illegale

Sbagliato. Può essere un valore `P_const` o di default consentito dal libretto.

### Errore: Gay-Lussac violato = manomissione

Sbagliato. Il modello si applica solo a un volume chiuso.

### Errore: Q=0 con P>0 = bypass

Sbagliato. Può essere un fermo, una valvola chiusa o un regime tecnologico.

### Errore: exposure = perdita

Sbagliato. L'exposure è una stima di entità per il controllo.

### Errore: l'IA ha scritto "sospetto" = provato

Sbagliato. Il commento dell'IA è solo una spiegazione.

### Errore: "non attivato" = "nessun problema"

Sbagliato. Un indicatore può essere stato soppresso da un quality gate, disabilitato a causa di un sensore bloccato o semplicemente non applicabile al tipo di nodo. Leggi attentamente la sezione sulle limitazioni.

## Criteri minimi per un report completo

Il report è considerato metodologicamente completo se contiene:

- periodo di analisi;
- scheda del nodo;
- pattern suspicion score;
- evidence confidence;
- stato di confirmed tampering;
- legal readiness;
- field priority;
- mappa delle fonti dati;
- elenco dei pattern rilevati;
- condizione formale per ogni pattern;
- logica di severity e cap;
- event score o una spiegazione della sua assenza;
- matrice delle cause radice;
- stima dell'exposure;
- correlazione con gli eventi del dispositivo;
- nota informativa sull'IA;
- checklist del sopralluogo;
- metodologia con formule e soglie;
- dichiarazione delle limitazioni e delle ipotesi alternative.

## Formulazione consigliata del verdetto finale

Un verdetto finale corretto deve essere neutro:

```text
Il nodo presenta indicatori che richiedono verifica: lunghi periodi Q≈0,
un canale di pressione bloccato e/o corrispondenze con eventi del dispositivo.
Questa non è una prova autonoma di manomissione.
Per il verdetto finale, vanno verificati il P_const da libretto, il log degli eventi anomali,
i sigilli, il cavo impulsi, le letture del convertitore e lo schema effettivo del nodo.
```

Se l'evidence confidence è alta:

```text
La presenza di eventi diretti del dispositivo aumenta il peso probatorio, ma la qualificazione finale
deve tenere conto della decodifica dei codici, dei parametri di libretto e dei risultati dell'ispezione sul campo.
```

Se l'evidence confidence è bassa:

```text
Gli indicatori rilevati hanno natura euristica e vengono usati solo per pianificare il controllo.
```

## Report correlati

- **[Bypass di misura (flotta)](/it/platform/v3/ai-analytics/fleet-reports/metering-bypass-fleet)** — la stessa valutazione sull'intera flotta in una volta, senza i blocchi del procedimento.
- **[Nodi sospetti](/it/platform/v3/ai-analytics/fleet-reports/suspicious-nodes)** — lo strumento principale a livello di flotta per rilevare i bypass.
- **[Analisi dei consumi](/it/platform/v3/ai-analytics/node-reports/consumption-analytics)** — una scomposizione generale del nodo con il log degli eventi; consigliato eseguirlo prima o insieme a questo report.
- **[Audit del libretto](/it/platform/v3/ai-analytics/fleet-reports/passport-audit)** — un controllo della completezza del libretto, senza il quale la legal readiness non può essere `ready`.
