Підозрілі вузли

Ранжує вузли обліку парку за ймовірністю недообліку, використовуючи шість незалежних forensic-сигналів, які поєднуються як ймовірності, а не як сума.

Звіт «Підозрілі вузли» виконує паркований аналіз вузлів обліку газу та ранжує точки, які потребують першочергової перевірки на можливий недооблік, підміну вимірювального каналу, некоректні налаштування, аномально низьке споживання або події пристрою, повʼязані з фізичним доступом і зміною параметрів.

Він спирається на нормативну базу обліку газу — ISO 5167 (звужувальні пристрої), ISO 6976 (теплота згоряння), EN 12405-1 (електронні коректори обʼєму газу), OIML R 137 (лічильники газу), OIML R 140 (вимірювальні системи для газоподібного палива) та EN 1359 (мембранні лічильники).

Це не експлуатаційний звіт про звʼязок, батарею чи якість архіву — ці задачі належать до окремого експлуатаційного звіту за проблемними вузлами. Цей звіт зосереджується саме на forensic-сигналах: поведінкових, метрологічних, порівняльних та подієвих ознаках, які можуть вказувати на необхідність перевірки служби обліку.

Головне завдання звіту — не довести порушення, а правильно розставити пріоритети перевірки:

  • які вузли перевіряти першими;
  • де є кілька незалежних сигналів;
  • де споживання аномально мале порівняно зі схожими вузлами;
  • де є поєднання нульової витрати, живого тиску і неповного паспорта;
  • де стандартний і робочий обʼєм розходяться сильніше, ніж можна пояснити фізичною P/T-корекцією;
  • де відсутнє очікуване сезонне зростання споживання;
  • де були події пристрою, повʼязані з фізичним доступом або підстановкою показань;
  • де варто відкрити детальний звіт за конкретним вузлом.
Шапка звіту

Шапка звіту показує розмір парку, скільки вузлів увійшло в глибокий аналіз, охоплений період і час генерації. Ці три числа — різні сутності: загальний парк, проаналізовані кандидати та рядки TOP-N у таблиці.

Місце звіту в системі

Звіт «Підозрілі вузли» знаходиться між парковим експлуатаційним моніторингом і детальним forensic-розбором одного вузла.

ЗвітОсновне питанняМасштаб
Експлуатаційні проблемні вузлиде є проблеми звʼязку, батареї, паспорта, архівупарк
Підозрілі вузлиде є forensic-сигнали можливого недооблікупарк
Підозра на обхід обліку (вузол)чому конкретний вузол виглядає підозрілоодин вузол
Аналітика споживаннячи придатні дані конкретного вузла для обліку та аналізуодин вузол

Вузол може бути поганим експлуатаційно, але не підозрілим з точки зору недообліку, і навпаки: вузол може стабільно виходити на звʼязок з хорошим архівом, але споживати підозріло мало відносно своєї когорти.

Кому призначений звіт

РольЯк використовує звіт
Керівник служби облікуобирає пріоритети перевірок і виїздів
Метрологаналізує причини підозрілості та необхідність перевірки паспорта
Диспетчерспрямовує задачі за вузлами з високим пріоритетом
Виїзна бригадаотримує список вузлів і посилання на детальний розбір
Аналітикперевіряє когорти, сезонність, аномалії та події
Білінг-аналітикоцінює потенційний комерційний масштаб ризику
Служба контролювідокремлює слабкі сигнали від випадків, що потребують розслідування
Юриствикористовує як підставу для запуску розслідування (не як доказ)

Що звіт не робить

Звіт не повинен:

  • доводити факт обходу обліку;
  • автоматично звинувачувати споживача;
  • замінювати виїзну перевірку;
  • вважати оцінку втрат підтвердженим збитком;
  • трактувати низьке споживання як порушення без порівняння з режимом обʼєкта;
  • вважати відсутність даних нульовим сигналом;
  • змішувати експлуатаційні проблеми з forensic-сигналами;
  • вважати недоступний показник рівним нулю;
  • робити юридичний висновок на підставі AI-зведення;
  • підміняти детальний звіт за конкретним вузлом.

Основні терміни

ТермінЗначення
Вузолточка обліку газу, за якою аналізується телеметрія
Парксукупність усіх вузлів компанії
Кандидатвузол, що пройшов попередній відбір для глибокого аналізу
Когортагрупа схожих вузлів для порівняння споживання
Перцентильмісце вузла за витратою серед схожих вузлів
Subscoreчасткова оцінка одного forensic-сигналу від 0 до 100
Composite scoreпідсумкова оцінка підозрілості
Ceilingмаксимальний внесок сигналу в підсумкову ймовірність
Direct signalпрямий поведінковий forensic-сигнал за Q/P/T
Peer anomalyаномалія витрати відносно схожих вузлів
Passport bypassсигнатура «порожній паспорт + майже нульова витрата + живий тиск»
Divergenceрозходження стандартного і робочого обʼєму понад фізичне пояснення
Seasonal anomalyвідсутність очікуваного сезонного зростання
Event recencyсвіжість подій пристрою, повʼязаних з доступом або підстановкою
Cluster flagознака того, що в однієї організації кілька підозрілих вузлів
Estimated lossesкомерційний пріоритет: score × витрата, не підтверджений збиток

Загальна логіка звіту

Звіт будується як парковий фільтр підозрілості.

text
Усі вузли парку
→ попередній відбір живих forensic-кандидатів
→ глибокий аналіз годинного архіву та подій
→ розрахунок 6 незалежних subscores
→ порівняння вузлів з когортою
→ розрахунок composite score
→ кластерна поправка за організацією
→ ранжування TOP-N
→ виведення розподілу за рівнями
→ список дій і посилання на детальні звіти

Ключовий принцип: звіт шукає не просто «погані» вузли, а вузли з ознаками можливого недообліку за наявності даних. Повністю мертвий вузол, який давно не передає дані, є проблемою експлуатації, але не обовʼязково хорошим forensic-кандидатом.

Вхідні дані

Мінімально необхідні дані

ДаніДля чого потрібні
Список вузлівщоб сформувати парк аналізу
Тип приладудля побудови когорт
Організаціядля порівняння всередині схожих груп
Витрата за періоддля ранжування та оцінки масштабу
Годинний архів Q/P/T/Vдля поведінкових сигналів
Період аналізудля сезонності та подій

Додаткові дані

ДаніДля чого потрібні
Сеанси звʼязкудля ознаки «діра в архіві за успішних сеансів»
Паспорт приладудля ознаки passport bypass
Налаштування коректорадля P_const, ціни імпульсу, параметрів корекції
Журнал подій пристроюдля фізичного доступу, підстановки, reset, parameter change
Попередні дані за схожими вузламидля peer baseline
Дані за сезонним вікномдля перевірки зимового/літнього профілю

Мінімальний період для надійного скорингу

Період менше 30 днів автоматично робить сезонний сигнал недоступним. Рекомендований мінімум — 90 днів. Повний сезонний аналіз можливий лише на періоді не менше 6 місяців з покриттям обох сезонів.

Параметри запуску

ПараметрЗначення
Період з / Період повікно оцінки (за замовчуванням останні 90 днів)
Скільки вузлів у топірозмір підсумкової таблиці TOP-N
Скільки вузлів глибоко аналізуватикількість кандидатів, що залишаються після попереднього відбору
Ресурсна компаніяобмежити аналіз однією організацією або використати весь парк
Кластеризація за організацієюдодати +10 вузлам організацій з двома або більше підозрілими вузлами
AI-зведення за паркомнеобовʼязковий коментар людською мовою, що не впливає на оцінки

Охоплення звіту

Розподіл за рівнями та AI-зведення

Одразу під шапкою звіту — три картки розподілу і блок AI-коментаря. Вони читаються разом: розподіл дає швидку відповідь «скільки вузлів критичні», а AI-зведення пояснює, чому саме ці вузли потрапили в топ і на що звернути увагу.

У верхньому блоці звіт показує:

ПоказникЗначення
Усього вузлів у паркурозмір усього парку
Проаналізованоскільки вузлів увійшло в глибокий аналіз
TOP-Nскільки вузлів показано в підсумковій таблиці
Періодвікно оцінки
Помилки отримання данихскільки кандидатів не вдалося повноцінно обробити
Розподіл за рівнямиcritical / warning / normal

Важливо розрізняти:

text
Усього вузлів парку ≠ кількість глибоко проаналізованих вузлів ≠ кількість рядків у TOP-N.

Наприклад, парк може містити сотні вузлів, глибокий аналіз може бути виконаний для набору кандидатів, а у звіті показаний лише TOP-N.

Розподіл за рівнями

CompositeРівеньКолір картки
≥ 60критичночервоний
30–60увагапомаранчевий
< 30нормазелений

Висока концентрація в червоному — не привід для паніки, а сигнал ретельно перевірити топ: можливо, методика дала сильний відгук на конкретний режим експлуатації, а не на реальне втручання.

Попередній відбір forensic-кандидатів

Перед глибоким аналізом звіт віддає пріоритет вузлам, за якими взагалі можна шукати forensic-патерни.

Чому потрібні живі вузли

Для звіту підозрілості важливі вузли з даними. Якщо вузол повністю мертвий, він не дає достатньої картини Q/P/T, і його слід перевіряти в експлуатаційному звіті за звʼязком, а не у forensic-рейтингу.

Типовий принцип:

text
обхідник не обовʼязково вимикає телеметрію повністю;
він може маскуватися під «мало споживаю».

Тому попередній відбір враховує свіжість останнього сеансу, наявність ненульового обʼєму, статус приладу та наявність даних в архіві.

Скоринг попереднього відбору

Попередня оцінка може бути описана як:

FastScore=AliveScore+VolumeScore+StatusScoreFastScore = AliveScore + VolumeScore + StatusScore

де:

КомпонентЛогіка
AliveScoreвище, якщо вузол нещодавно виходив на звʼязок
VolumeScoreвище, якщо є зареєстрований обʼєм
StatusScoreвище, якщо вузол у робочому або опломбованому стані

Попередній скоринг не є підсумковою підозрілістю. Він лише обирає кандидатів для глибшого аналізу.

Шість сигналів підозрілості

Методологія шести сигналів

Усі шість детекторів показані з описом, вагою в документації та стелею ймовірнісного внеску. Підсумковий score — не сума, а ймовірнісна композиція. Один сильний сигнал ще не «критично»; поєднання незалежних сигналів — так. Недоступні сигнали виключаються, а не вважаються нулем.

СигналВага в документаціїМаксимальний ймовірнісний внесок
1Пряме втручання30%0.85
2Аномалія відносно когорти (peer anomaly)20%0.57
3Сигнатура «пустушки» (passport bypass)15%0.43
4Розходження стандартного і робочого обʼєму10%0.28
5Сезонна аномалія15%0.43
6Події пристрою з урахуванням свіжості10%0.28

Ваги у відсотках використовуються для документації та пояснення. У підсумковій формулі використовується не лінійна сума, а ймовірнісні стелі (див. ймовірнісну модель).

Сигнал 1 — пряме втручання

Цей сигнал перевикористовує поведінкові forensic-патерни за годинним архівом. Він показує, чи є у вузла ознаки можливої підміни вимірювального каналу або підозрілої нульової витрати при працюючій трубі.

Типові ознаки, які можуть входити в прямий сигнал:

  • нульова витрата при робочому або підстановочному тиску;
  • зафіксований канал тиску;
  • відновлення витрати і тиску після нульового вікна;
  • розрив архіву за успішних сеансів звʼязку;
  • контекстні поправки на сезон, тип обʼєкта та режим споживання.

Детальна методика прямих патернів описана у звіті Підозра на обхід обліку (вузол), який визначає девʼять формальних детекторів з порогами.

Прямий subscore має діапазон:

Sdirect[0,100]S_{direct} \in [0, 100]

де:

  • 0 — прямі поведінкові ознаки не знайдено;
  • 30–60 — є слабкі або середні ознаки;
  • 60–100 — є сильні або повторювані ознаки.

Прямий сигнал не є доказом. Він означає: відкрити детальний звіт за вузлом і перевірити вікна подій.

Сигнал 2 — аномалія відносно когорти

Порівняння з когортою відповідає на питання: чи споживає вузол підозріло мало порівняно зі схожими вузлами? Схожими вважаються вузли з тим самим типом приладу і тією самою організацією або іншим заданим групуванням.

Для порівняння використовується rate:

Ratei=ConsumptioniHoursiRate_i = \frac{Consumption_i}{Hours_i}

де Consumption_i — сумарна витрата вузла за період, а Hours_i — кількість годин даних.

Перцентиль показує місце вузла в когорті за витратою:

Percentilei=count(RatejRatei)Ncohort×100%Percentile_i = \frac{count(Rate_j \le Rate_i)}{N_{cohort}} \times 100\%

Низький перцентиль означає, що вузол споживає менше за більшість схожих вузлів. Наприклад, Percentile = 5% означає, що вузол споживає менше, ніж приблизно 95% схожих вузлів.

Базовий score за перцентилем

ПерцентильБазовий score
< 3%100
< 5%85
< 10%60
< 25%30
≥ 25%0

Поправка на відрив від медіани

Лише низький перцентиль не завжди означає підозру: у будь-якій когорті хтось буде останнім. Тому score масштабується відношенням до медіани когорти.

Ratiomedian=RateiMedianRatecohortRatio_{median} = \frac{Rate_i}{MedianRate_{cohort}}
Ratio до медіаниФактор
≤ 0.331.0
0.33–0.500.6
0.50–0.700.3
> 0.700.0

Підсумковий peer score:

Speer=BaseScorepercentile×FactormedianS_{peer} = BaseScore_{percentile} \times Factor_{median}

Інтерпретація

Peer scoreЗначення
0витрата не виглядає підозріло низькою
30є слабка аномалія
60вузол помітно нижче когорти
85–100вузол різко нижче схожих вузлів

Сигнал 3 — сигнатура «пустушки» (passport bypass)

Сигнал шукає поєднання трьох факторів:

  1. паспорт приладу майже порожній;
  2. витрата майже нульова більшу частину періоду;
  3. тиск при цьому робочий і живий.

Таке поєднання може виглядати як «пустушка на діючій трубі»: газ у трубі є і тиск присутній, але витрата майже не реєструється, а паспортних даних недостатньо для перевірки.

Частка нульової витрати

Нехай:

Nzero=count(Qh0.001)N_{zero} = count(Q_h \le 0.001) Nvalid=count(QhNULL)N_{valid} = count(Q_h \neq NULL)

Тоді:

ZeroShare=NzeroNvalidZeroShare = \frac{N_{zero}}{N_{valid}}

Умова нульової витрати:

ZeroShare0.60ZeroShare \ge 0.60

Живий робочий тиск

Розраховується медіана тиску:

Pmedian=median(Ph)P_{median} = median(P_h)

і стандартне відхилення тиску:

σP=1n1(PhP)2\sigma_P = \sqrt{\frac{1}{n-1}\sum(P_h-\overline{P})^2}

Тиск вважається робочим і живим, якщо:

Pmedian>103  kPaP_{median} > 103 \; kPa

і:

σP>0.05  kPa\sigma_P > 0.05 \; kPa

Тобто тиск вище атмосферного рівня і не виглядає повністю зафіксованим.

Порожній паспорт

Паспорт вважається порожнім або критично неповним, якщо відсутня значна частина обовʼязкових полів:

  • дата повірки;
  • Qmin/Qmax;
  • тип лічильника;
  • серійний номер лічильника;
  • P_const;
  • ціна імпульсу;
  • тип тиску;
  • версія ПЗ.

Формула score

Нехай:

text
A = PassportEmpty
B = ZeroShare ≥ 0.60
C = P_median > 103 and σP > 0.05

Кількість виконаних умов:

Nsignals=A+B+CN_{signals} = A + B + C

Score:

Кількість умовScore
3100
250
0–10

Цей сигнал не означає доведений обхід. Він показує, що вузол потребує документальної та польової перевірки.

Сигнал 4 — розходження стандартного і робочого обʼєму

Багато коректорів передають як робочий обʼєм, так і приведений / стандартний обʼєм після P/T-корекції. У нормі відношення приросту стандартного обʼєму до робочого має приблизно відповідати фізичному коефіцієнту P/T-корекції.

Фактичне відношення обʼємів

Нехай:

ΔVstd\Delta V_{std}

— приріст стандартного або corrected volume, а:

ΔVwork\Delta V_{work}

— приріст робочого обʼєму.

Тоді фактичне відношення:

Ractual=ΔVstdΔVworkR_{actual} = \frac{\sum \Delta V_{std}}{\sum \Delta V_{work}}

Очікуваний P/T-коефіцієнт

Використовується наближення:

Rexpected=PP0×T0273.15+TR_{expected} = \frac{\overline{P}}{P_0} \times \frac{T_0}{273.15 + \overline{T}}

де:

  • P0=101.325  kPaP_0 = 101.325 \; kPa;
  • T0=293.15  KT_0 = 293.15 \; K, тобто 20°C;
  • P\overline{P} — середній тиск;
  • T\overline{T} — середня температура в °C.

Відносне розходження

Divergence=RactualRexpectedRexpectedDivergence = \frac{|R_{actual} - R_{expected}|}{R_{expected}}

Score

До 10% розходження вважається допустимою зоною.

Sdivergence=clamp((Divergence0.10)×250,  0,  100)S_{divergence} = clamp((Divergence - 0.10) \times 250,\;0,\;100)
DivergenceScore
≤ 10%0
20%25
30%50
50% і вище100

Коли сигнал недоступний

Сигнал вважається недоступним, якщо:

  • немає каналу стандартного обʼєму;
  • немає каналу робочого обʼєму;
  • занадто мало валідних годин;
  • обʼєми не монотонні;
  • сума робочого обʼєму дорівнює нулю;
  • немає даних P/T для очікуваного коефіцієнта.

Сигнал 5 — сезонна аномалія

Для багатьох споживачів газу очікується зимове зростання витрати. Якщо в періоді є і зимові, і літні місяці, але зимова витрата не зростає або навіть падає, це може бути сигналом недообліку в сезон пікового споживання.

Зимові місяці — грудень, січень і лютий. Літні місяці — травень, червень, липень, серпень і вересень.

Умова доступності

Сезонний сигнал враховується лише якщо в обох сезонах достатньо даних:

Hwinter200H_{winter} \ge 200

і:

Hsummer200H_{summer} \ge 200

Якщо даних менше, сигнал вважається недоступним.

Середня витрата за сезонами

Qwinter=QhwinterHwinterQ_{winter} = \frac{\sum Q_h^{winter}}{H_{winter}} Qsummer=QhsummerHsummerQ_{summer} = \frac{\sum Q_h^{summer}}{H_{summer}}

Сезонне відношення

Rseason=QwinterQsummerR_{season} = \frac{Q_{winter}}{Q_{summer}}

Score

УмоваScore
Rseason0.5R_{season} \le 0.5100
Rseason0.8R_{season} \le 0.860
Rseason1.0R_{season} \le 1.030
Rseason>1.0R_{season} > 1.00

Для промислових споживачів без опалювального навантаження сезонне зростання може бути відсутнім. Тому сезонна аномалія повинна інтерпретуватися з урахуванням типу обʼєкта.

Сигнал 6 — події пристрою з урахуванням свіжості

Події пристрою можуть бути більш значущими, ніж статистичні аномалії. Особливо важливі події фізичного доступу, розкриття корпусу, зміни параметрів, підстановки показань, reset, зміни часу та події, що впливають на канал вимірювання.

Базовий score події

Клас подіїБазовий score
physical100
substitution70

Вік події та старіння

Вік події:

AgeDays=ReportEndEventTime1  dayAgeDays = \frac{ReportEnd - EventTime}{1 \; day}

Коефіцієнт старіння:

Decay=max(0.2,  1AgeDays225)Decay = max(0.2,\;1 - \frac{AgeDays}{225})

Свіжа подія має повну вагу; стара подія поступово втрачає значущість; мінімальна залишкова вага — 20%.

Score події

EventScorei=BaseScorei×DecayiEventScore_i = BaseScore_i \times Decay_i

Підсумковий recency score

Якщо подій кілька, береться максимальний score:

Srecency=max(EventScorei)S_{recency} = max(EventScore_i)

Якщо журнал доступний, але подій немає, Srecency=0S_{recency} = 0. Якщо журнал недоступний, сигнал недоступний і виключається з підсумкової формули.

Недоступний сигнал ≠ нульовий сигнал

Це одне з ключових правил звіту. Якщо сигнал неможливо розрахувати через відсутність даних, він отримує статус (недоступно), а не 0.

Причини недоступності:

  • немає потрібного каналу архіву;
  • немає достатньої кількості годин;
  • немає подієвого журналу;
  • немає сезонного покриття;
  • немає даних когорти;
  • немає робочого або стандартного обʼєму;
  • немає паспорта.

У підсумковій формулі недоступні сигнали виключаються з добутку, не зменшуючи і не збільшуючи score.

Ймовірнісна модель підсумкової оцінки

Якби всі шість сигналів просто складалися з вагами, один сильний сигнал міг би виглядати як повний доведений ризик, а множина слабких сигналів могли б механічно створити хибну критичність. Замість цього використовується мультиплікативна модель незалежних ймовірнісних внесків.

Ceiling для кожного сигналу

Кожен сигнал має максимальний внесок:

СигналCeiling
direct0.85
peer0.57
bypass0.43
divergence0.28
seasonal0.43
recency0.28

Ймовірнісний внесок сигналу

Нехай S_i — subscore сигналу від 0 до 100, а C_i — ceiling сигналу. Тоді внесок:

pi=Ci×Si100p_i = C_i \times \frac{S_i}{100}

Ймовірність відсутності всіх сигналів

Pclean=iAvailableSignals(1pi)P_{clean} = \prod_{i \in AvailableSignals}(1 - p_i)

Підсумкова оцінка

Composite=100×(1Pclean)Composite = 100 \times (1 - P_{clean})

тобто:

Composite=100×(1iAvailableSignals(1Ci×Si100))Composite = 100 \times \left( 1 - \prod_{i \in AvailableSignals} \left( 1 - C_i \times \frac{S_i}{100} \right) \right)

Приклад

Нехай є три сигнали:

СигналSubscoreCeilingpip_i
direct900.850.765
peer500.570.285
seasonal300.430.129

Тоді:

Pclean=(10.765)×(10.285)×(10.129)P_{clean} = (1 - 0.765) \times (1 - 0.285) \times (1 - 0.129) Pclean=0.235×0.715×0.871P_{clean} = 0.235 \times 0.715 \times 0.871 Pclean0.146P_{clean} \approx 0.146 Composite=100×(10.146)=85.4Composite = 100 \times (1 - 0.146) = 85.4

Інтерпретація моделі

  • один сильний сигнал може дати високий score, але не повний 100;
  • поєднання незалежних сигналів різко підвищує пріоритет;
  • слабкі сигнали не складаються лінійно;
  • недоступні сигнали не штрафують вузол;
  • підсумковий score — це пріоритет перевірки, а не доказ.

Кластерна поправка за організацією

Якщо в однієї організації є кілька підозрілих вузлів, це підвищує пріоритет перевірки. Такі випадки можуть вказувати на системний режим експлуатації, налаштування, обслуговування або потенційно скоординовані дії.

Якщо в однієї організації:

Nsuspicious,customer2N_{suspicious,customer} \ge 2

і в кожного з цих вузлів:

Composite60Composite \ge 60

то кожному вузлу додається кластерна поправка:

Compositeclustered=min(100,  Composite+10)Composite_{clustered} = min(100,\;Composite + 10)

Кластерна поправка не є доказом. Вона лише підвищує пріоритет перевірки, тому що кілька вузлів однієї організації потребують спільного аналізу.

Розподіл за рівнями

Підсумковий score переводиться в рівень.

CompositeРівень
≥ 60критично
30–60увага
< 30норма

Поріг 60 означає, що у вузла є сильний сигнал або поєднання кількох незалежних сигналів. Це не означає доказ — це означає, що вузол повинен потрапити в пріоритетний список перевірки.

TOP-N таблиця

Головна таблиця TOP-N

Вузли відсортовані за підсумковою оцінкою підозрілості. Кожен рядок містить шість badge-індикаторів сигналів, що дозволяє одним поглядом зрозуміти, чому вузол потрапив у топ. Цифри в badges — 0…100 або ; знак означає «не вдалося порахувати».

Основні колонки

КолонкаЗначення
Rank (#)місце в рейтингу
IDідентифікатор вузла
Імʼя вузланазва обʼєкта
Тип приладутип коректора / телеметрії
Витрата, m³сумарна витрата за період
Перцентильмісце за витратою серед схожих
Scorecomposite score
Втрати, m³комерційний пріоритет, не підтверджений збиток
Сигнализначення subscores (6 badges)
Діїпосилання на детальний звіт і аналітику

Як читати сигнали

У таблиці кожен сигнал показується окремим індикатором:

  • 0 — сигнал розраховано і не спрацював;
  • — сигнал недоступний;
  • >0 — сигнал спрацював із зазначеною силою.

Дуже важливо, що не дорівнює 0.

Кнопки дій

КнопкаЩо відкриває
Підозразвіт Підозра на обхід обліку (вузол)
Аналітиказвіт Аналітика споживання

Кнопка «Підозра» — основна точка переходу для виїзної бригади та розслідувача: повна forensic-методика розкривається саме в цьому детальному звіті.

Оцінка «втрати, m³»

Колонка «втрати, m³» не є підтвердженим обʼємом викрадення. Це комерційний пріоритет, який обʼєднує масштаб споживання вузла та підсумкову оцінку підозрілості:

EstimatedLossPriority=Consumption×Composite100EstimatedLossPriority = Consumption \times \frac{Composite}{100}

де Consumption — сумарна витрата вузла за період, а Composite — підсумкова оцінка підозрілості.

Наприклад, якщо Consumption = 100000 m³ і Composite = 80, то EstimatedLossPriority = 80000 m³. Це не означає, що втрачено 80,000 m³. Це означає, що вузол має великий комерційний масштаб перевірки: велика витрата × високий score.

Аналітика і висновки

Аналітика і висновки

Зведення під таблицею подає ключові числа за парком: скільки вузлів мають кілька незалежних сигналів (найтривожніше поєднання), скільки мають peer-аномалію та скільки в кластерах. Останній буллет — обовʼязкове нагадування про юридичний статус звіту.

Блок аналітики показує, скільки вузлів проаналізовано, скільки досягло критичного рівня, скільки в зоні уваги, скільки мають два і більше незалежних сигнали, скільки споживають аномально мало відносно когорти, скільки входять у кластери організацій, та нагадування, що підсумкова оцінка не є доказом.

Вузли з кількома незалежними сигналами

Вузол вважається особливо важливим для перевірки, якщо:

Nstrong_signals2N_{strong\_signals} \ge 2

де сильним subscore вважається:

Si50S_i \ge 50

Такі вузли часто важливіші, ніж вузли з одним ізольованим сигналом — незалежність джерел підозри різко підвищує довіру до рейтингу.

Вузли з peer-аномалією

Кількість вузлів з аномально малою витратою рахується за умовою:

Speer60S_{peer} \ge 60

Кластери організацій

Кількість кластерних вузлів рахується як кількість рядків з cluster flag.

Хронологія подій за типами приладів

Хронологія подій

Chip-кнопки відкривають timeline за типами приладів, поміченими в TOP-N. Мета — побачити масові синхронні події: «вертикальні стовпи» на осі часу вказують на скоординовані дії в одному районі або масове обслуговування.

Timeline відображає події за часом для типів приладів, що зустрічаються в TOP-N. Він допомагає побачити масові події в один день або годину, знайти вертикальні «стовпи» подій, відрізнити індивідуальний випадок від системного та зрозуміти, чи не було масового обслуговування, оновлення або збою.

Вигляд на timelineМожливе пояснення
поодинокі подіїіндивідуальна проблема вузла
кілька подій однієї організаціїкластерна перевірка
багато подій одного типу приладусистемна особливість моделі
вертикальний стовп за часоммасова дія, оновлення, збій, обслуговування
події перед зростанням scoreможливий звʼязок з налаштуваннями або втручанням

AI-зведення

AI-зведення формується лише як пояснення людською мовою вже розрахованих результатів. Воно може стисло пояснити, які вузли перевіряти першими, вказати, які поєднання сигналів найбільш тривожні, нагадати про можливі хибні спрацювання та сформулювати загальний висновок для керівника.

AI-зведення не може змінити composite score, змінити рівень critical/warning/normal, підтвердити порушення, замінити формули, замінити виїзд, замінити детальний звіт за вузлом або створити доказ.

Хибні спрацювання

Низька витрата

Низька витрата може бути нормальною, якщо обʼєкт простоював, була сезонна зупинка, обʼєкт не працював за договірним графіком, змінився профіль виробництва, вузол обслуговує резервну лінію або когорта підібрана занадто широко.

Відсутність зимового зростання

Відсутність зимового зростання може бути нормальною для технологічних споживачів без опалення, літніх виробництв, обʼєктів з постійним навантаженням, обʼєктів з газом не для опалення або приміщень з нестандартним режимом.

Події пристрою

Подія пристрою може бути штатною, якщо проводилось обслуговування, була повірка, міняли батарею, коригували час за регламентом, знімали архів або виконували планові роботи.

Peer anomaly

Вузол може бути нижнім у когорті просто тому, що когорта мала, обʼєкт відрізняється за потужністю, прилади одного типу стоять на різних навантаженнях, організація має різні види обʼєктів або період містить простій.

Hard-gates і обмеження

  • Без даних немає forensic-висновку. Якщо немає годинного архіву, forensic-сигнали мають бути недоступними. Немає даних не означає немає підозри; це означає неможливість оцінити.
  • Недоступні сигнали виключаються. Недоступний сигнал не бере участі в добутку.
  • Парковий звіт не може підтвердити втручання. Парковий звіт не має достатньої деталізації для акта. Він лише відкриває шлях до детального вузлового звіту.
  • «Втрати» не можна використовувати як суму збитку. EstimatedLossPriority — це ранжування комерційного масштабу перевірки.
  • Різні типи обʼєктів не можна порівнювати без когорти. Порівняння витрати має виконуватися лише всередині схожих груп.

Як читати звіт

  1. Подивіться на розподіл. Якщо багато вузлів у critical, визначте, чи це реальні незалежні сигнали, чи занадто чутлива методика.
  2. Відкрийте топ-кандидатів. Вузли з найвищим рейтингом — першочергові кандидати на перевірку.
  3. Дивіться на сигнали, а не лише на score. Два вузли з однаковим score можуть мати різні причини — прямий forensic-патерн, peer-аномалію, сезонність або події пристрою.
  4. Перевірте комерційний масштаб. Велика витрата × високий score важливіша за малу витрату × високий score.
  5. Відкрийте детальний звіт. Кнопка «Підозра» веде до детального звіту за конкретним вузлом.
  6. Перевірте хибні причини. Перед виїздом перевірте сезонність, простій обʼєкта, обслуговування, тип споживача, коректність когорти, паспорт та події пристрою.

Правильний підсумковий висновок

Коректний висновок за звітом звучить так:

text
Звіт виявляє вузли з підвищеною ймовірністю недообліку
або обходу обліку на підставі незалежних математичних та подієвих сигналів.
Підсумковий score використовується для пріоритизації перевірок.
Для юридичного висновку потрібен детальний розбір вузла, виїзд, перевірка пломб,
контрольний замір і документальне підтвердження параметрів приладу.

Некоректний висновок: «Вузли з топу доведено обходять облік.»

Мінімальні критерії повноцінного звіту

Звіт вважається методично повним, якщо містить період аналізу, охоплення парку, кількість проаналізованих вузлів, розподіл за рівнями, TOP-N таблицю, витрату за кожним вузлом, перцентиль за когортою, підсумковий composite score, оцінку пріоритету втрат, значення всіх доступних subscores, позначку недоступних сигналів, опис шести сигналів, ваги та ceilings, формулу composite score, правило виключення для недоступних сигналів, кластерну поправку, AI-дисклеймер, дисклеймер «не доказ» та посилання на детальний звіт за кожним вузлом.

Зведена формула

Підсумкова логіка може бути записана стисло:

Sdirect,Speer,Sbypass,Sdivergence,Sseasonal,Srecency[0,100]{unavailable}S_{direct}, S_{peer}, S_{bypass}, S_{divergence}, S_{seasonal}, S_{recency} \in [0,100] \cup \{unavailable\} pi=Ci×Si100p_i = C_i \times \frac{S_i}{100} Composite=100×(1iAvailableSignals(1pi))Composite = 100 \times \left( 1 - \prod_{i \in AvailableSignals} (1 - p_i) \right) Compositefinal=min(100,  Composite+ClusterBonus)Composite_{final} = min(100,\;Composite + ClusterBonus)

де:

ClusterBonus={10,якщо в організації ≥2 вузлів з Composite ≥ 600,інакшеClusterBonus = \begin{cases} 10, & \text{якщо в організації ≥2 вузлів з Composite ≥ 60} \\ 0, & \text{інакше} \end{cases}

Комерційний пріоритет:

EstimatedLossPriority=Consumption×Compositefinal100EstimatedLossPriority = Consumption \times \frac{Composite_{final}}{100}

Рекомендований дисклеймер

text
Звіт є інструментом пріоритизації перевірок. Підсумкова оцінка підозрілості
розраховується за формальними ознаками і не є доказом порушення.
Для юридично значущого висновку потрібна виїзна перевірка, акт, перевірка пломб,
контрольний замір, паспортні дані та детальний аналіз конкретного
вузла.

Звʼязок з іншими звітами

НапрямокДе дивитися
звʼязок, батарея, загальні gaps, паспортні проблемиексплуатаційний звіт проблемних вузлів
підозрілість за паркомцей звіт
детальний розбір конкретного вузлаПідозра на обхід обліку (вузол)
якість даних одного вузлаАналітика споживання

Такий розподіл відокремлює експлуатаційну несправність від підозри на недооблік.

Пов'язані теми

Останнє оновлення

Чи була ця сторінка корисною?