DePIN機器の交換・廃棄の手順|新旧両方に報酬が出る事故の防ぎ方
約13分で読めます
約13分
目次(タップで折りたたみ)
ある運営会社が、参加者の設置した機器でサービスを提供し、その働きに応じてトークンで報酬を払うDePINを運用しています。機器は現場で壊れ、交換され、いずれ廃棄されます。
この交換の場面では、次のような事故が起こり得ます。修理中の機器に、報酬が出続けていた。交換した新しい機器が、古い機器の履歴をそのまま引き継いでいた。付け替えのあいだ、新旧の両方に報酬が出ていた。前の2つは、機器の状態を「稼働中」という1つの印だけで管理していると起こります。3つ目は、旧機器と新機器の報酬の区切りが決まっていないと起こります。
そこで、新しい機器を登録する前に、古い機器の報酬、鍵、まだ確定していないデータを片付けます。また、状態を1つの印にまとめないよう、現場で機器を付け替える作業と、台帳の上で機器を止める・廃止する手続きは、別のものとして扱います。そして、残った精算、データの消去、返送・廃棄を誰が担うかまで決めておきます。
以下では、この運営会社が、故障の検知から交換、データの消去、再利用・廃棄までを組み立てる流れで見ていきます。需要の検証から本番運用までの開発工程の全体はDePINネットワークの作り方にまとめています。ここではそのうち「本番運用」を詳しく扱います。
この記事でわかること
- 機器を3つの台帳で管理する理由と、「止める」と「廃止する」の違い
- 故障の検知から交換完了までの8つの手順
- 返送前の鍵とデータの処理、関係者の受け持ち、PoCで試す障害
この記事で使う言葉
- サービス提供単位:ある場所・時間に機器が提供したサービスのひとまとまり。報酬はこの単位で判定・計算する
- 精算の区切り時刻:どこまでが旧機器の報酬で、どこからが新機器の報酬かを分ける時刻
- 判定のバージョン:報酬の対象かを判定したときに使ったルールの版
- PKI(公開鍵基盤):機器の鍵と証明書を発行・失効させて管理する仕組み
- セキュアエレメント:機器の中で鍵を取り出しにくく保管する専用チップ
機器を3つの台帳で管理するのは、なぜか
DePINでは、機器がオンラインであることと、サービスの品質を満たして報酬の対象になることは同じではありません。だから、モノ・鍵・お金を別々の台帳で持ちます。
- モノの台帳(資産台帳):製造番号、型式、設置場所、所有者、保守契約
- 鍵の台帳(論理的な機器台帳):機器ID、公開鍵、ファームウェア、登録状態
- お金の台帳(検証・報酬台帳):サービス提供単位、判定のバージョン、保留額・確定額
3つを1つの「稼働中」の印にまとめると、冒頭の事故のうち前の2つが起きます。それぞれの台帳で持つ情報と、変更してよい人は次のとおりです。
| 台帳 | 保持する情報 | 変更する人 |
|---|---|---|
| 物理資産 | 型式、所有者、設置、保証、保守履歴、処分先 | 資産所有者・保守管理者 |
| 機器ID | 公開鍵、ファームウェア、認証状態、失効、交換関係 | 登録台帳管理者・セキュリティ担当 |
| 検証・精算 | 測定期間、証拠、判定、報酬の保留、確定額 | 検証者・精算担当 |
機器があるかどうかの一覧だけでは、交換を決めることも、接続を止めることもできません。だから台帳には、そのために必要な情報まで持たせます。
米国のNISTIR 8259Aも、IoT機器の中核的な能力として次の4つを挙げています(NIST IoT Device Cybersecurity Capabilities Catalog)。
- 機器を論理的・物理的に一意に識別できる
- 設定の変更を、認められた人に限れる
- ソフトウェアを安全に更新できる
- 機器のサイバーセキュリティの状態を報告できる
「止める」と「廃止する」は、どう違うか
要点は、止める(隔離)は調査のあとで元に戻せ、廃止は戻せないことです。廃止した機器IDは、二度と有効にしません。
正常か異常かの2つだけでは、通信断、保守中、侵害の疑い、交換待ち、輸送中、データ消去済みを見分けられません。少なくとも次の7つの状態を用意し、誰がどの証拠で状態を進めるかを決めます。
| 状態 | 報酬 | うまくいかないとき・次にどうなるか |
|---|---|---|
稼働中(ACTIVE) | 検証後に確定 | 監視で異常が出たら性能低下へ |
性能低下(DEGRADED) | 保留、または品質に応じて | 期限を過ぎたら隔離へ |
隔離(QUARANTINED) | 新しい計上を止める | 調査のあと、復帰・交換・失効のどれか |
保守中(MAINTENANCE) | 原則として止める | 作業が予定を超えたら、インシデントとして記録 |
交換済み(REPLACED) | 区切り時刻まで計算し直す | 新旧が同時に動いていたら隔離 |
廃止(RETIRED) | 確定済みの履歴だけ | 再利用するときも新しく登録する |
処分済み(DISPOSED) | なし | 確認が取れなければ完了にしない |
復旧した機器を再利用する場合も、古い鍵や、前の運用者の権限は戻しません。新しい登録申請と受け入れ試験を通します。各状態でサービスを提供できるか、どんな条件で状態が進むかは、後半の「実装する人向けの詳細」にまとめています。
状態を見張る能力は、NISTも挙げています。NISTのCybersecurity State Awarenessは、期待した状態から外れた事象を見つけて監視し、監査に必要な状態の情報を残す能力を示しています(NIST: Cybersecurity State Awareness)。
故障の検知から交換完了まで、何をどの順でするか
付け替えのあいだに新旧の両方へ報酬が出る事故は、どこで区切るかが決まっていないと起きます。そこで交換では、機器を付け替えるだけでなく、どの時刻までが旧機器の報酬で、どこからが新機器かを1つの時刻で区切ります。サービス、機器ID、報酬の3つを、同じ時刻で切り替えるのです。
そのため、現地の作業と台帳の更新を、1つの交換の処理番号で結び付けます。更新の途中でタイムアウトしても、処理そのものは済んでいることがあります。結果を確かめないまま同じ処理をやり直すと、新旧の機器を二重に登録しかねません。
- 検知・受付:監視のアラート、運用者の申告、顧客の苦情を問い合わせ票(チケット)として記録する。対象の資産IDと機器IDを確定する。
- 被害を広げない処置:リスクが高ければ機器を隔離し、接続の認証情報を失効させ、未確定のサービス提供単位を保留にする。ただの通信断なら、現地で確かめる前に侵害と決めつけない。
- 診断:電源、通信、センサー、ファームウェア、鍵・証明書、設置環境を順に確かめる。遠隔での復旧か現地での交換か、それぞれの期限を決める。
- 交換の準備:新しい機器には、別の機器IDと鍵を発行する。旧機器の秘密鍵やウォレットは複製しない。必要な設定は、署名とバージョンを確かめたテンプレートから作り直す。機器の鍵をどこで作るか、リモート構成証明(機器のソフトが改変されていないことを外から確かめる仕組み)の作り方はDePIN機器のIDとリモートアテステーション設計で扱います。
- 現地での交換:作業者、時刻、位置、新旧の物理的な識別子、封印の状態、写真などを作業票に記録する。個人情報や詳しい位置は、公開の台帳に載せない。
- 受け入れ試験:署名、ファームウェア、時刻、位置、テレメトリー(遠隔測定データ)、IDの重複、サービスの品質を確かめる。新しい機器だけを稼働中にする。
- 精算の区切り:旧機器が最後に受理されたイベントと、新機器の最初のイベントを確定する。両方が重なる時間帯は、自動では計上しない。保留していた分は、当時の判定のバージョンで計算し直す。
- 旧機器の回収:輸送中のchain of custody(誰から誰へ引き渡したかの記録)を残す。そのあと修理、部品の回収、再利用、廃棄に分かれる。
交換のあいだもサービスを止められない場合、新旧の両方に報酬を払い、あとで相殺したくなります。けれども、このやり方は資金不足や異議申立てを増やします。そこで、予備の機器を先に受け入れ試験しておきます。そして、同じ場所・時間のサービス提供単位を、どちらか一方だけに割り当てる規則を用意します。報酬の保留・確定と異議申立ての流れはDePINのデータ品質と報酬不正対策で詳しく説明しています。
返送する前に、鍵とデータをどう処理するか
工場出荷時の設定に戻しても、すべてが消えるとは限りません。消え残るおそれがあるのは、次のものです。
- 機器に保存されたデータ、セキュアエレメント内の鍵
- ゲートウェイのトークン、クラウド上の機器登録
- バックアップ
欧州の規格ETSI EN 303 645は、IoT機器の持ち主が変わる場合や廃棄する場合を想定しています。そして、利用者データを簡単に消せる機能、関連サービスから削除する手段、手順と完了の確認を求めています(ETSI EN 303 645 V3.1.3, 5.11)。
記憶媒体の処理のしかたは、データの機密度、媒体の種類、機器が正常に起動するか、再利用するかで選びます。NIST SP 800-88 Rev. 2は、メディアサニタイゼーション(媒体上のデータを復元困難にする処理)を扱う文書です。想定される労力では対象のデータにアクセスできない状態にする処理と位置付け、組織としての消去計画と検証を扱っています(NIST SP 800-88 Rev. 2)。具体的な消去の方式は、媒体メーカーの仕様と、自社のセキュリティ方針で決めます。
回収した機器の行き先ごとに、機器IDと鍵、データの扱いを決めておきます。
| 行き先 | 機器ID・鍵 | データ |
|---|---|---|
| 同じ用途へ再配置 | 古い認証情報を失効させ、新しい鍵で登録し直す | 前の運用者・設置先のデータを消去 |
| 修理に出す | 作業に要らない秘密を取り除き、診断の権限を期限付きで出す | 必要最小限の診断データだけ渡す |
| 部品取り | 機器IDを廃止にし、鍵を使えなくする | 記憶媒体を1つずつ消去 |
| 再資源化・廃棄 | 登録台帳での失効を先に確定 | 媒体とバックアップを方針どおり処理 |
それぞれ、完了したと言える証拠も決めておきます。
- 再配置:消去の検証、受け入れ試験のやり直し
- 修理:引渡しの記録、修理報告、返却時の突き合わせ
- 部品取り:部品番号と処理の結果
- 再資源化・廃棄:回収先、重量・個数、処理証明、例外
ブロックチェーンには、何を記録するか
チェーン上の記録で分かるのは、誰が署名したか、いつ登録したか、履歴が改ざんされていないかです。機器の状態をブロックチェーンに書いても、現物が本当に回収・破壊されたことまでは保証できません。現物の確認は、作業者、物流の記録、処理事業者の証拠に頼ります。
チェーンに記録する候補は、複数の組織で同じ基準で確かめたい状態と、その証拠の要約に絞ります。
| 情報 | おすすめの保管先 | 理由 |
|---|---|---|
| 機器ID、公開鍵の参照、稼働中・失効・廃止 | 複数の組織で共有するならオンチェーンの候補 | 登録の状態を同じ基準で確かめる |
| 旧機器IDと新機器IDの交換関係、区切り時刻 | 報酬・所有権に響くならオンチェーンの候補 | 二重の計上と、履歴の付け替えを見つける |
| サービス提供単位の集約値、精算の確定値、証拠のハッシュ値 | 必要最小限をオンチェーン | 計算し直しと、支払の突き合わせに使う |
| 秘密鍵、解除コード、個人・詳しい位置の情報 | 保護されたオフチェーンの基盤 | 公開される、消せない、ほかの情報と結び付けられるリスクがある |
| 写真、作業票、診断ログ、消去・処理の証明書 | アクセスを制限したストレージ | 容量、機密性、保存期限を管理する |
1つの会社が資産、保守、報酬をすべて確定し、外部の運用者が共有の状態を自分で確かめる必要がないとします。その場合は、通常の資産データベース、PKI、監査ログで十分です。DePIN全体で機器ID、証明、精算をどの順で作るかはDePINネットワークの作り方で整理しています。
誰が何を受け持つかを、障害の前に決める
関係者は多岐にわたります。プロトコルの運営者、機器の所有者、設置した運用者、保守会社、メーカー、物流・処理事業者です。検知、隔離、現地対応、費用、報酬、データ消去の受け持ちを、障害が起きる前に契約と運用手順書に書いておきます。「分散型だから各運用者の責任」とだけ決めても、利用者へのサービスを復旧させる責任はなくなりません。
- プロトコル運営者:登録台帳、報酬の停止、異議申立て、緊急時の方針、監査できる判定の履歴を管理する。
- 資産所有者:資産台帳、保険・保証、再配置・廃棄の判断、処理の記録の保存に責任を持つ。
- 設置運用者:設置の条件、日常の点検、最初の切り分け、現地への立ち入り、事故報告のSLA(サービス水準合意)を守る。
- 保守会社・メーカー:部品、ファームウェアの提供、修理の範囲、脆弱性の通知、サポート終了日をはっきり示す。
- 処理事業者:適用される許認可・契約の範囲に従い、回収から再資源化・最終処分までの記録を返す。
参考になるのが、IPAの「IIoT機器ライフサイクル管理構築手引き」です。工場のIIoT機器を対象に、導入から廃棄までの段階ごとのチェック要件と、関係部門の役割の連携を整理しています。導入・廃棄のチェックシートも付いています(IPA:IIoT機器ライフサイクル管理構築手引き)。DePINでも、同じ段階別の表を関係者ごとに持たせると、抜けを見つけやすくなります。
日本での廃棄のしかたは、機器、排出する人、地域、契約によって変わります。経済産業省は、家電4品目以外の多くが小型家電リサイクル法の対象になり得る一方、回収する品目・方法は自治体によって異なると案内しています(経済産業省:家電リサイクル制度FAQ)。事業で使う機器や電池を含む機器は、所在地、品目、排出のしかたに応じて、処理事業者と環境管理の担当者で処理の方法を決めます。決めた結果は、資産台帳の処分先に残します。
PoCでは、何を試すか
正常に動くことだけを確かめたPoC(概念実証)では、本番の交換費、停止時間、二重の報酬、回収できない機器を見積もれません。少なくとも次の障害をわざと起こし、台帳と実物が一致するかを確かめます。
測る指標は、次のとおりです。
- 平均検知時間、隔離までの時間、交換完了までの時間
- 初回で直った率、再訪率、交換1件当たりの総費用、回収率
- 台帳の不一致、二重報酬の件数、消去の検証の失敗
交換率が上がるほど供給する台数が増える事業では、原価の見方にも注意が要ります。機器の価格だけでなく、現地作業、物流、予備の在庫、サポート、回収・処理の費用を、サービス提供単位の原価に含めます。単位原価と粗利の出し方はDePINの需要と単位採算の設計を参照してください。
まだ広げない方がよいのは、どんなときか
次のどれかに当てはまるなら、誰でも参加できる機器登録やオンチェーン化を急がない方が安全です。
- 機器の所在を追えない、遠隔で失効させられない
- 交換後の報酬の区切りを決められない
- メーカーのサポートが終わったあと、安全に更新する手段がない、処分の方法を確かめられない
まずは限られた運用者と通常のデータベースで、運用を回せるようにします。第三者どうしで状態や精算を一緒に確かめる必要がはっきりしてから、ブロックチェーンを使う範囲を広げます。
実装する人向けの詳細
ここからは、運営会社で台帳と状態管理を実際に組む担当者の話です。
台帳ごとの主キー
| 台帳 | 主キー |
|---|---|
| 物理資産 | 資産ID・製造番号 |
| 機器ID | 機器ID・鍵ID |
| 検証・精算 | サービス提供単位ID |
状態ごとのサービス提供と、状態が進む条件
QUARANTINEDは調査中の元に戻せる状態、RETIREDは同じ機器IDを再び有効にしない終わりの状態です。
| 状態 | サービス提供 | 主な遷移条件 |
|---|---|---|
ACTIVE | 可 | 登録・設置試験に合格 |
DEGRADED | 制限付き | 欠測、性能低下、更新遅延 |
QUARANTINED | 不可 | 侵害疑い、異常計測、所在不明 |
MAINTENANCE | 計画停止 | 承認済み作業票と時間枠 |
REPLACED | 旧機器は不可 | 新旧IDと現地検収を照合 |
RETIRED | 不可 | 鍵失効・データ処理・返却完了 |
DISPOSED | 不可 | 処分証跡と台帳照合 |
交換の処理番号
現地作業とAPIの更新は、共通のreplacement_operation_idで結びます。タイムアウトしたら、この番号で結果を照会してから次の操作を決めます。照会せずに再実行はしません。
XTELAができること
私たちは、物理資産・機器ID・検証精算の3つの台帳とACTIVEからDISPOSEDまでの状態遷移を、貴社の機器と運用体制に合わせて設計し、replacement_operation_idで現地作業と報酬境界を結ぶ交換の流れを実装します。通信断、交換APIのタイムアウト、旧機器の遅延データといった障害をPoCで実際に起こし、台帳と実物が一致するかを一緒に確かめます。ご相談はお問い合わせからどうぞ。
参考資料
- IPA:IIoT機器ライフサイクル管理構築手引き(2026年9月24日確認)
- NIST: IoT Device Cybersecurity Capabilities Catalog(2026年9月24日確認)
- NIST: Cybersecurity State Awareness(2026年9月24日確認)
- NIST SP 800-88 Rev. 2: Guidelines for Media Sanitization(2026年9月24日確認)
- ETSI EN 303 645 V3.1.3: Cyber Security for Consumer Internet of Things(2026年9月24日確認)
- 経済産業省:小型家電リサイクル法(2026年8月12日確認)
- 経済産業省:家電リサイクル制度FAQ(2026年8月12日確認)
資料の確認日と注意
セキュリティ仕様は2026年9月24日、国内のリサイクル制度は2026年8月12日に確認しました。技術・運用設計の一般情報であり、廃棄物処理、個人情報、契約、会計・税務の個別判断を示すものではありません。導入時点の一次資料を確認し、必要に応じて各分野の専門家と確認してください。