要約

  • 携帯電話から911をダイヤルすると、通報は端末から直接、地域の担当者に届くわけではない。音声は通信事業者のネットワークを通り、適切な緊急通報受理機関へ送られる。VoLTEとは4G LTE網で音声通話を運ぶ方式である。PSAPは911通報を受ける緊急通報受理機関を指す。専門知識のない利用者から見えないこの経路に誤った設定が入れば、通報そのものが完了しないことがある。
  • FCC執行局の命令と、それに組み込まれたコンセント・デクリー(当事者間で交渉し、FCC執行局が採択した和解合意)の記録では、2022年12月21日、Verizon WirelessのVoLTEによる911通信がアラバマ州、フロリダ州、ジョージア州、ノースカロライナ州、サウスカロライナ州、テネシー州で影響を受けた。FCCによると、障害は1時間44分、すなわち104分続き、数百件の911通報がVerizon Wirelessのネットワーク上で完了できなかった。
  • 「数百件」は影響の規模を示すが、正確な不完了通報数でも、通報者の実人数でもない。公開記録は、負傷、死亡、救急対応の遅れ、金銭的損失など、個別の結果を認定していない。したがって、障害の重大性を考える際にも、記録にない被害を補ってはならない。
  • 12月の出来事には前段があった。FCC記録は、同年10月にVerizon Wirelessで似た現れ方をした障害が起きたとしている。Verizonは10月の後に根本原因分析を行い、設定問題と一方向音声の再発を防ぐための監査や技術更新を導入したと記録されている。しかし12月には、既知の欠陥があるセキュリティポリシー更新ファイルが利用可能な状態に残り、従業員によって再適用された。ファイル名だけでは誤選択を防げず、当時の手順は守られず、求められていた追加監督もその変更には適用されなかった。
  • 従業員による再適用は、12月障害の直接の引き金である。ただし、それだけを根本原因と呼べば、既知の不良ファイルが選択可能だったこと、命名、手順、監督が再利用を止めなかったことを見落とす。さらにコンセント・デクリーは、12月には10月に見られた一方向音声の問題がなかったと記している。二つの障害は関連していても、技術的に同一ではない。
  • 2024年6月25日、FCC執行局は命令DA 24-578によってコンセント・デクリーを採択し、その条件に従って調査を終了した。これは行政機関による民事執行上の和解であり、裁判所の判決、陪審評決、刑事有罪判決ではない。Verizonが認めたのは、コンセント・デクリーとFCCの民事執行を目的とする範囲で、第4項の事実記載が正確であるという限定された内容である。
  • 和解は105万ドル(1,050,000ドル)の民事制裁金とコンプライアンス計画を定めた。民事制裁金は行政機関の執行に伴う金銭支払いで、刑事罰でも通報者への損害賠償でもない。計画には、ファイルの一意な命名、欠陥ファイルを発見後24時間以内に除去すること、再適用を防ぐこと、手順の認証、導入前試験、911リスク評価、研修、報告が含まれる。
  • これらは最終的な和解義務である。しかし、義務が後にどこまで実装され、実運用で機能したかは、現在の公開資料からは分からない。事故後に対策を列挙することと、不良ファイルが実際の運用経路に戻れないと証明することは同じではない。

2022年12月21日に何が起きたのか

FCC記録が示す範囲は明確である。対象はVerizon Wirelessの無線VoLTE 911通信で、地理的範囲はアラバマ、フロリダ、ジョージア、ノースカロライナ、サウスカロライナ、テネシーの6州だった。継続時間は104分で、FCCは数百件の911通報が同社ネットワークを通じて完了できなかったとしている。

同時に、その記述には限界がある。これは全米でVerizonの全サービスが止まったという記録ではない。FCCの公開命令には、正確な通報件数、重複を除いた通報者数、個々の通報の結果が示されていない。各通報について法的判断が個別に下されたわけでもない。

また、障害の発見から復旧までを分単位で再構成できる資料も公開されていない。最初の警報がいつ出たか、誰が異常を確認したか、どの時点で対応がエスカレーションされたか、ロールバックをどう行ったか、どの順序で911経路が復旧したかは不明である。一般的な通信障害の手順を当てはめて、この空白を埋めることはできない。

携帯電話の911が通信事業者に依存する理由

911通報の最終目的地は、通報を受けて警察、消防、救急などにつなぐPSAPである。その前に、携帯通信事業者は通話をネットワーク上で運び、適切な緊急通報先へ伝送しなければならない。連邦規則47 CFR 9.4と9.10は、対象となる通信事業者および無線サービス事業者に、911通報を適切な緊急応答先へ伝送する義務を定めている。

VoLTEでは、音声通話も4G LTEネットワークの仕組みに依存する。したがって、ネットワークのセキュリティ設定を適用するファイルが誤って運用経路に入れば、通常の音声だけでなく緊急通報にも影響し得る。ただし、公開記録は当該ファイルの正確な機器、ベンダー、ネットワーク要素、形式、構文を特定していない。本件を説明するために、特定の製品や内部システムを推測する必要も根拠もない。

Verizonは一般向けE911情報の中で、E911が緊急通報担当者に折り返し番号とおおよその位置を提供し得ると説明している。ただし、そのページには条件と限界も記されている。この情報は携帯911の一般的な役割を理解する助けにはなるが、2022年障害の事後報告ではない。原因、復旧、影響を裏付ける資料として扱うことはできない。

つまり、規則ページは義務を示し、FCC命令とコンセント・デクリーは事件記録を示し、Verizonの消費者向けページは一般的な背景を示す。それぞれの役割は異なる。

10月の警告と12月の再発

この障害の責任構造は、欠陥ファイルがたどった四つの状態を見ると理解しやすい。

最初の状態は、問題の認識である。FCC記録は2022年10月の似た障害を挙げている。ただし、正確な発生日、継続時間、対象地域、通報への影響、完全な技術事後分析は公開されていない。10月の出来事を、12月と同じ詳細度で語ることはできない。

次は、事故後の対応である。Verizonは根本原因分析を行い、監査と技術更新を導入し、設定問題や一方向音声の再発を防ごうとした。ここから確認できるのは、対策を意図した行動があったことまでである。各対策が12月までに全面実装され、実環境で有効性を確認済みだったとは言えない。

三つ目は、利用可能なまま残った状態である。FCC記録によれば、既知の欠陥があるセキュリティポリシー更新ファイルは引き続き選択可能で、12月に従業員が再適用した。ファイルを選んだ操作が引き金になった一方、選べる状態を残したことはファイルのライフサイクル管理と変更管理の問題である。変更管理とは、ネットワーク変更を承認し、試験し、記録し、安全に適用するための一連の手順をいう。

四つ目は、和解後に課された管理状態である。コンセント・デクリーは、一意な命名、速やかな除去、再適用防止、手順認証、試験を義務にした。これは将来の管理方法を法的な和解条件にしたものであり、後の成果を先取りして証明するものではない。

この四段階から読み取れるのは、「誰かが誤ったファイルを選んだ」という一文より広い構図である。既知の問題があり、ファイルは残り、再び運用経路へ入り、その後により具体的な管理義務が設定された。ただし、10月と12月を技術的に同一の事故と呼ぶことも、10月後の全対策が完全に失敗したと断定することも、公開記録の範囲を超える。

引き金、寄与条件、根本原因の境界

直接の引き金は、特定の時点で障害を発生させた操作である。寄与条件は、その操作を可能にしたり、結果の拡大を許したりする環境を指す。根本原因を語るには、なぜ寄与条件が存在し続けたかまで説明する必要がある。

コンセント・デクリーの限定された事実記載に基づけば、12月の直接の引き金は、Verizon Wirelessの従業員が既知の欠陥を持つセキュリティポリシー更新ファイルを再適用したことだった。ここでいう更新ファイルは、ネットワークのセキュリティ設定を適用するためのファイルである。公表資料は従業員の身元、動機、能力、処分を明らかにしていないため、個人への非難や推測は根拠を欠く。

FCC記録が示す寄与条件は、ファイルが利用可能なままだったこと、命名が十分でなかったこと、当時の手順が守られなかったこと、必要な追加監督が適用されなかったことである。これらは、最後の一操作を超えて管理可能だった要素である。

ただし、公開資料は完全な内部根本原因報告ではない。承認権限、変更チケット、内部ログ、アラーム、管理判断、復旧手順の全容はない。したがって、ファイル管理と変更管理が重要な責任面だったと分析することはできても、未公開の組織構造や特定システムを根本原因として断定することはできない。

是正措置がそのまま検証済みの防護策にはならない理由

是正措置は、事故後に組織が何を変えようとしたかを示す。検証済みの防護策は、同じ危険が再び現れたとき、運用経路が本当にそれを止めるかを示す。両者の違いは、文書の有無ではなく、実際に選択できる状態と阻止できる状態の違いにある。

FCC記録では、10月後に監査や技術更新が行われた一方、12月には既知の欠陥ファイルが再適用された。この記録から提起できる説明責任上の問いは、対策項目が存在したかではなく、それがファイルの運用状態を変えたかである。

有効性を確かめるには、例えば、既知の不良ファイルを通常の在庫から隔離する仕組み、正確なバージョンを識別できる管理、再適用を試みても拒否されることを示す試験、承認対象・試験対象・配備対象が同じであることを示す認証が必要になる。さらに、実際の対象環境を想定した導入前試験、911経路の確認、異常や再発を捉える運用指標も重要である。

これはVerizonが現在これらを実施しているという主張ではない。公開記録から導ける検証の枠組みである。規程だけでなく、阻止記録、試験結果、バージョン対応、ニアミスや再発の指標があって初めて、対策が運用上の防護策になったかを評価できる。

FCCとの和解が確定した範囲

法的な主体と手続は正確に区別する必要がある。FCC命令が名指しする相手方は、Cellco Partnership d/b/a Verizon Wirelessである。一般的な説明ではVerizon Wirelessと呼べるが、和解結果をVerizonの名を持つすべての法人へ広げてはならない。

手続の時系列では、2022年に10月と12月の出来事があり、FCCの照会とVerizonの回答は2023年4月から10月まで続いた。2024年6月25日、FCC執行局がコンセント・デクリーを採択し、その条件に従って調査を終了した。

コンセント・デクリーは、FCC執行局が採択した交渉による和解である。裁判官が証拠を審理して下した判決ではない。Verizonは、第4項が基礎事実を正確に記載していることを、コンセント・デクリーとFCC民事執行の目的に限って認めた。この限定的に認めた内容を、あらゆる技術原因、個人被害、外部評価への全面的な自認に置き換えることはできない。

和解条件は、105万ドルの民事制裁金とコンプライアンス計画である。民事制裁金は刑事罰ではなく、通報者への補償金でもない。命令が「最終」であるというのは、行政上の和解措置と条件が採択されたという意味であり、裁判所による責任判断や、後の改善効果の証明を意味しない。

コンプライアンス計画が変えようとしたもの

コンプライアンス計画は、ファイルの扱いとネットワーク変更の実施方法に具体的な義務を設けた。

  • ファイルを一意に命名し、異なる状態や版を取り違えにくくする。
  • 欠陥ファイルを発見した場合、24時間以内に除去する。
  • 既知の欠陥ファイルが再適用されないように保護する。
  • 定められた手順の実施を認証し、追跡可能にする。
  • 配備前試験と911リスク評価を行う。
  • 関係者への研修と、実施状況の報告を行う。

これらは、利用可能なままの不良ファイル、不十分な命名、守られなかった手順、適用されなかった監督という記録上の問題に対応している。2024年6月25日に採択された最終的な和解義務であって、単なる提案ではない。

一方、現在の公開資料には、後の実装状況、試験の合格率、再適用が阻止された回数、ニアミス、再発率などがない。義務の具体性は、実効性の証明とは別である。

公開記録からは分からないこと

公開記録は、12月障害と和解条件を一つの公式記録で結び付ける。その反面、独立した事故再現に必要な情報の多くは含まれていない。

10月障害の正確な日付、地域、継続時間、通報影響、完全な技術事後分析は不明である。FCC手続で言及されたVerizonの書簡や完全な回答は記録上存在するが、現在の資料には全文が収録されていない。

12月についても、正確な不完了通報数と通報者の実人数は分からない。負傷、死亡、対応遅延、金銭的損失などの個別結果は認定されていない。「認定されていない」ことは、「何も起きなかったと証明された」こととは違う。公開証拠の範囲では結論を出せないという意味である。

正確な機器、ベンダー、ネットワーク要素、ファイル形式、構文、変更チケットも非公開である。検知時刻、アラーム、エスカレーション、ロールバック、復旧の順序も分からない。従業員の身元、動機、能力、処分に関する情報もない。

さらに、コンプライアンス計画が後にどのように実装され、運用上どの程度機能したかも不明である。Verizonの一般向けE911ページはこの空白を埋める事故報告ではない。2本のDA 24-578 PDFは同じ命令の別版であり、FCCの発表資料も同じ機関による要約である。eCFRは規則を示す。したがって、事故固有の事実はFCC命令とコンセント・デクリーに帰属させる必要があり、複数の独立した事故資料で再構成できたかのように扱ってはならない。

防護策が機能することを示す証拠

本当に確認したいのは、新たな約束の数ではなく、既知の不良ファイルが実運用に戻れないという証拠である。

まず、版を識別できるファイル在庫が必要になる。不良ファイルがいつ発見され、隔離され、24時間以内に除去されたか、通常の配備経路から見えなくなったかを記録できなければならない。次に、再適用防止の試験が必要である。既知の不良ファイルを意図的に選ぼうとしても、仕組みが拒否し、その理由を記録することが重要になる。

承認、試験、配備の一致も確認対象である。承認した版と試験した版、実際に配備した版が結び付いていなければ、手順はあっても別のファイルが運用に入る余地が残る。配備前試験は、一般的な機能確認だけでなく、実際の対象環境に近い条件でVoLTEと911への影響を調べる必要がある。

運用指標は、事故が起きたかどうかだけに限られない。誤ったファイル選択を何回阻止したか、どのようなニアミスがあったか、911経路の確認で何を検出したか、同種障害が再発していないかを追えば、制御の働きを早く把握できる。

予防が破られた場合の復旧証拠も欠かせない。異常の検知時刻、変更停止、影響の隔離、911経路の復旧確認、それぞれを裏付ける記録が必要である。現在の公開資料はこれらの後続証拠を示していないため、ここで挙げたものは今後の評価に必要な証拠であり、すでに存在すると断定できる資料ではない。

この事件が突き付ける説明責任の焦点は具体的である。既知の不良ファイルが見つかった後、それを本当に運用経路から外す力を誰が持ち、どの制御がそれを保証するのか。FCCとの和解は義務を記録したが、ネットワークの現実は試験可能な制御と運用記録でしか確かめられない。

情報源

  1. FCC執行局命令DA 24-578と組み込まれたコンセント・デクリー(正式な行政措置):https://docs.fcc.gov/public/attachments/DA-24-578A1.pdf
  2. 同じ命令の記録版。独立した事故情報源ではない:https://docs.fcc.gov/public/attachments/DA-24-578A1_Rcd.pdf
  3. FCCによる和解発表の要約。正式な措置は命令本文による:https://docs.fcc.gov/public/attachments/DOC-403450A1.pdf
  4. 47 CFR 9.4の公式規則本文。911伝送義務の確認にのみ使用:https://www.ecfr.gov/current/title-47/chapter-I/subchapter-A/part-9/subpart-B/section-9.4
  5. 47 CFR 9.10の公式規則本文。無線911義務の確認にのみ使用:https://www.ecfr.gov/current/title-47/chapter-I/subchapter-A/part-9/subpart-C/section-9.10
  6. Verizonの一般向けE911情報。背景説明であり、事故事後報告ではない:https://www.verizon.com/about/consumer-safety/emergency-information