预期功能安全标准进展

wen IT资讯 2

本文目录导读:

预期功能安全标准进展

  1. 核心标准:ISO 21448 的修订与成熟
  2. 中国的本土化标准进展(国标与团标)
  3. 执行层面的焦点变化
  4. 标准与法规的未来趋势(2025-2027)
  5. 总结与建议

预期功能安全(Safety of the Intended Functionality, SOTIF)是智能驾驶(特别是L3及以上级别自动驾驶)安全领域的核心议题,它主要解决传统功能安全(ISO 26262)无法覆盖的问题——即在没有系统硬件故障或软件逻辑错误的情况下,由于系统本身性能局限或环境复杂性(如传感器感知不足、算法边界判断错误等)所导致的安全风险

以下是截至2025年5月,预期功能安全标准最新的关键进展和主要动态:

核心标准:ISO 21448 的修订与成熟

ISO 21448 是SOTIF的核心标准,其最新动态如下:

  • 第一版(2019年发布)已逐步被迭代: 2019年版主要提供了方法论框架(如触发事件分析、功能不足分析、验证与确认策略),但业界普遍反映其过于抽象,缺乏具体量化指标和操作指南。
  • 正在进行的修订版(预计2026-2027年发布): 当前工作组正在制定第2版(或实质性修订版),主要变化方向包括:
    • 与ISO 26262的接口更清晰: 明确区分“故障”与“性能局限”,并给出两者在开发流程中如何衔接(FMEA与触发事件分析的联动)。
    • 增加“场景”作为核心: 将基于场景的分析(Scenario-based approach)标准化,要求定义危险场景、边缘场景与法规场景库。
    • 量化“合理的可预见的误用”: 首次尝试定义什么程度的用户误用(如驾驶员过度依赖“脱手”功能)是需要系统考虑的。
    • 强化“验证与确认”指南: 增加关于虚拟仿真测试、实车测试以及SOTIF覆盖率度量(针对特定ODD的测试里程要求)的具体指导。

ISO 21448正在从“理论框架”向“工程可操作标准”演进,对于主机厂和Tier 1来说,按照新版草案的精神建立“场景库”和“SOTIF测试工具链”是当前的重点

中国的本土化标准进展(国标与团标)

中国是智能驾驶应用最活跃的市场,在SOTIF领域正从“跟跑”转向“并跑”,甚至局部引领。

  • GB/T 标准(推荐性国家标准):

    • GB/T 43267-2023 《道路车辆 预期功能安全》:于2023年发布,这是对中国SOTIF工作的第一个国家标准,它等效采用了ISO 21448:2019的核心内容,但针对中国特有的交通场景(如复杂的无保护左转、电动自行车穿行、长尾异形车)增加了附录性说明。
    • 最新动态: 中国汽车标准化技术委员会(SAC/TC 114)正在牵头制定中国场景库的强制性要求或推荐性指南,旨在将SOTIF分析与中国路况深度绑定。
  • 团标与行业共识(如CAICV、C-ASAM):

    • 《智能网联汽车 预期功能安全场景库建设规范》:由中国智能网联汽车产业创新联盟(CAICV)等机构推动,目前已有成熟版本,它规定了触发事件(如雨、雪、逆光、遮挡)如何参数化,以及如何拆解进仿真测试。
    • 政策驱动: 中国工信部在《关于开展智能网联汽车准入和上路通行试点工作的通知》中,明确要求车企提交包含SOTIF分析在内的安全评估报告,这意味着SOTIF已成为中国法规的实质性准入门槛。

执行层面的焦点变化

标准和法规之外,实际工程应用中出现了几个关键进展:

  • 从“定性”到“定量”的演进:

    • 早期SOTIF分析多为定性(“这个场景可能导致危险”),现在业界普遍要求 “可接受的残余风险” ,一辆L3级自动驾驶系统在针对“高速公路雨天”的ODD中,每年允许出现多少次“非预期的减速”或“传感器遮挡误报”,这正成为OEM与供应商合同中的关键指标。
  • 数据驱动方法成为主流:

    • 不再仅仅依赖人工头脑风暴触发事件,而是通过海量路采数据(如大规模Corner Case挖掘)和对抗性测试(如利用生成式AI生成边缘场景)来发现SOTIF漏洞,标准正在认可“基于数据+基于模型”的双轮驱动方法。
  • 与AI/ML安全的融合:

    • 由于深度学习模型是L3/L4的核心,其“黑盒特性”是SOTIF的最大挑战。SAE J3187(自动/自主系统的AI安全)和ISO 21448的联动成为热点,如何证明一个深度学习视觉模型在“低照明+反光+行人穿花衣”场景下不会输出错误置信度?这需要将SOTIF的触发事件分析与AI模型的分布外检测(OOD)结合。
  • 工具链的成熟:

    • 专门的SOTIF分析工具(如Ansys medini analyze、Synopsys VCS、以及国内的头歌、经纬恒润)已能支持:
      • 自动导入仿真场景库进行触发事件分析。
      • 生成符合ISO 21448要求的V字形验证计划。
      • 链接功能安全(HARA)与SOTIF的危险分析报告。

标准与法规的未来趋势(2025-2027)

  1. 联合国WP.29框架下的SOTIF要求: 继UN R157(ALKS法规)要求了SOTIF的基本要素后,未来更高级别的自动驾驶法规(如L4工厂物流、自动泊车)将强制要求SOTIF认证。
  2. 统一的“SOTIF评估指标”: 行业内正在争论一个统一的接受准则(如“容忍度”),即系统在遇到未知场景时,安全退行的行为(如靠边停车)应在多少时间内完成,且对交通流的影响应控制在何种程度。
  3. 软件升级与SOTIF的持续合规: OTA升级可能导致SOTIF属性改变,标准正在要求建立一种持续验证机制,即每次软件更新后,都需要重新评估其对SOTIF的影响。

总结与建议

  • 如果你正在开发L2+或L3级系统:
    • 立即建立场景库(基于ISO 21448框架并注入中国/当地特色场景)。
    • 将SOTIF分析前置到系统设计阶段,而不是等测试阶段再补救。
    • 投资自动化工具:手动分析SOTIF已经无法应对海量场景。
  • 核心关注点:
    • 触发事件(Triggering Events)的识别是SOTIF的灵魂,标准对此的要求越来越精细。
    • 验证与确认(V&V)的充分性:标准强调“证据”,而非仅仅是“有文件”。

总体来看,预期功能安全标准正从“理论”走向“工程实践”,并日益与数据、AI、法规认证深度绑定,如果你有具体的行业应用场景(比如乘用车、Robotaxi、矿卡),可以进一步探讨具体的落地挑战。

抱歉,评论功能暂时关闭!