一、标准定位与上下文
1.1 基本信息与标准概况
GB 44721-2026《智能网联汽车 自动驾驶系统安全要求》是中国首部针对自动驾驶系统(ADS)安全的强制性国家标准,于2026年6月3日完成报批稿。该标准由中华人民共和国工业和信息化部提出并归口,代替2024年首次发布的推荐性标准GB/T 44721-2024《智能网联汽车 自动驾驶系统通用技术要求》。
标准全文61页,涵盖技术要求、保障要求、检验方法、确认性试验、同一型式判定及标准的实施等完整内容体系,并包含4个规范性附录(附录A-D)。其中附录D(安全档案)占据标准约39页篇幅,是标准中篇幅最大的部分,凸显了安全档案在ADS合规体系中的核心地位。
1.2 从GB/T 44721-2024到GB 44721-2026的演进路径
本次修订相对于2024版的主要技术变化包括:
| 变化类型 | 具体内容 | 影响分析 |
|---|---|---|
| 标准性质升级 | 从GB/T(推荐性)升级为GB(强制性) | 从"可执行"变为"必须执行",违反即无法通过型式认证 |
| 标准名称变更 | 从"通用技术要求"改为"安全要求" | 聚焦安全合规,技术通用性内容被弱化 |
| 标准范围调整 | 明确排除自动泊车系统(APS) | APS将另行标准约束 |
| 新增缩略语章 | 新增第4章缩略语 | ADS、DDT、DSSAD、MRM、MRC、ODD、ODC、ORU、SOTIF、STPA等 |
| 新增保障要求检验 | 新增第7章保障要求检验 | SMS需接受独立检验 |
| 新增安全档案检验 | 新增第8章安全档案检验 | 安全档案需通过完整性、鲁棒性、试验活动检验 |
| 新增同一型式判定 | 新增第10章同一型式判定 | 定义了18项直接视同条件和变更视同条件 |
| 新增标准实施章 | 新增第11章标准的实施 | 新申请型式批准自实施之日起执行,已批准车型第13个月起执行 |
| 新增L3具体要求 | 新增附录B(高速公路/城市快速路L3具体技术要求) | 针对L3高速场景给出详细技术参数 |
| 新增L4具体要求 | 新增附录C(L4自动驾驶功能具体技术要求) | 涵盖远程协助、乘客停车请求等L4特有要求 |
| 安全档案扩充 | 附录D从2024版扩展至39页 | 增加危害清单(11项)、触发条件清单、ASIL等级定义 |
1.3 适用范围与排除项
标准适用于装备3级和/或4级驾驶自动化系统的M类和N类车辆。M类为载客车辆(M1乘用车、M2/M3客车),N类为载货车辆(N1轻型货车、N2/N3中重型货车)。
标准明确不适用于自动泊车系统(APS)。这一排除考虑了APS的运行场景(低速、封闭/半封闭停车场)、控制策略(仅纵向控制为主)及风险特征(低速碰撞后果有限)与高速ADS存在显著差异,需要独立的规范体系。
1.4 与关联标准的关系网络
GB 44721-2026引用了5项规范性引用文件,构成了完整的技术标准体系:
| 引用标准 | 标准名称 | 在本标准中的作用 |
|---|---|---|
| GB/T 41798 | 自动驾驶功能场地试验方法及要求 | 第9章确认性试验中场地试验的执行依据 |
| GB 44497 | 自动驾驶数据记录系统 | 5.4.1条要求装备DSSAD,为强制配套标准 |
| GB/T 44719 | 自动驾驶功能道路试验方法及要求 | 第9章确认性试验中道路试验的执行依据 |
| GB/T 45312 | 自动驾驶系统设计运行条件 | 附录D要求按照该标准说明ODC |
| GB/T 47025 | 自动驾驶功能仿真试验方法及要求 | 第9章确认性试验中仿真试验的执行依据 |
此外,参考文献还引用了3项基础标准:
- GB/T 34590-2022《道路车辆 功能安全》(对应ISO 26262):功能安全管理的底层方法学;
- GB/T 40429-2021《汽车驾驶自动化分级》:定义了0-5级驾驶自动化等级,是L3/L4概念的基础;
- GB/T 43267-2023《道路车辆 预期功能安全》(对应ISO 21448):SOTIF管理的底层方法学。
- 标准升级为强制性后,GB/T 44721-2024自动失效,企业不可再按2024版进行合规设计;
- APS被排除后,如车辆同时装备APS和ADS(非泊车),APS与ADS共用人机交互方式需在安全档案中说明(5.2.1.7);
- DSSAD(GB 44497)是ADS的强制配套件,安全档案需说明DSSAD的存储区域状态管理;
- 功能安全(GB/T 34590)和SOTIF(GB/T 43267)是安全档案的技术底座,企业必须建立完整的安全分析能力。
二、核心术语与概念框架
GB 44721-2026第3章定义了30余项术语,第4章列出20项缩略语。这些术语构成了标准的概念骨架,理解这些概念是正确执行标准要求的前提。
2.1 自动驾驶系统(ADS)与动态驾驶任务(DDT)
自动驾驶系统(ADS)定义为"具备持续执行全部动态驾驶任务能力的车辆硬件和软件共同组成的系统"。关键词是"持续执行全部DDT",这将其与仅执行部分DDT的驾驶辅助系统(L0-L2)区分开来。
动态驾驶任务(DDT)定义为"车辆驾驶所需的感知、决策及执行控制等行为,包括对车辆运动、照明及信号装置等的控制"。DDT涵盖三大能力维度:
- 感知:探测道路、交通、障碍物等环境信息;
- 决策:基于感知信息进行路径规划、速度控制、行为决策;
- 执行:控制车辆横向运动(转向)和纵向运动(加速/制动),以及照明、信号装置等。
自动驾驶功能(ADS feature)是ADS在特定ODC下执行全部DDT的功能单元。一个ADS可包含多个自动驾驶功能(如高速L3、城市L3、L4 Robotaxi等),每个功能有其独立的ODC定义。
2.2 ODD与ODC:设计运行条件的双层概念
标准区分了两个关键概念:
| 概念 | 定义 | 范围 |
|---|---|---|
| ODD(设计运行范围) | 系统设计时确定的适用于其功能运行的外部环境条件 | 道路、交通、天气、光照等外部条件 |
| ODC(设计运行条件) | 系统设计时确定的适用于其功能运行的各类条件的总称 | ODD + 车辆状态 + 驾乘人员状态 + 其他必要条件 |
ODC是ODD的超集,除外部环境条件外,还包括车辆自身状态(如车速、故障状态)和驾乘人员状态(如后援用户是否在位、是否系安全带、是否具备DDT执行能力)。
2.3 MRM与MRC:最小风险策略与状态
最小风险状态(MRC)定义为"一种尽可能降低碰撞风险的稳定且静止的车辆状态"。最小风险策略(MRM)定义为"ADS无法继续安全执行DDT时,所采取的使车辆达到MRC的控制策略"。
MRM是ADS的最终安全兜底机制,标准对L3和L4的MRM要求存在关键差异:
| 维度 | L3 MRM(5.1.6.1) | L4 MRM(5.1.6.2) |
|---|---|---|
| 触发条件 | 后援用户未完成接管,或安全档案描述的直接执行MRM的情况 | 安全档案中描述的执行MRM的情况 |
| 目标停车位置 | 不妨碍交通的道路边侧安全静止 | 不妨碍交通的安全区域静止,至少道路边侧安全静止 |
| 失效降级 | 车辆严重失效或ADS严重失效时,至少本车道安全静止 | 车辆严重失效时,至少本车道安全静止 |
| 换道能力 | 需具备换道控制能力 | 需具备换道控制能力 |
| 危险警告信号 | MRM过程中和MRC后合理使用 | MRM过程中和MRC后合理使用 |
| 重新激活 | 仅车辆重新启动动力系统后方可激活(发动机启停除外) | 未确认MRM原因消除前,不应脱离MRC |
| 后援用户干预 | 不禁止后援用户干预和退出 | 不涉及(无后援用户) |
2.4 后援用户、介入请求与接管
标准定义了L3特有的角色和交互概念:
- 后援用户(fallback user):在自动驾驶功能激活状态下,被指定执行接管的车内用户。后援用户是L3独有的角色概念,L4不存在后援用户。
- 介入请求(request to intervene):ADS请求后援用户执行接管的提示。介入请求是L3从自动驾控向人工驾控过渡的关键环节。
- 接管(take over):后援用户响应介入请求,从ADS获得车辆驾驶权的行为。
- 干预(intervention):用户主动通过已明确的有效方式影响ADS执行DDT的行为。干预不同于接管,干预不终止ADS运行,但用户输入的控制指令优先于ADS。
- 计划接管事件(planned takeover event):ADS预先已知并需要发出介入请求的事件(如即将驶出ODD)。
2.5 安全档案(Safety Case)与声明-论据-证据框架
安全档案(safety case)定义为"通过充分、有说服力且容易理解的方式证明ADS符合本文件中相关的ADS技术要求且不会对用户及ORU构成不合理风险的结构化文档"。安全档案是型式认证的核心交付物。
安全档案采用声明-论据-证据(Claim-Argument-Evidence)三层结构:
| 层次 | 定义 | 示例 |
|---|---|---|
| 声明(Claim) | 安全档案中可验证的陈述 | "ADS在标称场景下不会导致碰撞" |
| 论据(Argument) | 阐明声明与证据之间逻辑关联的书面解释 | "通过10000km道路试验+5000个仿真场景验证,ADS未发生导致碰撞的行为" |
| 证据(Evidence) | 证明声明有效性的相关材料 | 实车试验结果、仿真试验结果、带支持数据的分析 |
标准D.3.1.1条要求:每项声明至少有一项论据支持,每项论据至少有一项证据支持,且每项声明、论据和证据应有唯一标识。这构成了严格的可追溯性要求。
2.6 场景分类体系:标称/风险/失效
标准将驾驶场景分为三类,形成层次递进的风险应对体系:
| 场景类型 | 定义 | DDT执行要求 | 风险等级 |
|---|---|---|---|
| 标称场景 | 任何不属于风险场景或失效场景的场景 | 不应导致碰撞 | 正常运行 |
| 风险场景 | 其他道路使用者及其行为等对合格且专注驾驶人风险较高,可能需要紧急运动控制以避免碰撞 | 降低事故伤害或损失 | 高风险 |
| 失效场景 | 失效会影响ADS执行DDT能力的场景 | 执行后援响应(介入请求/MRM) | 系统失效 |
风险场景的判定基线是"合格且专注驾驶人":若仅采用制动措施,减速度大于3 m/s²才能避免碰撞的场景即为风险场景。这为ADS性能评估提供了量化基准。
- ODC的实时监测是ADS架构设计的核心需求,需将ODC条件分解为可监测的传感器信号集;
- MRM策略设计需区分L3/L4:L3需支持后援用户干预和退出,L4需支持远程协助和自动恢复确认;
- 安全档案的声明-论据-证据框架要求建立从需求到试验结果的全链路可追溯体系,需使用需求管理工具(如DOORS/Polarion);
- 场景分类为测试策略设计提供了框架:标称场景验证基本功能,风险场景验证极限性能,失效场景验证安全兜底。
三、DDT执行要求
第5.1条"DDT执行"是标准的核心技术条款,从一般要求出发,依次规定标称场景、风险场景、失效场景、不符合ODC场景下的DDT执行要求,以及最小风险策略。
3.1 一般要求:安全水平基线
标准5.1.1.1条确立了ADS安全水平的根本基线:"ADS的安全水平应至少达到正在承担驾驶任务的合格且专注驾驶人的水平。"这是贯穿全标准的核心准则,所有具体技术要求均围绕这一基线展开。
一般要求还包含以下关键条款:
- 5.1.1.3:ADS应识别当前情况是否符合ODC — 这是ODC实时监测的强制要求;
- 5.1.1.4:激活状态下ADS应执行全部DDT — 用户干预可在横/纵运动上优先于ADS,但ADS不因此终止;
- 5.1.1.5:ADS应执行合理控制策略应对感知系统性能衰退 — 考虑传感器老化、脏污等因素;
- 5.1.1.6:L3若ODD含高速以外道路,至少具备车道巡航、换道控制、交叉路口通行能力(环形路口除外);
- 5.1.1.7:L4若ODD仅含高速,至少具备车道巡航、换道控制、绕行障碍物部分驶入相邻车道能力;若含高速以外道路,还需交叉路口通行、倒车、掉头能力。
3.2 标称场景下的DDT执行
标称场景是ADS日常运行的主体场景,标准提出了"零碰撞"目标:
- 5.1.2.1:ADS的驾驶行为不应导致碰撞;
- 5.1.2.2:ADS应避免与安全相关目标发生碰撞(安全相关目标指碰撞可能造成非轻微损坏或安全风险的目标);
- 5.1.2.3:ADS应调整驾驶行为,包括预判风险、调整速度、保持适当距离;
- 5.1.2.4:ADS应以合理控制策略应对无法充分探测区域内存在的安全风险(盲区风险);
- 5.1.2.6:ADS应与ORU安全交互,保持稳定驾驶行为,进行有效信息交互(转向灯、制动灯等);
- 5.1.2.10:ADS应探测与响应享有优先通行权的车辆(警车、消防车、救护车、工程救险车);
- 5.1.2.11:ADS应探测与响应交通警察现场指挥。
3.3 风险场景下的DDT执行
风险场景是可能需要紧急运动控制以避免碰撞的高风险场景。标准要求:
- 5.1.3.1:只要合理可行,ADS在风险场景下应符合5.1.2(标称场景要求),最小化整体安全风险;
- 5.1.3.2:碰撞不可避免时(除碰撞导致ADS失去运动控制外),ADS应降低事故伤害或损失。碰撞是否可避免以"合格且专注驾驶人"为基线;
- 5.1.3.3:检测到碰撞后(除碰撞导致ADS失去制动控制外),ADS应使车辆静止。
3.4 失效场景下的DDT执行
失效场景是系统故障影响DDT能力的场景。标准要求:
- 5.1.4.1:只要合理可行,ADS在失效场景下应符合5.1.2(标称场景要求);
- 5.1.4.2:ADS应探测影响其在ODD内执行DDT能力的故障和功能异常;
- 5.1.4.3:故障发生后,ADS应满足以下任一要求:
- a) 若故障使ADS不能安全执行DDT,执行ADS后援响应且禁止激活受影响的其他自动驾驶功能。若执行MRM,符合5.1.6要求;
- b) 若ADS仍能安全执行DDT,根据故障严重程度调整执行DDT的能力。
标准区分了两种失效概念:ADS严重失效(ADS关键部件失效导致严重影响ADS安全运行的失效)和车辆严重失效(影响ADS执行DDT能力且影响人工驾驶的失效)。车辆严重失效如爆胎、转向系统机械故障等,同时影响ADS和人工驾驶,是MRM设计的极端场景。
3.5 不符合ODC场景下的DDT执行
ODC不符合是ADS运行边界的核心问题。标准要求:
- 5.1.5.1:ADS应能安全响应不符合ODC的情况,对可预见的不符合ODC的情况还应能预判;
- 5.1.5.2:未激活状态下,存在不符合ODC的情况时,自动驾驶功能不应被激活;
- 5.1.5.3:激活状态下,存在不符合ODC的情况时,ADS应执行ADS后援响应(介入请求/MRM);
- 5.1.5.4:ADS后援响应过程中,只要合理可行,标称场景、风险场景、失效场景要求继续适用。
3.6 最小风险策略(MRM)
MRM是ADS安全兜底的最终手段。标准对L3和L4的MRM分别规定(见第2.3节表格),核心技术要点包括:
- 换道能力:L3和L4的MRM都需具备换道控制能力,以从行车道移至边侧安全区域;
- 减速度限制:附录B.1.5.2规定L3 MRM以不大于4.0 m/s²的减速度指令减速(特殊情况除外),附录C.1.4.1规定L4同样不大于4.0 m/s²;
- 危险警告信号:MRM过程中和MRC后合理使用危险警告信号,换道过程中用转向灯代替危险警告信号;
- MRC锁定:L3达到MRC后仅在车辆重新启动动力系统后方可激活ADS;L4在未确认MRM原因消除前不应脱离MRC。
- ODC实时监测模块是架构设计的核心组件,需整合天气传感器、GPS/地图、车内DMS等多源信息;
- MRM策略需设计分层降级路径:先尝试介入请求(L3),再执行MRM;MRM需包含换道规划、减速控制、危险警告信号管理三个子模块;
- 感知性能衰退应对需设计传感器健康监测机制(如摄像头脏污检测、雷达信号质量评估);
- 优先通行权车辆识别需要声光多模态感知能力( sirens声学识别 + 闪灯光学识别)。
四、人机交互要求
第5.2条"人机交互"规范了ADS与用户之间的交互界面、控制权转移和状态提示机制,是ADS安全设计的关键环节。
4.1 一般要求
标准5.2.1条规定了人机交互的一般原则:
- 5.2.1.1:ADS应确保自动驾驶功能被安全激活和退出;
- 5.2.1.2:车辆每次动力系统启动后(发动机自动启停除外),ADS不应自动激活 — 必须用户主动激活;
- 5.2.1.3:ADS安全相关提示应在所有ADS运行状态下都能被目标车内用户注意到,易于理解且无歧义,必要时采用多种提示模式(光学、声学、触觉);
- 5.2.1.4:执行ADS后援响应时,ADS应向车内用户持续发出提示信号;
- 5.2.1.5:若ADS影响车门控制,ADS应确保车内用户对车门的操作优先于ADS — 逃生优先原则;
- 5.2.1.6:检测到碰撞时,ADS应向车内用户发出提示,至少持续至ADS退出完成或经用户确认。
4.2 允许行驶中退出至人工驾驶的功能
这是L3和部分L4(允许用户干预的)自动驾驶功能的人机交互要求,是标准中篇幅最大、最复杂的人机交互条款。
4.2.1 专用操纵方式与防误用
标准要求ADS配备供车内用户激活和退出的专用操纵方式(如专用操纵件或对操纵件的专用操作方法)。专用操纵件应清晰标识、易于区分且仅响应与之适配的操作。设计应能防止可合理预见的车内用户误用。
对与人工执行DDT相关的操纵件(转向盘、制动踏板、加速踏板),ADS激活时应合理控制以防止对ADS执行DDDT造成不安全的干扰。若采用抑制方式,需满足:
- ADS应具备控制策略避免控制权模糊或对DDT产生非预期影响;
- 当用户对转向/制动的干预超过防止误用而设计的合理阈值时,ADS应发出干预提示并执行退出策略;
- 对操纵件超过抑制阈值的干预不应是触发ADS执行退出策略的主要方式,且该阈值应在安全档案中说明。
4.2.2 激活条件与流程
附录B.2.1.1对L3高速场景的激活条件规定了8项必要条件(全部满足方可激活):
| 序号 | 激活条件 | 技术含义 |
|---|---|---|
| a | 驾驶人坐在驾驶位,且系好安全带 | 座椅传感器 + 安全带传感器 |
| b | 驾驶人具备执行DDT能力 | DMS监测:在位、视线、执行DDT能力 |
| c | 不存在影响ADS运行的失效 | 系统自检通过 |
| d | DSSAD处于可用状态,存储区域未被锁定事件占满 | 数据记录系统可用 |
| e | 天气环境和道路设施允许ADS运行 | ODC环境条件满足 |
| f | ADS自检确认 | 系统启动自检通过 |
| g | 车辆未在执行影响ADS运行的软件升级 | OTA期间禁止激活 |
| h | 安全档案中描述的其他ODC | 企业自定义条件 |
标准还要求激活前确认用户已完成使用培训(5.3.3)和已阅读并理解使用说明(5.3.5)。培训确认方式包括:面对面培训确认、生物识别、静止状态下账号登录(需密码确认培训完成)。使用说明确认方式要求长按保持或至少两个有目的操作,且30天内未确认则下次激活前再次要求确认。
4.2.3 退出至人工驾驶
退出策略是人机交互中最安全敏感的环节。标准要求:
- 用户发起退出请求后,ADS应执行退出策略,将DDT控制权安全移交给坐在驾驶位的车内用户;
- ADS应响应退出请求,但若未判定车内用户坐在驾驶位,不应启动退出策略。若暂缓退出,应提示用户;
- 退出完成前需评估用户是否做好充分准备,至少满足:手握转向盘 + 视线注视驾驶任务相关区域且持续时长足以支持安全恢复执行DDT;
- 自动驾驶功能应保持激活状态直至退出完成或使车辆达到MRC — 不存在"真空状态";
- 退出完成时,ADS应明确提示已退出;车辆控制权移交给驾驶人,且不应导致应急辅助系统自动关闭或驾驶辅助系统自动激活。
4.2.4 干预机制
附录B.2.2对L3干预机制进行了详细规定:
- 转向干预:超过安全档案中描述的合理阈值(含力/力矩及持续时间,与后援用户注意力相关)时,后援用户输入的转向控制应被执行;
- 制动干预:后援用户对制动控制的干预产生比ADS引起的减速度更大,或通过任何制动使车辆保持静止时,后援用户输入应被执行;
- 加速干预:后援用户对加速控制的干预被执行后,不应导致ADS不符合本文件要求。
注意力检测方面,ADS应检测后援用户是否注意力集中。不集中的判定条件包括:未注视前方道路 + 未注视后视镜 + 头部运动非主要朝向驾驶任务相关区域。注意力不集中时,ADS退出可能暂缓。
4.2.5 系统状态提示
附录B.2.3.1对L3系统状态提示规定了6类信息:
| 提示类型 | 信号模式 | 触发条件 |
|---|---|---|
| ADS状态 | 专用光学信号(如"A"/"AUTO"标志) | 持续提示激活状态 |
| 故障提示 | 至少光学信号 | 影响DDT的故障发生时 |
| 未升级介入请求 | 光学 + 声学/触觉 | 介入请求发出时 |
| 升级介入请求 | 光学 + 声学/触觉(增加触觉) | 最迟发出介入请求4s后 |
| MRM执行 | 光学 + 声学/触觉 | MRM执行过程中 |
| 紧急避撞控制 | 光学 | 紧急避撞控制执行过程中 |
| 换道控制 | 至少光学 | 换道控制执行中 |
4.3 不允许行驶中退出至人工驾驶的功能
这是L4无人驾驶场景的人机交互要求。核心差异在于:
- 5.2.3.1:ADS应向乘客提供与安全相关的信息(而非向后援用户);
- 5.2.3.2:出现对乘客有安全风险的情况(如安全带未系、乘客未就座),ADS应按安全档案中描述的控制策略作出响应;
- 5.2.3.3:若车辆配备人工驾驶操纵件,其设计应能防止在ADS执行DDT时对DDT产生任何影响,或采取防护措施防止操纵件被接触。
4.4 用户告知要求
第5.3条"用户告知"要求车辆制造商除机动车产品使用说明书外,还应通过公开可获取的方式(官网、车载终端、移动终端)向用户提供ADS使用说明。使用说明应至少包含16项内容,包括:
- 自动驾驶功能及其能力、驾驶自动化等级和局限性;
- 不可避免碰撞时的控制策略说明;
- 激活、退出、接管(L3)、干预、MRM的说明,包括接管和干预的区别、退出方式推荐使用顺序;
- 用户角色转换机制和过程说明;
- L3介入请求发出后预留给后援用户的接管时间及需执行操作的说明;
- 激活状态下允许的非驾驶相关活动及相关风险说明;
- ADS相关状态及状态转换说明,及状态提示信号说明(光学、声学、触觉);
- 故障后DDT执行能力变化的说明;
- L4乘客请求停车方法的说明;
- 使用ADS前需采取的额外安全预防措施(如查验传感器是否被遮挡);
- 交通事故应急处置建议;
- 维护操作说明;
- 多用户管理相关风险和建议(如车辆移交前提示登出);
- 挂接挂车情况下ADS的挂车要求和相关风险说明。
- 专用操纵方式设计需考虑防误用:建议采用物理按键(非触屏)+ 双击/长按等操作模式;
- 退出策略中"手握转向盘 + 视线注视"的双条件判定需DMS支持手部检测和视线追踪;
- 介入请求的多模态提示设计需协调光学(仪表盘/灯带)、声学(语音/蜂鸣)、触觉(安全带震动/座椅震动/点刹)的时序和强度;
- 使用培训确认和使用说明确认机制需集成到车机系统,建议设计为HMI引导式流程。
五、L3级特定要求(附录B解读)
附录B是标准中针对"应用于高速公路和/或城市快速路的3级自动驾驶功能"的具体技术要求,是对正文第5章通用要求的细化和量化。附录B共7页,包含B.1 DDT执行、B.2人机交互、B.3感知探测范围三部分。
5.1 DDT执行:车道巡航与换道控制
5.1.1 车道巡航要求
B.1.1.1要求ADS在激活状态下使车辆保持在车道内行驶,确保不会无目的跨越车道边线(前轮外边缘越过车道边线外边缘)。ADS目标应使车辆在车道内保持稳定的横向和纵向运动以避免对ORU造成干扰。
B.1.1.6要求ADS具备控制车辆在前方静止的ORU或阻碍通行的车道前完全静止以避免碰撞的能力。这是对感知-决策-执行全链路的端到端要求。
5.1.2 换道控制要求
换道控制是附录B的技术核心,标准区分了常规换道控制和MRM换道控制两种场景,并定义了换道执行阶段(从车辆外廓开始跨越目标车道边线外侧至车辆完全行驶至目标车道的阶段)和潜在车辆存在区域(PVPA)概念。
换道控制的核心要求包括:
- B.1.2.1.1:换道控制不应造成不合理安全风险,不与ORU发生碰撞,且对ORU是能被预期和安全响应的;
- B.1.2.1.4:换道控制应按照后向安全距离进行评估,且评估中应考虑本车辆的任何减速或加速行为;
- B.1.2.1.5:完成换道后至少2秒内不应增加减速度(除避免急迫碰撞风险或MRM需要外);
- B.1.2.1.6:常规换道触发条件包括感知能力满足B.3.1、无影响换道安全的失效、目标车道具备可用空间;
- B.1.2.1.8:常规换道还需存在明确换道原因(导航/通行效率/避免碰撞)且目标车道可通行;
- B.1.2.1.9:MRM换道在开始执行MRM 3秒内不应触发(除应急车道即将终止或风险性与常规换道相同外)。
5.1.3 后向安全距离评估
B.1.2.3对后向安全距离评估进行了详细量化规定,区分常规换道和MRM换道:
| 参数 | 常规换道控制 | MRM换道控制 |
|---|---|---|
| 后向接近车辆最大减速度 | 3.0 m/s² | 3.7 m/s² |
| 纵向时间距离(TTC)下限 | 1.0 s | 0.5 s(限速更低车道/硬路肩)或1.0 s(其他) |
| 已探测到后向接近车辆时的A值 | 0.4 s(持续探测全宽≥1s)或1.4 s | 0/0.4/1.4 s(三档,取决于转向灯开启和横向移动时间) |
| 未探测到后向接近车辆时的假设车速 | 道路最高限速+30 km/h | 同左;应急车道/硬路肩取80 km/h或本车+40 km/h中较低值 |
| 等速/慢速后向车辆纵向距离 | ≥后向车辆行驶1.0 s的距离 | ≥后向车辆行驶0.7 s的距离 |
| ADS减速指令上限(常规车道) | 2.0 m/s² | — |
5.2 紧急避撞控制要求
B.1.3对紧急避撞控制进行了规定:
- B.1.3.1.1:存在急迫碰撞风险时,ADS应执行紧急避撞控制。ADS发出高于5 m/s²制动减速度指令视为紧急避撞控制;
- B.1.3.1.2:若发生影响车辆制动或转向性能的失效,紧急避撞控制应考虑车辆剩余能力;
- B.1.3.1.3:除跨车道线避撞外,横向避撞过程中车辆不应跨越车道边线。横向避撞完成后,ADS应使车辆恢复至稳定运动状态;
- B.1.3.1.4:除急迫碰撞风险消失或ADS被后援用户退出外,紧急避撞控制不应被终止。
5.2.1 跨车道线避撞控制
B.1.3.2规定了跨车道线避撞控制的条件,这是允许车辆在紧急避撞时跨越车道线的特殊机制:
- 仅在ADS充分探测到前向、侧向和后向交通情况时;
- ADS能评估跨越车道线的安全风险;
- ADS确保不会导致跨线方向相邻车道内其他车辆被迫不合理减速;
- 运动规划意图跨越车道线时,ADS应开启相应转向信号灯。
5.3 介入请求过程
B.1.4对L3介入请求过程进行了详细规定,是L3人机交互的核心条款:
5.3.1 介入请求触发条件
B.1.4.1要求ADS具备明确的介入请求触发条件,且应能识别需要发出介入请求的所有情况。触发时机包括:
- 计划接管事件:ADS适时发出介入请求,确保即使后援用户未接管,MRM仍能使车辆在计划接管事件发生前静止;
- 非计划接管事件:ADS在识别到该事件时及时发出介入请求(如遇恶劣天气等);
- 影响ADS安全执行DDT的失效:ADS在检测到该失效时及时发出介入请求;
- 不符合激活条件:B.2.1.1 a)~h)中任一条件不符合时,适时发出介入请求。
5.3.2 介入请求时间约束
B.1.4.4和 B.1.4.5对介入请求的时间约束进行了量化规定:
| 时间约束 | 具体要求 | 优先级 |
|---|---|---|
| 介入请求升级时间 | 最迟在发出介入请求4秒后升级介入请求并保持升级状态直至终止 | P0 |
| 介入请求最短持续时间 | 从发出到因执行MRM而终止的时长不少于10秒 | P0 |
| 介入请求期间车辆状态 | 除安全档案描述的特殊情况外,ADS不应使车辆静止 | P0 |
| 介入请求终止条件 | 仅当ADS退出或执行MRM时才应终止 | P0 |
| 严重失效例外 | ADS严重失效或车辆严重失效时,允许不发出介入请求直接执行MRM | P1 |
5.3.3 介入请求与换道控制的关系
B.1.4.3规定:若ADS已知在换道控制中会发出介入请求,则不应触发该换道控制。除为安全响应道路设施/交通标志/标线(如施工改道、车道数变少)外,常规换道控制不属于介入请求阶段的一部分。这避免了在换道过程中触发介入请求带来的安全风险。
5.4 MRM要求与感知探测范围
5.4.1 MRM要求
B.1.5对L3 MRM进行了细化规定:
- B.1.5.1:除ADS在执行MRM过程中被人工退出外,MRM应使车辆达到MRC;
- B.1.5.2:除安全档案描述的特殊情况外,ADS应以不大于4.0 m/s²的减速度指令进行减速;
- B.1.5.3:执行MRM时应开启并保持危险警告信号,换道中按B.1.2.2.6要求合理使用;
- B.1.5.4:除ADS退出或ADS使车辆达到MRC后,ADS不应终止MRM;
- B.1.5.5:因车辆达到MRC而终止MRM后,不应因ADS退出导致危险警告信号关闭。
5.4.2 感知探测范围要求
B.3对L3高速场景的感知探测范围进行了量化规定,这是传感器配置的直接依据:
| 探测方向 | 范围要求 | 技术说明 |
|---|---|---|
| 前向探测 | 50 m(0-60 km/h)至130 m(120 km/h),见下表 | 从车辆最前端开始测量 |
| 侧向探测 | 从车辆中心线向左右两侧各至少9 m | 覆盖相邻车道及部分非相邻车道 |
| 后向探测 | 符合B.1.2.3后向安全距离评估要求 | 从车辆最后端开始测量 |
| 覆盖宽度 | 前向到后向全长,左右各至少9 m | BDFG围成区域 |
前向探测范围与最高设计运行速度的对应关系:
| 最高设计运行车速(km/h) | 最小前向探测范围(m) |
|---|---|
| 0-60 | 50 |
| 70 | 50 |
| 80 | 60 |
| 90 | 75 |
| 100 | 100 |
| 110 | 110 |
| 120 | 130 |
B.3.2.2规定,最高运行速度大于60 km/h需同时满足:车辆具备减速度值不小于5 m/s²的减速度能力 + 前向探测范围达到表B.1对应值。若特定情况下(如湿滑路面)无法达到5 m/s²减速度或最小前向探测范围,ADS应根据实际能力调整最高运行速度。
5.4.3 接管能力监测(附录A)
附录A对L3后援用户接管能力监测进行了规定,包含三个维度:
| 监测维度 | 要求 | 响应措施 |
|---|---|---|
| 安全带监测 | 持续监测后援用户是否系好安全带 | 未系安全带时发出介入请求 |
| 在位监测 | 持续监测后援用户是否坐在驾驶位 | 未坐在驾驶位超过1秒时发出介入请求 |
| 执行DDT能力监测 | 至少通过2种有效指标独立确认后援用户在上一个时间周期(≤30秒)内具备执行DDT能力 | 指标不足2种或判定不具备能力时:发出提示信号,不晚于提示信号发出15秒后发出介入请求 |
执行DDT能力的监测指标包括:特定的人机交互动作、眼部运动、头部运动、身体运动、语音输出和生理特征等。
- 后向安全距离评估是换道控制算法设计的核心难点,需建立多档位时间余量(A值)和TTC约束体系;
- 感知探测范围要求直接决定传感器选型:120 km/h场景需前向探测130 m,常规毫米波雷达探测距离约200 m可满足,但需考虑性能衰退余量;
- 接管能力监测需DMS系统支持多模态监测(眼部+头部+身体运动),30秒评估周期要求DMS具备持续追踪能力;
- 10秒介入请求窗口期要求ODC边界预判至少覆盖10秒行程距离,需结合地图和高精度定位实现。
六、L4级特定要求(附录C解读)
附录C是标准中针对4级自动驾驶功能的具体技术要求。与附录B不同,附录C不限定ODD道路类型,适用于所有L4场景(包括高速和城市道路)。L4的核心特征是不需要后援用户,因此不存在介入请求机制,取而代之的是远程协助机制。
6.1 DDT执行与远程协助
6.1.1 DDT执行一般要求
C.1.1对L4 DDT执行的一般要求与L3有相似之处,但增加了以下L4特有条款:
- C.1.1.2:ADS应具备采取合理控制策略应对道路因施工、交通管制等情况发生临时变更的能力 — L4需自主处理道路变更,不能依赖介入请求;
- C.1.1.3:ADS应识别前方车辆减速、邻车切入、逆向行驶车辆、突然出现障碍物、行人/自行车骑行者等弱势道路使用者、无法识别类型的目标,并执行合理控制策略;
- C.1.1.4:若车辆允许乘客站立或不佩戴乘客约束系统,除安全档案描述的特殊情况外,ADS发出的水平方向加速度和减速度指令均不应大于2.4 m/s²,加速度和减速度变化率均不应大于5.0 m/s³ — 这是L4特有的舒适性与安全性约束。
6.1.2 换道控制与紧急避撞
C.1.2规定L4换道控制应符合B.1.2.1、B.1.2.2.1、B.1.2.2.3和B.1.2.2.4的要求(即常规换道的一般要求、换道执行阶段的连续性和PVPA要求、无法完成时驶回原车道的要求)。C.1.3规定L4紧急避撞控制应符合B.1.3.1.1~B.1.3.1.3和B.1.3.2的要求。
L4紧急避撞控制的终止条件(C.1.3.2)与L3相同:除急迫碰撞风险消失外不应被终止,终止后ADS仍保持激活状态,静止时开启危险警告信号。
6.1.3 MRM要求
C.1.4对L4 MRM的规定与L3类似,但有关键差异:
- C.1.4.1:除安全档案描述的特殊情况外,以不大于4.0 m/s²的减速度指令减速(与L3相同);
- C.1.4.2:MRM过程中开启并保持危险警告信号,换道执行阶段用转向灯代替;
- C.1.4.3:在未确认导致ADS执行MRM的原因消除前,ADS不应使车辆脱离MRC — 这是L4特有的MRC锁定机制,确认方式可包括ADS自检、车内用户查验(如适用)或远程查验(如适用)。
6.1.4 远程协助
C.2对远程协助进行了规定,这是L4的核心差异化能力。远程协助定义为"对于4级自动驾驶功能,当ADS处于激活状态且遇到难以处置的情况时,ADS接收由远程方式发送的协助信息,以继续完成行程"。
远程协助的关键约束:
| 要求项 | 具体规定 | 优先级 |
|---|---|---|
| 不依赖远程协助执行DDT | ADS不应依赖远程协助执行DDT(C.2.1.1) | P0 |
| ADS独立执行DDT | 远程协助过程中,ADS应独立执行全部DDT,且不对车内用户和ORU造成不合理安全风险(C.2.1.2) | P0 |
| 安全响应远程协助信息 | ADS应基于行驶环境安全响应远程协助信息(C.2.1.3) | P0 |
| 触发条件 | 除安全档案中描述的情况外,ADS不应触发远程协助(如碰撞、脱困、失效等)(C.2.1.4) | P1 |
| 车端安全策略 | ADS应具备符合远程协助技术特性的车端安全策略(如远程平台故障时有安全策略保障)(C.2.2.1) | P0 |
| 通信状态检测 | ADS应能检测远程协助所需通信状态(信号强度、网络时延/时延抖动等),不符合需求导致触发失败时执行MRM(C.2.2.2) | P0 |
| 信息上传能力 | 至少能上传车辆状态信息、ADS状态信息、车辆周围环境信息、远程协助信息接收结果(C.2.3.2) | P1 |
6.2 人机交互与乘客停车请求
6.2.1 激活条件
C.3.1.1对L4激活条件规定了7项必要条件:
- a) 不存在影响ADS运行的失效;
- b) DSSAD处于可用状态,存储区域未被锁定事件占满;
- c) 天气环境和道路设施允许ADS运行;
- d) ADS自检确认;
- e) 车辆未在执行影响ADS运行的软件升级;
- f) 规划的路径不超出ODD的道路类型范围;
- g) 安全档案中描述的其他ODC。
与L3激活条件相比,L4不需要"驾驶人坐在驾驶位且系好安全带"和"驾驶人具备执行DDT能力"(因为L4无后援用户),但增加了"规划的路径不超出ODD的道路类型范围",这是L4作为全自主系统对路径规划的安全约束。
6.2.2 乘客停车请求
C.3.1.2规定ADS应向乘客提供请求停车的方法。这是L4特有的交互需求,允许乘客在行程中请求停车,ADS应使车辆安全静止。标准正文5.1.2.7也规定:对于4级自动驾驶功能,若乘客按照C.3.1.2的方法请求停车,则ADS应使车辆安全静止。
6.2.3 L4允许行驶中退出至人工驾驶的功能
部分L4功能允许坐在驾驶位的车内用户干预和退出。C.3.2对此类功能进行了规定:
- 若在车辆驾驶区域外设置激活操纵方式,人工驾驶过程中非驾驶位用户操作激活前应获得驾驶人确认;
- 除将控制权安全移交车内用户、安全切换至L3或安全切换至APS外,若车辆未处于静止状态,4级自动驾驶功能不应退出;
- 非驾驶位用户操作退出操纵方式退出至人工驾驶时,ADS应获得坐在驾驶位的车内用户同意其担任驾驶人的确认。
6.2.4 L4不允许行驶中退出至人工驾驶的功能
这是纯无人驾驶L4(如Robotaxi)的人机交互要求。C.3.3规定:
- 除安全切换至4级APS外,若车辆未处于静止状态,4级自动驾驶功能不应退出;
- 为人工驾驶或维修等模式提供的退出操作装置,仅在车辆静止状态下被响应;
- ADS应向车内用户提示ADS状态和因不可用而不能响应激活操作的信息。
6.3 L3与L4要求差异对比
综合正文和附录B/C的内容,L3与L4的关键差异对比如下:
| 对比维度 | L3自动驾驶功能 | L4自动驾驶功能 |
|---|---|---|
| 后援用户 | 需要后援用户,持续监测接管能力 | 不需要后援用户,无需接管能力监测 |
| 介入请求 | 需要介入请求机制,至少10秒窗口期,4秒后升级 | 无介入请求机制 |
| MRM目标 | 道路边侧安全静止 | 不妨碍交通的安全区域静止,至少道路边侧安全静止 |
| MRM后重新激活 | 仅车辆重新启动动力系统后方可激活 | 未确认MRM原因消除前不应脱离MRC |
| 远程协助 | 无远程协助要求 | 可有远程协助,但ADS不应依赖远程协助执行DDT |
| 优先通行权车辆响应 | 让行控制或ADS后援响应 | 必须让行控制 |
| 交通警察指挥 | 按指挥通行或ADS后援响应 | 必须按指挥通行 |
| 乘客停车请求 | 无此要求 | ADS应向乘客提供请求停车方法,收到请求后安全静止 |
| 加速度限制(无安全带/站立) | 无此要求(后援用户须系安全带) | 水平加速度/减速度≤2.4 m/s²,变化率≤5.0 m/s³ |
| ODD外能力要求 | 车道巡航 + 换道控制 + 交叉路口通行 | 车道巡航 + 换道控制 + 交叉路口通行 + 绕行障碍 + 倒车 + 掉头 |
| 激活条件 | 需驾驶人坐在驾驶位且系安全带、具备DDT能力 | 不需驾驶人条件,需路径不超出ODD道路类型范围 |
| 退出策略 | 可行驶中退出至人工驾驶 | 部分功能允许行驶中退出;纯无人驾驶仅静止时退出 |
| 干预机制 | 后援用户可干预转向/制动/加速 | 允许干预的功能:驾驶位用户可干预;不允许干预的功能:防护措施防止接触操纵件 |
| 感知探测范围 | 附录B规定(前向50-130m,侧向9m) | 附录C引用附录B的换道和紧急避撞要求 |
- L4远程协助需设计独立的通信管理模块,包含通信状态监测、链路冗余、安全降级策略;
- L4乘客停车请求功能需设计乘客交互界面(如后排屏幕/语音/按钮),并设计停车安全策略(评估路边安全后方可停车);
- L4无安全带场景的加速度限制要求规控算法重新设计:2.4 m/s²上限远低于正常驾驶,需采用更平缓的速度规划曲线;
- L4需支持倒车和掉头能力,这对感知系统(后向感知覆盖360°)和规控算法(低速大转角控制)提出了额外要求。
七、安全档案要求(附录D解读)
附录D是标准中篇幅最大的部分(约39页),定义了安全档案的结构、内容和质量要求。安全档案是型式认证的核心交付物,也是企业向认证机构证明ADS安全性的唯一正式途径。
7.1 安全档案结构与层次
安全档案由四大模块构成:
| 模块 | 内容 | 定位 |
|---|---|---|
| D.1 系统描述 | 功能描述 + 系统布局和原理 | What:ADS是什么、做什么 |
| D.2 安全概念 | 危害分析 + 安全措施 + 安全分析 + 验证确认 | How:ADS如何保证安全 |
| D.3 声明、论据和证据 | 声明-论据-证据三层结构 + 试验活动要求 | Proof:证明ADS安全 |
| D.4 内审要求 | 内审独立性、记录、整改 | Quality:安全档案本身的质量保证 |
7.2 系统描述(D.1)
D.1要求车辆制造商提供系统描述,包括功能描述和系统布局/原理两部分。
7.2.1 功能描述
功能描述应包括:
- ADS的预期用途(个人车辆/城市出租车/货运运输等);
- 每项自动驾驶功能的配置、运行特性、ODC定义(按GB/T 45312);
- 激活条件、MRM执行条件、退出条件、介入请求条件(如适用);
- ADS设计交互的ORU类别及交互策略;
- ADS设计所针对的用户及交互策略;
- 允许行驶中退出至人工驾驶的功能:视线监测方式和参数;
- 接管能力监测:安全带监测、在位监测、DDT能力监测的方式和参数;
- 远程协助交互策略及流程(如适用);
- 激活、干预、接管或退出方法;
- 可实现的MRC(MRM过程和MRC风险评估);
- 可识别的ADS故障清单和导致ADS无法执行DDT的其他车辆系统/部件清单;
- 自动驾驶功能对失效情况的响应方式。
7.2.2 系统布局和原理
系统布局和原理应提供:
- ADS硬件组件及功能概要、软件组件及功能概要、ADS与其他车辆系统的关系;
- 框图和/或示意图:硬件组件分布、硬件标识与软件标识关联、单一组件多模块的单一标识;
- 组件间互连:电路图(电子传输链路)、管道图(气动/液压)、布置简图(机械连接);
- 信号优先级确定(当多路复用数据传输链路上信号优先级影响性能或安全时);
- 感知、决策规划、远程功能、信息显示、数据记录、冗余等功能的实现方式;
- 感知系统各组件安装选项信息(位置、周边材料、尺寸/几何形状、表面光洁度、安装角度公差);
- 所有ADS的ECU输入清单(含传感器输入)和工作范围定义;
- 所有ADS的ECU输出清单和控制范围定义;
- ADS如何探测ODC符合情况及响应方式。
7.3 安全概念(D.2)
D.2安全概念是安全档案的技术核心,涵盖功能安全(ISO 26262对应)和预期功能安全(ISO 21448对应)两大维度。
7.3.1 危害分析和风险评估
D.2.2要求进行功能安全危害分析和风险评估(HARA)以及预期功能安全危害识别和评估。功能安全HARA结果应至少涵盖表D.1中的11项整车危害。
7.3.2 接受准则和确认目标
D.2.3定义了两类接受准则:
- 危害行为接受准则:基于表D.1中的安全目标和安全度量,用于判断车辆行为是否属于危害行为;
- 残余风险接受准则:碰撞等事故率低于10-4/h,轻伤事故率低于10-5/h,重伤事故率低于10-6/h,致命事故率低于10-7/h。
7.3.3 安全措施
D.2.4要求提交功能安全措施和预期功能安全措施说明。功能安全措施的核心要求包括:
- D.2.4.2.2:描述策略以避免ADS在系统无法执行DDT时操控车辆;
- D.2.4.2.4:安全相关故障时至少采用以下一种安全措施:ADS部分系统实现后援响应、独立系统冗余设计、多样性系统设计、限制部分或全部自动驾驶功能;
- D.2.4.2.5:避免因电气/电子系统单点故障导致完全失去主动转向、主动制动和主动驻车能力;
- D.2.4.2.7(L3):避免因电气/电子系统单点故障导致完全失去提醒能力;
- D.2.4.2.8:对可能导致丢失MRM的严重故障或极端情况,其残余风险应控制在合理水平;
- D.2.4.2.10(远程协助):对远程通信链路故障进行探测,存在安全相关故障时不应使能远程协助功能;
- D.2.4.2.11~D.2.4.2.16:运行阶段安全保障措施,包括安全监测、风险探测、事件管理流程、OTA升级等。
7.3.4 验证确认计划和结果
D.2.6要求提交功能安全验证确认计划和结果(D.2.6.2~D.2.6.3)以及预期功能安全验证确认计划和结果(D.2.6.4~D.2.6.5)。验证确认应基于硬件在环测试、实车测试或其他适当方法,试验应作为主要方法之一(仿真、场地、道路试验)。
7.4 声明、论据与证据(D.3)
D.3规定了安全档案的核心逻辑结构 — 声明-论据-证据框架:
- 每项声明至少有一项论据支持;
- 每项论据至少有一项证据支持;
- 每项声明、论据和证据应有唯一标识;
- 声明、论据和证据应易被理解、符合逻辑、正确和稳健;
- 声明应证明ADS对用户及ORU不会造成不合理风险,且符合DDT执行、人机交互、用户告知、其他要求;
- 从要求到证据的前后追溯性;
- 与声明相关的各项假设均应说明。
D.3.2规定了生成证据的试验活动要求,包括试验条件、试验场景及其管理、试验过程和试验证据的要求。试验证据应来源于仿真试验、场地试验和道路试验的组合,并表明试验方法间结果的一致性。
7.5 整车危害清单与ASIL等级
表D.1定义了11项ADS相关整车危害及其安全目标、ASIL等级和安全度量:
| 序号 | 整车危害 | ASIL | 安全度量示例 |
|---|---|---|---|
| 1 | 非预期的侧向运动 | D | 侧向加速度变化、侧向位移、横摆角速度变化、转向盘转角变化、转向车轮转角变化不超过安全阈值 |
| 2 | 非预期的失去侧向运动控制 | D | 同上 + 失去侧向运动控制的时间不超过安全阈值 |
| 3 | 非预期的减速 | B或C | 纵向减速度/速度变化、纵向位移变化不超过安全阈值 |
| 4 | 非预期的主动减速能力丢失或降低 | D | 纵向减速度/速度变化、纵向位移变化、与ORU距离变化不超过安全阈值 |
| 5 | 非预期的加速 | D | 纵向加速度/速度变化、纵向位移变化不超过安全阈值 |
| 6 | 非预期的纵向移动(从静止位置) | B或D | 纵向位移变化不超过安全阈值 |
| 7 | 非预期的自动驾驶功能激活 | B | 非预期激活及运行不超过ODC范围条件的安全阈值 |
| 8 | 非预期丢失或错误的MRM | B或D | 偏离目标停车位置不超过安全阈值 |
| 9 | 不响应车内用户的干预 | D或不分配 | 响应人员干预的转向操纵力、制动踏板力/行程、加速踏板力/行程不超过安全阈值 |
| 10 | 人机提醒丢失、不足或错误 | B | 声音提醒响度、振动动力度、光学提醒亮度、提醒发起及持续时间的偏差不超过安全阈值 |
| 11 | 非预期车辆可见性丢失、降低或错误 | A或不分配 | 照明亮度、指示灯亮度及点亮时间、车窗视野可见区域面积偏差不超过安全阈值 |
表D.2定义了触发条件清单,涵盖环境、交互和用户误用三大类触发条件,包括天气(雨雪雾沙尘雾霾)、光照(清晨/白天/傍晚/夜晚/逆光/强光照/光照突然变化)、道路类型(弯道/匝道/隧道/坡道/交叉口/环岛)、道路标记、道路设施、目标物类型(机动车/行人/摩托车/动物/临时障碍物/异形目标物/低对比度目标物等)、目标物状态、多目标物交互(遮挡/横穿/并行/对向/切入/切出/紧急制动)和用户误用(误激活/激活后误用/不接管/误接管/误退出)。
- 安全档案的编写需建立从需求到试验的全链路追溯体系,建议使用专业需求管理工具(DOORS/Polarion)+ 安全档案管理工具(Ansys medini analyze)建立追溯矩阵;
- 残余风险确认目标16000小时是验证确认活动的核心量纲,需将仿真试验、场地试验、道路试验的等效时长进行合理分配和论证;
- 11项整车危害的ASIL等级定义直接决定功能安全开发的工作量,D等级要求最高,需在概念阶段尽早进行HARA分析;
- 触发条件清单是SOTIF分析的基础,需将其映射到场景库中进行系统性验证;
- D.2.1.5/D.2.1.6区分"提交文档"和"备查文档":8类文档需提交认证机构,6类文档企业备查,这降低了认证交互的信息量但增加了企业自我声明责任。
八、保障要求与检验
第6章保障要求、第7章保障要求检验和第8章安全档案检验构成了标准的三重验证体系。保障要求定义"应做什么",保障要求检验验证"是否做到了",安全档案检验验证"是否证明了"。
8.1 安全保障要求(SMS)
第6.1条定义了安全保障要求(Safety Maintenance Specification, SMS),这是一种系统性的安全管理方法,包括组织、人员和技术要素的整合。SMS包含8个模块:
| 模块 | 核心要求 | 优先级 |
|---|---|---|
| 6.1.1 一般要求 | 建立、实施SMS,并记录过程和活动 | P0 |
| 6.1.2 安全方针 | 安全方针与原则、组织安全目标、安全文化、管理承诺、质量管理体系 | P0 |
| 6.1.3 风险管理 | 风险识别、分析、评估、处置、持续更新、有效性评审 | P0 |
| 6.1.4 安全保证 | 独立内审和外部检验、供应链管理、变更管理、KPI定义 | P0 |
| 6.1.5 安全提升 | 持续改进、内外部沟通机制、培训计划 | P1 |
| 6.1.6 设计与开发管理 | 需求管理、试验条件、工具管理、系统集成、软件开发保障、硬件开发保障、功能安全与SOTIF管理、人为因素管理、变更管理 | P0 |
| 6.1.7 生产管理 | 质量管理体系、分布式生产过程及活动 | P0 |
| 6.1.8 部署后安全管理 | 安全监测与管理能力 | P0 |
8.2 试验条件要求
第6.2条规定了三类试验的条件要求:
8.2.1 仿真试验条件(6.2.1)
仿真试验条件是标准中篇幅最大的试验条件要求,包含9个子项:
- 6.2.1.2 数据管理:输入数据管理、输出数据管理、随机模型管理;
- 6.2.1.3 人员能力:仿真工具链开发、评估、使用人员的能力记录;
- 6.2.1.4 发布管理:仿真工具链全生命周期管理和维护;
- 6.2.1.5 假设和不确定性量化:建模假设、已知限制、公差适当性、不确定性来源评估;
- 6.2.1.6 适用范围:仿真工具链适用范围与ODC匹配;
- 6.2.1.7 关键性分析:评估仿真工具链对安全档案声明的影响;
- 6.2.1.8 验证:代码验证、计算验证、敏感性分析;
- 6.2.1.9 确认:定量指标确认、实车-仿真一致性、性能观测量定义、统计方法比较、验收准则。
8.2.2 场地试验条件(6.2.2)
要求场地试验的设施、环境和能力与预期用途匹配,包括体现ODC和预期运行工况的静态和动态元素,设备定期查验、维护和校准。
8.2.3 道路试验条件(6.2.3)
要求道路试验的路线能使ADS有足够概率遇到大量ORU以及少见的道路基础设施、非典型道路/环境条件。设备同样需定期查验、维护和校准。
8.3 保障要求检验
第7章规定了检验人员对SMS的检验方法,对应第6.1章的8个模块:
- 7.1.1 一般要求:检验SMS符合6.1要求,评估管理安全风险及确保ADS全生命周期安全相关过程的鲁棒性;
- 7.1.2 安全方针检验:检验原则和目标、组织架构、安全承诺、安全文化措施;
- 7.1.3 风险管理检验:检验应对和预防风险措施、风险覆盖ADS全生命周期;
- 7.1.4 安全保证检验:检验独立内审和外部检验、供应链管理、变更管理、纠正措施、KPI监测;
- 7.1.5 安全提升检验:检验人员能力、培训过程、沟通途径、持续改进;
- 7.1.6 设计与开发管理检验:检验设计开发管理过程、安全方针/风险管理/安全保证/安全提升在设计开发中的应用;
- 7.1.7 生产管理检验:检验生产管理过程、安全方针等在生产管理中的应用;
- 7.1.8 部署后安全管理检验:检验安全监测与管理能力。
第7.2条还规定了试验条件检验(仿真、场地、道路),检验人员可要求车辆制造商展示仿真工具链执行及结果生成,或开展部分场地试验/道路试验。
8.4 安全档案检验
第8章安全档案检验从三个维度检验安全档案质量:
8.4.1 完整性检验(8.2.1)
检验安全档案完整性,至少满足:
- 每项要求均通过一个或多个声明得到阐释;
- 声明的集合能够证明ADS不存在不合理风险;
- 每个声明均有论据支持,每个论据均有证据支持;
- 已记录与声明相关的指标及验收准则;
- 声明、论据和证据唯一标识;
- 从要求到证据的前后追溯性。
8.4.2 鲁棒性检验(8.2.2)
检验安全档案鲁棒性,至少满足:
- 所有已识别风险全部被降低、缓解或接受,总体残余风险低于不合理风险阈值;
- ADS及其功能开发、验证和确认的完整性等级足以将风险降至不合理风险阈值以下;
- 已限制ADS或与其交互的其他车辆系统导致的潜在非预期功能;
- 获取证据的试验条件达到可接受的可信度水平;
- 试验证据来源于仿真、场地和道路试验的组合,且方法间结果一致;
- 提供的证据可复现,且安全目标保持一致;
- 证据合理覆盖预期运行区域内可预见的运行条件和事件;
- 已开展内审并针对发现的问题采取整改措施。
8.4.3 试验活动检验(8.3)
检验试验方法适用于证明安全档案及性能/功能要求符合性,包括:
- 8.3.2 场景及其管理检验:检验行为能力推导过程、场景识别和生成方法、场景选择技术;
- 8.3.3 试验过程检验:检验试验过程适当性;
- 8.3.4 试验证据检验:检验仿真/场地/道路试验证据,包括DDT执行能力证据、用户安全交互能力证据、特定试验用例。
- SMS的建立需整合功能安全(GB/T 34590)、SOTIF(GB/T 43267)和网络安全(GB 44495)三大体系,需建立跨部门协同机制;
- 仿真试验条件的9个子项要求极高,建议企业提前1-2年启动仿真工具链的确认工作,特别是不确定性量化和实车-仿真一致性确认;
- 安全档案检验的"可复现性"要求意味着所有试验证据需保留完整的软件/硬件版本、工具版本、场景和参数信息,建议建立试验数据管理系统;
- 内审员需保持独立性,可以是企业内部或外部人员,但不应受可能威胁其公正客观评审能力的影响。
九、试验与认证
9.1 确认性试验
第9条规定了确认性试验的方法和依据:
"检验人员应根据安全档案使用多种试验方法确认自动驾驶功能的表现,场地试验应按照GB/T 41798开展,道路试验应按照GB/T 44719开展。若采用仿真试验,检验人员应按照GB/T 47025开展仿真试验。"
确认性试验的核心原则:
- 多种试验方法:使用仿真、场地、道路试验的组合,不依赖单一方法;
- 基于安全档案:试验设计基于安全档案中描述的ODC、行为能力和安全度量;
- 标准依据:场地试验依据GB/T 41798,道路试验依据GB/T 44719,仿真试验依据GB/T 47025;
- 检验人员主导:由检验人员根据安全档案设计试验方案,可要求额外试验。
9.2 同一型式判定
第10章定义了同一型式判定的条件,分为直接视同和检验检测验证后视同两种路径。
9.2.1 直接视同条件(10.1)
符合以下全部18项条件时,视为同一型式:
| 类别 | 条件项 | 说明 |
|---|---|---|
| 企业 | a) 整车生产企业相同 | 同一制造商 |
| 保障 | b) 保障要求检验检测报告有效且签发日期未超过三年 | SMS有效期3年 |
| 档案 | c) 除车辆型号信息外,安全档案中声明相同 | 声明一致 |
| 感知 | d) 感知系统及相关部件的类型/企业/名称/型号/数量/安装位置相同 | 传感器完全一致 |
| 定位 | e) 定位系统及相关部件的类型/企业/名称/型号/数量相同 | 定位硬件一致 |
| ECU | f) 构成ADS的ECU硬件的企业/名称/型号/数量相同 | 计算硬件一致 |
| 软件 | g) ADS软件(感知/规划/决策)企业/型号/版本相同(不影响表现时允许版本不同) | 软件一致 |
| 架构 | h) ADS软件架构特征相同(含模型框架/端到端模型,附图示说明) | 架构一致 |
| 连接 | i) 感知定位系统/ECU之间的逻辑连接关系相同 | 拓扑一致 |
| HMI | j) 人机交互方式(激活/干预/退出)相同 | 交互一致 |
| 提示 | k) 不同状态及状态转换的用户提示信息及策略相同 | 提示一致 |
| ODC | l) ADS或自动驾驶功能的ODC相同 | 运行条件一致 |
| 功能 | m) 自动驾驶功能相同 | 功能定义一致 |
| L3接管 | n) 接管事件与介入请求控制策略相同 | L3特有 |
| MRM | o) MRM策略和MRC相同 | 兜底策略一致 |
| L3监测 | p) 后援用户接管能力监测组件类型/企业/名称/型号/数量相同 | L3特有 |
| L3阈值 | q) 后援用户接管能力监测指标及阈值设置相同 | L3特有 |
| L3提示 | r) 后援用户接管能力不足提示信息方式及策略相同 | L3特有 |
9.2.2 检验检测验证后视同条件(10.2)
若ADS涉及10.1条件变更,但符合以下条件,仅需对变更参数相关的技术要求进行补充检验检测,经审批许可后获得扩展:
- 整车生产企业相同;
- 保障要求检验检测报告有效且未超过三年;
- 除车辆型号信息外,安全档案中声明相同;
- 感知系统类型/数量/安装位置相同(生产企业/名称/型号可不同);
- 定位系统类型/数量相同;
- ECU硬件生产企业/名称/型号/数量相同;
- ADS软件企业/型号/版本相同(不影响表现时允许版本不同);
- ADS软件架构特征相同;
- 感知定位系统/ECU逻辑连接关系相同;
- 自动驾驶功能相同;
- L3介入请求控制策略相同;
- 除以下条件外ODC其他要素相同:道路类型相同或减少、时间相同或减少、最高车速相同或降低、天气条件相同或程度降低、车道类型相同或减少。
9.3 标准的实施时间节点
第11章规定了标准的实施时间:
- 新申请型式批准的车型:自标准实施之日起开始执行;
- 已获得型式批准的车型:自标准实施之日起第13个月开始执行。
- 确认性试验由检验人员主导,企业需在安全档案中提供充分的试验方案和证据,支撑检验人员设计确认性试验;
- 同一型式判定18项条件是平台化设计的约束:同平台不同车型若要视同认证,需在传感器、ECU、软件、HMI、ODC等方面保持一致性;
- ODC扩展是最常见的变更触发点,企业应在初始ODC定义时预留扩展空间,避免频繁重新认证;
- SMS有效期3年意味着每3年需重新通过保障要求检验检测,企业需建立SMS持续维护机制。
十、开发实施要点
基于GB 44721-2026的技术要求和保障要求,本章从需求工程、系统架构、安全设计和测试策略四个维度提炼开发实施要点。
10.1 需求工程
标准要求建立从ODC定义到安全度量的完整需求链条:
- ODC定义:按照GB/T 45312定义每项自动驾驶功能的ODC,包括ODD(道路/交通/天气/光照)、车辆状态、驾乘人员状态;
- 行为能力推导:从ODC推导ADS应具备的行为能力(车道巡航/换道/交叉路口通行/倒车/掉头等);
- 安全目标定义:基于表D.1的11项整车危害定义安全目标和安全度量(ASIL等级);
- 接受准则定义:定义危害行为接受准则(基于安全度量)和残余风险接受准则(10-4/h);
- 确认目标设定:设定量化确认目标(如16000小时累积运行对应10-4/h的80%置信度);
- 需求追溯:建立从ODC到安全目标到安全度量到试验证据的全链路追溯矩阵。
10.2 系统架构设计
标准对系统架构设计提出了以下关键要求:
10.2.1 感知系统架构
- 前向探测范围50-130m(根据最高运行速度),需考虑性能衰退余量;
- 侧向探测范围左右各至少9m,覆盖相邻车道;
- 后向探测范围满足换道后向安全距离评估要求;
- 感知系统安装选项需在安全档案中详细描述(位置/材料/尺寸/光洁度/角度公差);
- 需设计传感器健康监测机制,应对性能衰退(5.1.1.5);
- L4需支持360°感知覆盖(含倒车和掉头场景)。
10.2.2 冗余架构设计
D.2.4.2.5要求避免因电气/电子系统单点故障导致完全失去主动转向、主动制动和主动驻车能力。建议采用以下冗余架构:
| 冗余维度 | 主系统 | 冗余系统 | 切换条件 |
|---|---|---|---|
| 感知冗余 | 多传感器融合(摄像头+雷达+激光雷达) | 异构传感器备份或降级感知模式 | 主传感器故障或性能衰退 |
| 计算冗余 | 主计算平台(高算力SoC) | 安全控制器(ASIL-D MCU) | 主计算平台故障 |
| 制动冗余 | 主制动系统(ESP/iBooster) | 冗余制动系统(电子驻车制动/备用制动) | 主制动系统故障 |
| 转向冗余 | 主转向系统(EPS) | 冗余转向电机或转向控制 | 主转向系统故障 |
| 电源冗余 | 主电源 | 备用电源/UPS | 主电源故障 |
| 通信冗余 | 主通信总线(以太网/CAN FD) | 备用通信链路 | 主通信链路故障 |
10.2.3 DMS架构设计(L3特有)
- 安全带监测:座椅安全带传感器;
- 在位监测:座椅压力传感器/摄像头;
- 执行DDT能力监测:至少2种指标独立确认(眼部运动+头部运动+身体运动等),评估周期≤30秒;
- 视线追踪:注视前方道路/后视镜的检测,用于退出策略和注意力检测;
- 手部检测:手握转向盘检测,用于退出策略条件判定。
10.2.4 通信架构设计(L4远程协助)
- 车端安全策略:远程平台故障时有安全策略保障车辆安全运行;
- 通信状态检测:信号强度、网络时延/时延抖动监测;
- 信息上传:车辆状态、ADS状态、环境信息、远程协助接收结果;
- 通信链路冗余:建议采用4G/5G+V2X双链路冗余。
10.3 安全设计策略
10.3.1 功能安全设计
基于GB/T 34590-2022,对表D.1的11项整车危害进行HARA分析,分配ASIL等级,制定功能安全概念(FSC)和技术安全概念(TSC)。关键设计要点:
- ASIL-D等级(危害1/2/4/5/9):需满足最高安全完整性要求,包括硬件度量(SPFM/LFM/PMHF)、软件分区保护、诊断覆盖率等;
- 单点故障避免(D.2.4.2.5):主动转向/制动/驻车能力不可因单点故障完全丢失,需采用容错架构;
- 用户提醒能力冗余(D.2.4.2.7,L3):声学+触觉+光学多模态冗余,不可因单点故障完全丢失;
- MRM能力保障(D.2.4.2.8):对可能导致丢失MRM的严重故障,残余风险需控制在合理水平。
10.3.2 预期功能安全(SOTIF)设计
基于GB/T 43267-2023,对表D.2触发条件清单进行SOTIF分析:
- 触发条件识别:环境(天气/光照)、交互(道路类型/标记/设施/目标物)、用户误用;
- 场景生成:数据驱动+知识驱动+随机方法,覆盖ODD内实际交通状况要素;
- 已知危害场景验证:对触发条件及其组合进行充分验证,残余风险降至合理水平;
- 未知危害场景确认:通过真实世界数据挖掘、影子模式、场景泛化等方法确认残余风险;
- 运行阶段安全保障:安全监测、风险探测、事件管理、OTA升级的持续闭环。
10.4 测试验证策略
标准要求采用仿真、场地、道路三类试验的组合策略,以下为建议的测试矩阵:
| 试验类型 | 主要适用场景 | 验证目标 | 等效时长占比 |
|---|---|---|---|
| 仿真试验 | 标称场景、风险场景、低概率事件、失效场景 | 覆盖度、边界条件、参数空间探索 | 60-80% |
| 场地试验 | 可导致碰撞的风险场景、特定行为能力 | 实车性能验证、仿真-实车一致性 | 10-20% |
| 道路试验 | ODD内实际交通场景、标称场景人机交互 | 实际运行表现、残余风险确认 | 10-20% |
测试验证的关键原则:
- 方法间一致性:仿真、场地、道路试验结果需具有一致性和相关性(D.3.2.5.1);
- 可复现性:每项试验需保留足够信息以可复现(相同软件/硬件版本、工具版本、场景、参数);
- 覆盖度:试验覆盖范围需支撑安全档案声明,覆盖标称/风险/失效场景、ODC内/边界/超出ODC;
- 残余风险确认:累积运行时长需达到确认目标(如16000小时对应10-4/h),可按比例分配仿真和实车等效时长。
- 需求工程是安全档案的起点,建议在概念阶段即建立ODC-行为能力-安全目标-安全度量-试验证据的完整追溯矩阵;
- 冗余架构设计需平衡安全性与成本:感知冗余建议采用多传感器异构融合(摄像头+雷达+激光雷达),计算冗余建议采用主SoC+安全MCU双架构;
- 仿真试验在等效时长中占比最高(60-80%),需重点投入仿真工具链的确认和不确定性量化工作;
- 运行阶段安全保障是部署后安全管理的核心,需建立云端安全监测平台+OTA升级通道+事件管理流程的闭环体系。
十一、开发行动清单
基于GB 44721-2026的全面解读,以下按优先级(P0/P1/P2)梳理开发行动清单。P0为法规准入必须项,P1为型式认证优化项,P2为竞争力提升项。
11.1 P0级(法规准入必须)
P0级行动项是标准合规的底线要求,不满足将导致型式认证失败。
| 序号 | 行动项 | 对应标准条款 | 关键交付物 |
|---|---|---|---|
| P0-01 | 建立SMS(安全保障要求)体系,覆盖开发/生产/部署后全生命周期 | 6.1 | SMS文档、内审记录 |
| P0-02 | 定义每项自动驾驶功能的ODC,按GB/T 45312说明 | 5.1.1.3, D.1.2.1c) | ODC定义文档 |
| P0-03 | 进行HARA分析,覆盖表D.1的11项整车危害,分配ASIL等级 | D.2.2 | HARA报告 |
| P0-04 | 定义危害行为接受准则和残余风险接受准则(10^-4/h) | D.2.3 | 接受准则文档 |
| P0-05 | 制定功能安全概念(FSC)和技术安全概念(TSC) | D.2.4.2 | FSC/TSC文档 |
| P0-06 | 设计冗余架构,避免单点故障导致完全失去主动转向/制动/驻车能力 | D.2.4.2.5 | 架构设计文档、FTA分析 |
| P0-07 | 实现MRM策略,包括换道控制、减速控制(≤4.0 m/s²)、危险警告信号管理 | 5.1.6, B.1.5, C.1.4 | MRM设计文档、试验报告 |
| P0-08 | 实现介入请求机制(L3),至少10秒窗口期,4秒后升级 | B.1.4 | HMI设计文档、介入请求时序图 |
| P0-09 | 实现接管能力监测(L3):安全带、在位、DDT能力(≥2种指标) | 附录A | DMS设计文档、监测策略说明 |
| P0-10 | 实现专用操纵方式和防误用设计 | 5.2.2.1 | HMI设计文档、防误用分析 |
| P0-11 | 实现退出策略:手握转向盘+视线注视双条件,保持激活至退出完成或MRC | 5.2.2.3 | 退出策略设计文档 |
| P0-12 | 实现系统状态多模态提示(光学/声学/触觉) | B.2.3, C.3.2.3 | HMI提示设计文档 |
| P0-13 | 装备符合GB 44497的DSSAD | 5.4.1 | DSSAD集成验证报告 |
| P0-14 | 实现感知探测范围(前向50-130m,侧向9m,后向满足换道评估) | B.3 | 传感器选型文档、探测范围测试报告 |
| P0-15 | 建立安全档案,含声明-论据-证据三层结构,唯一标识,全链路追溯 | 附录D, D.3 | 安全档案文档 |
| P0-16 | 完成仿真工具链确认(数据管理/人员能力/发布管理/假设/适用范围/验证/确认) | 6.2.1 | 仿真工具链确认报告 |
| P0-17 | 完成功能安全验证确认(系统层面+整车层面) | D.2.6.2 | 验证确认计划和结果报告 |
| P0-18 | 完成预期功能安全验证确认(已知+未知危害场景) | D.2.6.4 | SOTIF验证确认报告 |
| P0-19 | 完成安全档案内审(独立内审员、记录、整改) | D.4 | 内审报告、整改记录 |
| P0-20 | L4远程协助安全策略:ADS不依赖远程协助执行DDT,通信故障时执行MRM | C.2 | 远程协助设计文档、通信安全策略 |
| P0-21 | 用户提供使用说明(16项内容),通过公开可获取方式发布 | 5.3 | 使用说明文档 |
| P0-22 | 实现使用培训确认和使用说明确认机制(长按/双击/密码) | 5.3.3, 5.3.5 | HMI确认流程设计文档 |
11.2 P1级(型式认证优化)
P1级行动项是型式认证过程中的优化项,有助于提高认证通过率和效率。
| 序号 | 行动项 | 对应标准条款 | 优先级 |
|---|---|---|---|
| P1-01 | 建立供应链安全管理机制,评估供应商SMS | 6.1.4.2 | P1 |
| P1-02 | 定义KPI衡量SMS在ADS全生命周期中的有效性 | 6.1.4.5 | P1 |
| P1-03 | 建立持续改进过程、内外部沟通机制和培训计划 | 6.1.5 | P1 |
| P1-04 | 实现后向安全距离评估的多档位时间余量(A值)策略 | B.1.2.3 | P1 |
| P1-05 | 实现跨车道线避撞控制策略(前向/侧向/后向充分探测) | B.1.3.2 | P1 |
| P1-06 | 实现优先通行权车辆识别和让行策略 | 5.1.2.10 | P1 |
| P1-07 | 实现交通警察现场指挥识别和响应 | 5.1.2.11 | P1 |
| P1-08 | 实现感知性能衰退应对策略(传感器健康监测) | 5.1.1.5, B.3.1.2 | P1 |
| P1-09 | 建立仿真试验-场地试验-道路试验等效时长分配和论证体系 | D.2.6.4.6 | P1 |
| P1-10 | 建立影子模式和数据驱动验证确认机制 | D.2.6.4.9 | P1 |
| P1-11 | 实现L4乘客停车请求功能 | C.3.1.2, 5.1.2.7 | P1 |
| P1-12 | 实现L4远程协助信息上传能力(车辆状态/ADS状态/环境信息) | C.2.3.2 | P1 |
| P1-13 | 建立运行阶段安全监测平台(车载+云端措施) | D.2.4.2.11, D.2.4.3.17 | P1 |
| P1-14 | 建立事件/事故上报、调查、风险评估、对策管理流程 | D.2.4.2.14, D.2.4.3.20 | P1 |
| P1-15 | 实现多用户管理风险提示(车辆移交前提示登出) | 5.3.2o) | P1 |
11.3 P2级(竞争力提升)
P2级行动项是超出标准要求但有助于提升产品竞争力和安全水平的优化项。
| 序号 | 行动项 | 价值描述 | 优先级 |
|---|---|---|---|
| P2-01 | 建立场景库管理系统,覆盖表D.2触发条件的完整场景集 | 提升SOTIF验证覆盖度和效率 | P2 |
| P2-02 | 实现仿真工具链自动化测试流水线(CI/CD集成) | 加速回归测试,支撑敏捷迭代 | P2 |
| P2-03 | 建立数据闭环体系(数据采集-标注-挖掘-场景生成) | 持续丰富场景库,发现未知危害 | P2 |
| P2-04 | 实现ADS与V2X协同感知 | 扩展感知范围,提升盲区安全 | P2 |
| P2-05 | 实现高精度地图动态更新机制 | 支持ODC实时判定,提升导航精度 | P2 |
| P2-06 | 建立用户行为分析平台 | 优化HMI设计,降低误用风险 | P2 |
| P2-07 | 实现多模态交互优化(语音+手势+触控融合) | 提升用户体验和交互效率 | P2 |
| P2-08 | 建立安全档案数字化管理平台 | 提升追溯效率和变更管理能力 | P2 |
| P2-09 | 实现L4远程协助多模态通信(4G/5G+V2X+卫星) | 提升通信鲁棒性,降低MRM触发率 | P2 |
| P2-10 | 建立行业安全数据共享机制 | 参考行业最佳实践,持续提升安全水平 | P2 |
- P0级行动项建议在标准实施前12-18个月启动,其中SMS体系和安全档案编写周期最长;
- P1级行动项建议与P0并行推进,特别是仿真试验等效时长分配和运行阶段安全监测平台建设;
- P2级行动项为长期竞争力建设,建议在产品首版认证通过后启动,不影响型式认证时间节点;
- 建议成立跨部门标准合规工作组(包含功能安全、SOTIF、网络安全、系统架构、测试验证、法规认证等代表),统一推进P0/P1/P2行动项。
十二、标准实现自检清单
本章提供GB 44721-2026核心要求的自检清单,供企业在型式认证前进行自查。自检清单覆盖DDT执行、人机交互和安全档案三大核心领域。
12.1 DDT执行自检
| 序号 | 自检项 | 标准条款 | 检查方法 | 状态 |
|---|---|---|---|---|
| 1 | ADS安全水平是否达到合格且专注驾驶人水平? | 5.1.1.1 | 对标分析 | 口 口 是 口 口 否 |
| 2 | ADS是否识别当前情况是否符合ODC? | 5.1.1.3 | ODC监测逻辑审查 | 口 口 是 口 口 否 |
| 3 | 激活状态下ADS是否执行全部DDT? | 5.1.1.4 | 功能测试 | 口 口 是 口 口 否 |
| 4 | ADS是否具备感知性能衰退应对策略? | 5.1.1.5 | 设计文档审查 | 口 口 是 口 口 否 |
| 5 | L3 ODD含高速以外道路时,是否具备车道巡航+换道+交叉路口通行能力? | 5.1.1.6 | 功能测试 | 口 口 是 口 口 否 |
| 6 | L4 ODD含高速以外道路时,是否具备车道巡航+换道+交叉路口+绕行+倒车+掉头能力? | 5.1.1.7 | 功能测试 | 口 口 是 口 口 否 |
| 7 | 标称场景下ADS驾驶行为是否不导致碰撞? | 5.1.2.1 | 仿真+场地试验 | 口 口 是 口 口 否 |
| 8 | ADS是否避免与安全相关目标发生碰撞? | 5.1.2.2 | 仿真+场地试验 | 口 口 是 口 口 否 |
| 9 | ADS是否探测与响应优先通行权车辆? | 5.1.2.10 | 功能测试 | 口 口 是 口 口 否 |
| 10 | ADS是否探测与响应交通警察现场指挥? | 5.1.2.11 | 功能测试 | 口 口 是 口 口 否 |
| 11 | 风险场景下碰撞不可避免时,ADS是否降低事故伤害? | 5.1.3.2 | 仿真+场地试验 | 口 口 是 口 口 否 |
| 12 | 检测到碰撞后,ADS是否使车辆静止? | 5.1.3.3 | 功能测试 | 口 口 是 口 口 否 |
| 13 | ADS是否探测影响DDT能力的故障和功能异常? | 5.1.4.2 | 故障注入测试 | 口 口 是 口 口 否 |
| 14 | 故障后ADS是否执行后援响应或调整DDT能力? | 5.1.4.3 | 故障注入测试 | 口 口 是 口 口 否 |
| 15 | ADS是否能安全响应不符合ODC的情况? | 5.1.5.1 | 边界场景测试 | 口 口 是 口 口 否 |
| 16 | 激活状态下不符合ODC时,ADS是否执行后援响应? | 5.1.5.3 | 边界场景测试 | 口 口 是 口 口 否 |
| 17 | L3 MRM是否将车辆移至道路边侧安全静止? | 5.1.6.1c) | MRM测试 | 口 口 是 口 口 否 |
| 18 | L4 MRM是否将车辆移至不妨碍交通的安全区域静止? | 5.1.6.2c) | MRM测试 | 口 口 是 口 口 否 |
| 19 | MRM减速度是否不大于4.0 m/s²(特殊情况除外)? | B.1.5.2, C.1.4.1 | 数据记录分析 | 口 口 是 口 口 否 |
| 20 | MRM过程和MRC后是否合理使用危险警告信号? | 5.1.6.1d), 5.1.6.2e) | HMI测试 | 口 口 是 口 口 否 |
| 21 | L3 MRC后是否仅车辆重新启动动力系统后方可激活? | 5.1.6.1e) | 功能测试 | 口 口 是 口 口 否 |
| 22 | L4未确认MRM原因消除前是否不脱离MRC? | C.1.4.3 | 功能测试 | 口 口 是 口 口 否 |
12.2 人机交互自检
| 序号 | 自检项 | 标准条款 | 检查方法 | 状态 |
|---|---|---|---|---|
| 1 | 车辆每次动力系统启动后ADS是否不自动激活? | 5.2.1.2 | 功能测试 | 口 口 是 口 口 否 |
| 2 | ADS安全相关提示是否在所有运行状态下可被注意到? | 5.2.1.3a) | HMI审查 | 口 口 是 口 口 否 |
| 3 | ADS是否配备专用激活和退出操纵方式? | 5.2.2.1.2 | 设计文档审查 | 口 口 是 口 口 否 |
| 4 | 专用操纵件是否清晰标识、易于区分且仅响应适配操作? | 5.2.2.1.3 | HMI审查 | 口 口 是 口 口 否 |
| 5 | ADS是否设计防止可合理预见的用户误用? | 5.2.2.1.1 | 误用分析报告 | 口 口 是 口 口 否 |
| 6 | 激活前是否确认用户完成使用培训? | 5.3.3 | 功能测试 | 口 口 是 口 口 否 |
| 7 | 激活前是否确认用户已阅读并理解使用说明? | 5.3.5 | 功能测试 | 口 口 是 口 口 否 |
| 8 | L3激活条件8项(B.2.1.1 a~h)是否全部满足方可激活? | B.2.1.1 | 功能测试 | 口 口 是 口 口 否 |
| 9 | L4激活条件7项(C.3.1.1 a~g)是否全部满足方可激活? | C.3.1.1 | 功能测试 | 口 口 是 口 口 否 |
| 10 | 退出完成前是否评估用户是否做好充分准备(手握转向盘+视线注视)? | 5.2.2.3.3 | 功能测试 | 口 口 是 口 口 否 |
| 11 | 自动驾驶功能是否保持激活状态至退出完成或MRC? | 5.2.2.3.5 | 功能测试 | 口 口 是 口 口 否 |
| 12 | 退出完成后是否不关闭应急辅助系统/不自动激活驾驶辅助系统? | 5.2.2.3.7 | 功能测试 | 口 口 是 口 口 否 |
| 13 | L3介入请求是否至少10秒从发出到MRM终止? | B.1.4.5a) | 时序分析 | 口 口 是 口 口 否 |
| 14 | 介入请求是否最迟4秒后升级? | B.1.4.4b), B.2.3.1c) | 时序分析 | 口 口 是 口 口 否 |
| 15 | 升级介入请求是否在非静止状态下增加触觉提示? | B.2.3.1c)2) | HMI测试 | 口 口 是 口 口 否 |
| 16 | L3接管能力监测是否至少2种指标独立确认? | A.3.1 | DMS设计审查 | 口 口 是 口 口 否 |
| 17 | 后援用户未系安全带/未坐在驾驶位时是否发出介入请求? | A.1.2, A.2.2 | 功能测试 | 口 口 是 口 口 否 |
| 18 | DDT能力不足提示发出后不晚于15秒是否发出介入请求? | A.3.2d) | 时序分析 | 口 口 是 口 口 否 |
| 19 | L4是否向乘客提供请求停车方法? | C.3.1.2 | HMI审查 | 口 口 是 口 口 否 |
| 20 | L4远程协助是否不依赖远程协助执行DDT? | C.2.1.1 | 设计审查+功能测试 | 口 口 是 口 口 否 |
| 21 | L4远程通信故障时是否执行MRM? | C.2.2.2 | 故障注入测试 | 口 口 是 口 口 否 |
| 22 | 使用说明是否包含16项必需内容? | 5.3.2 | 文档审查 | 口 口 是 口 口 否 |
| 23 | 使用说明是否通过公开可获取方式提供? | 5.3.1 | 渠道验证 | 口 口 是 口 口 否 |
12.3 安全档案自检
| 序号 | 自检项 | 标准条款 | 检查方法 | 状态 |
|---|---|---|---|---|
| 1 | 安全档案是否包含系统描述(D.1)? | D.1 | 文档审查 | 口 口 是 口 口 否 |
| 2 | 系统描述是否包含功能描述和系统布局/原理? | D.1.2, D.1.3 | 文档审查 | 口 口 是 口 口 否 |
| 3 | 功能描述是否包含ODC定义(按GB/T 45312)? | D.1.2.1c) | 文档审查 | 口 口 是 口 口 否 |
| 4 | 系统布局是否包含框图/示意图和硬件-软件标识关联? | D.1.3.1a) | 文档审查 | 口 口 是 口 口 否 |
| 5 | 是否提交HARA总结(覆盖表D.1的11项整车危害)? | D.2.2.1 | 文档审查 | 口 口 是 口 口 否 |
| 6 | 是否定义危害行为接受准则和残余风险接受准则(10^-4/h)? | D.2.3.1 | 文档审查 | 口 口 是 口 口 否 |
| 7 | 是否定义量化残余风险确认目标(如16000小时)? | D.2.3.2.3 | 文档审查 | 口 口 是 口 口 否 |
| 8 | 是否提交功能安全措施说明(D.2.4.2.2~D.2.4.2.16)? | D.2.4.2 | 文档审查 | 口 口 是 口 口 否 |
| 9 | 是否避免单点故障导致完全失去主动转向/制动/驻车? | D.2.4.2.5 | FTA分析 | 口 口 是 口 口 否 |
| 10 | 是否提交预期功能安全措施说明(D.2.4.3.2~D.2.4.3.22)? | D.2.4.3 | 文档审查 | 口 口 是 口 口 否 |
| 11 | 触发条件清单是否至少覆盖表D.2的条件? | D.2.4.3.3c) | 文档审查 | 口 口 是 口 口 否 |
| 12 | 是否提交整车层面安全分析总结? | D.2.5.2 | 文档审查 | 口 口 是 口 口 否 |
| 13 | 是否提交系统层面安全分析总结? | D.2.5.4 | 文档审查 | 口 口 是 口 口 否 |
| 14 | 是否采用自上而下+自下而上的危害识别方法? | D.2.5.1.2 | 方法审查 | 口 口 是 口 口 否 |
| 15 | 是否提交功能安全验证确认计划和结果总结? | D.2.6.2 | 文档审查 | 口 口 是 口 口 否 |
| 16 | 是否提交预期功能安全验证确认计划和结果总结? | D.2.6.4 | 文档审查 | 口 口 是 口 口 否 |
| 17 | 验证确认是否基于仿真+场地+道路试验组合? | D.2.6.4.4, D.3.2.5.1 | 试验方案审查 | 口 口 是 口 口 否 |
| 18 | 仿真试验与实车试验结果是否具有一致性? | D.3.2.5.1 | 数据分析 | 口 口 是 口 口 否 |
| 19 | 是否提交安全评估发布报告总结? | D.2.7 | 文档审查 | 口 口 是 口 口 否 |
| 20 | 每项声明是否至少有一项论据支持? | D.3.1.1a) | 追溯矩阵审查 | 口 口 是 口 口 否 |
| 21 | 每项论据是否至少有一项证据支持? | D.3.1.1b) | 追溯矩阵审查 | 口 口 是 口 口 否 |
| 22 | 每项声明、论据和证据是否有唯一标识? | D.3.1.1c) | 追溯矩阵审查 | 口 口 是 口 口 否 |
| 23 | 从要求到证据是否有前后追溯性? | D.3.1.6 | 追溯矩阵审查 | 口 口 是 口 口 否 |
| 24 | 试验证据是否可复现(软件/硬件/工具版本/场景/参数)? | D.3.2.4.3 | 复现性验证 | 口 口 是 口 口 否 |
| 25 | 是否完成安全档案内审(独立内审员、记录、整改)? | D.4 | 内审报告审查 | 口 口 是 口 口 否 |
| 26 | SMS检验检测报告是否有效且签发日期未超过三年? | 10.1b) | 报告审查 | 口 口 是 口 口 否 |
| 27 | 是否装备符合GB 44497的DSSAD? | 5.4.1 | 集成验证 | 口 口 是 口 口 否 |
| 28 | 仿真工具链是否完成确认(6.2.1.9全部要求)? | 6.2.1.9 | 确认报告审查 | 口 口 是 口 口 否 |
| 29 | 提交文档(8类)和备查文档(6类)是否分别管理? | D.2.1.5, D.2.1.6 | 文档管理审查 | 口 口 是 口 口 否 |
| 30 | 同一型式判定18项直接视同条件是否全部满足? | 10.1 | 一致性审查 | 口 口 是 口 口 否 |
- GB 44721-2026作为强制性国家标准,标志着中国自动驾驶安全监管进入强制合规时代,企业必须将其作为产品开发的顶层约束;
- 安全档案是型式认证的核心交付物,建议在产品开发启动时即同步启动安全档案编写,而非在开发末期事后补写;
- SMS体系建设周期长(6-12个月),建议在标准实施前尽早启动,特别是供应链安全管理和运行阶段安全保障机制;
- 仿真工具链确认是标准中最耗时的验证活动之一,建议提前1-2年投入资源,特别是不确定性量化和实车-仿真一致性确认;
- 建议建立专门的法规认证团队,跟踪标准后续修改单和实施指南的变化,确保持续合规。