GB 44721-2026 解读报告 · PPT大纲

智能网联汽车 自动驾驶系统安全要求 | | 2026年8月18日

第一部分:封面与导览
01封面
GB 44721-2026 标准解读
  • 主标题:GB 44721-2026《智能网联汽车 自动驾驶系统安全要求》标准解读
  • 副标题:从推荐性到强制性的关键跃迁
  • 公司Logo:
  • 日期:2026年8月18日
  • 背景:深蓝渐变主题
02
汇报目录
  • 1. 标准定位与上下文
  • 2. 核心术语与概念框架
  • 3. DDT执行要求
  • 4. 人机交互要求
  • 5. L3级特定要求
  • 6. L4级特定要求
  • 7. 安全档案要求
  • 8. 保障要求与检验
  • 9. 试验与认证
  • 10. 开发实施要点与行动清单
第二部分:标准定位与上下文
03
标准基本信息
项目内容
标准编号GB 44721-2026(代替GB/T 44721-2024)
标准名称智能网联汽车 自动驾驶系统安全要求
标准性质强制性国家标准(由推荐性升级)
适用范围装备3级和/或4级驾驶自动化系统的M类和N类车辆
排除范围不适用于自动泊车系统(APS)
页数61页(附录D安全档案占39页)
归口部门中华人民共和国工业和信息化部
04
从GB/T 44721-2024到GB 44721-2026的演进
  • 标准性质:推荐性 → 强制性(最本质变化)
  • 标准名称:"通用技术要求" → "安全要求"
  • 新增4个规范性附录(A-D),附录D扩充至39页
  • 新增保障要求检验、安全档案检验、同一型式判定、标准实施等章节
  • 新增L3高速/快速路具体技术要求(附录B)
  • 新增L4自动驾驶功能具体技术要求(附录C)
核心影响:不满足即无法通过型式批准,无市场准入资格
05
适用范围与标准关系网络
  • 适用对象:L3/L4的M类(载客)和N类(载货)车辆
  • 排除:自动泊车系统(APS另行标准约束)
  • 5项规范性引用:GB/T 41798(场地试验)、GB 44497(DSSAD)、GB/T 44719(道路试验)、GB/T 45312(ODC)、GB/T 47025(仿真试验)
  • 3项参考文献:GB/T 34590(功能安全/ISO 26262)、GB/T 40429(驾驶自动化分级)、GB/T 43267(SOTIF/ISO 21448)
定位:顶层要求标准,向下调用功能安全+SOTIF方法学,横向配合试验+数据记录标准
第三部分:核心术语与概念框架
06
ADS与DDT:自动驾驶的核心概念
  • ADS:持续执行全部动态驾驶任务的硬件+软件系统
  • DDT:感知→决策→执行(横向+纵向控制+照明信号)
  • 自动驾驶功能:ADS在特定ODC下执行全部DDT的功能单元
  • 关键区分:ADS执行"全部"DDT,区别于L0-L2驾驶辅助仅执行"部分"DDT
07
ODD与ODC:设计运行条件的双层概念
概念范围含义
ODD(设计运行范围)外部环境道路、交通、天气、光照
ODC(设计运行条件)ODD + 车辆状态 + 人员状态ODD的超集,运行时判定逻辑
技术含义:ADS必须实时监测ODC条件,条件不满足时触发MRM或介入请求
08
MRM与MRC:最小风险策略与状态
维度L3 MRML4 MRM
触发条件后援用户未完成接管安全档案描述的情况
目标位置道路边侧安全静止不妨碍交通的安全区域
失效降级至少本车道安全静止至少本车道安全静止
重新激活重启动力系统后确认MRM原因消除前不脱离
后援用户不禁止干预和退出不涉及(无后援用户)
L4的最低标准=L3的目标标准,体现无后援用户兜底时对MRM质量要求更高
09
场景分类体系与安全档案框架
  • 标称场景:正常运行,不应导致碰撞
  • 风险场景:需紧急运动控制(减速度>3 m/s²),降低事故伤害
  • 失效场景:系统失效影响DDT,执行后援响应
安全档案 = 声明 + 论据 + 证据
  • 声明(Claim):可验证的陈述
  • 论据(Argument):声明与证据的逻辑关联
  • 证据(Evidence):实车/仿真/分析结果
  • 每项声明→≥1项论据→≥1项证据,全程唯一标识可追溯
第四部分:DDT执行要求
10
DDT执行:一般要求与场景分层
  • 安全基线:ADS安全水平 ≥ 合格且专注驾驶人
  • ADS应识别当前情况是否符合ODC
  • L3(ODD含非高速道路):需具备车道巡航+换道+交叉路口通行能力
  • L4(ODD仅高速):需具备车道巡航+换道+绕行障碍能力
  • L4(ODD含非高速):增加交叉路口通行+倒车+掉头能力
11
标称场景与风险场景下的DDT执行
  • 标称场景
  • - 不应导致碰撞,避免与安全相关目标碰撞
  • - 预判风险、调整速度、保持安全距离
  • - 与ORU安全交互,让行优先通行权车辆
  • - 探测响应交通警察现场指挥
  • 风险场景
  • - 尽可能符合标称场景要求,最小化整体风险
  • - 碰撞不可避免时降低事故伤害
  • - 检测到碰撞后使车辆静止
12
失效场景与不符合ODC场景
  • 失效场景
  • - 探测影响DDT能力的故障和功能异常
  • - 故障使ADS不能安全执行DDT → 执行后援响应+禁止激活
  • - ADS仍能安全执行DDT → 调整DDT能力
  • 不符合ODC场景
  • - 预判可预见的不符合ODC情况
  • - 未激活时:ODC不满足则不允许激活
  • - 激活时:执行ADS后援响应(MRM需符合5.1.6)
13
最小风险策略(MRM)核心要求
  • L3触发:后援用户未完成接管 或 安全档案描述的直接执行MRM情况
  • L4触发:安全档案中描述的执行MRM情况
  • 共同要求:具备换道控制能力、最小化安全风险、合理使用危险警告信号
  • L3特殊:MRM过程中和MRC后不禁止后援用户干预和退出
  • L3重新激活:仅车辆重新启动动力系统后方可激活(发动机启停除外)
  • 减速度约束:MRM过程中减速度指令 ≤ 4.0 m/s²(特殊情况除外)
第五部分:人机交互要求
14
HMI一般要求与激活条件
  • 每次动力系统启动后ADS不应自动激活
  • 安全相关提示:所有状态下可注意、易理解、多模式(光/声/触觉)
  • 执行后援响应时持续发出提示信号
  • 车门控制:车内用户操作优先于ADS
L3激活需确认:使用培训完成 + 使用说明已阅读理解
15
退出策略与干预机制
  • 退出条件(允许行驶中退出的功能):
  • - 专用操纵方式退出 / 超阈值干预转向+制动 / 安全档案描述的其他操作
  • - 退出前评估:手握转向盘 + 视线注视驾驶区域
  • - 退出后:控制权移交,不自动关闭应急辅助、不自动激活辅助系统
  • 干预 vs 接管
  • - 干预:用户主动行为,不影响ADS激活状态
  • - 接管:响应介入请求的被动行为,导致ADS退出
  • - 超阈值干预 = 触发退出策略
16
系统状态提示与用户告知
  • 6类状态提示:激活、退出、就绪不可激活、故障、介入请求(4s后升级)、MRM执行
  • 介入请求升级:最迟4s后增加触觉提示(非静止状态)
  • 用户告知16项内容:功能说明、碰撞策略、激活/退出/接管/干预说明、状态转换、维护要求等
  • 使用培训确认方式:培训确认 / 生物识别 / 静止状态账号登录
第六部分:L3与L4特定要求
17
L3换道控制:后向安全距离评估
参数常规换道MRM换道
后车最大减速度≤3 m/s²≤3.7 m/s²
纵向时距(探测到后车)≥1 s≥0.5~1 s
A值(前轮触线后)0.4~1.4 s0~1.4 s
减速度指令限制≤2 m/s²-
未探测到后车时假设:距离=探测范围边界,车速=最高限速+30 km/h
18
L3紧急避撞与介入请求
  • 紧急避撞判定:制动减速度 >5 m/s²
  • 横向避撞:不跨越车道边线(除跨车道线避撞外)
  • 跨车道线避撞条件:充分探测前/侧/后向 + 评估安全风险 + 不导致相邻车道车辆不合理减速
  • 介入请求时间窗口
  • - 计划接管事件:适时发出,确保MRM在事件前静止
  • - 非计划接管事件:识别时及时发出
  • - 4s后升级(增加触觉提示)
  • - 介入请求→MRM终止:≥10s(给后援用户充足接管时间)
19
L3感知探测范围要求
方向最小探测范围对应场景
前向50~130 m(随速度递增)120 km/h + 5 m/s²制动 = 130 m
后向50~100 m换道后向安全距离评估
侧向车道宽度+余量相邻车道车辆检测
接管能力监测3维度:注视前方道路 + 后视镜 + 头部朝向驾驶区域
20
L4特有要求与L3/L4差异对比
维度L3L4
后援用户需要不需要
MRM目标道路边侧安全区域(≥道路边侧)
远程协助不适用支持(轨迹引导、停车等)
乘客停车不适用支持乘客请求停车
退出方式可行驶中退出至人工不允许行驶中退出至人工
加速度限制-≤2.4 m/s²
使用培训需确认不需要(无后援用户)
第七部分:安全档案要求
21
安全档案结构与核心框架
  • D.1 系统描述:系统架构、ODC定义、功能描述
  • D.2 安全概念:安全措施描述、危害分析、风险缓解
  • D.3 声明-论据-证据:可追溯的安全论证体系
  • D.4 触发条件清单:导致MRM/介入请求的条件清单
附录D占39页(标准61页的64%),是型式认证核心交付物
22
整车危害清单与ASIL等级
  • 11项整车危害类别(如:无意图碰撞、非预期偏离车道、异常加速等)
  • 每项危害需评定ASIL等级(A/B/C/D,D为最高)
  • 需建立触发条件清单:导致每项危害的具体条件
  • 残余风险目标:随机硬件失效概率度量(PMHF)+ 运行时间确认
安全档案需通过完整性、鲁棒性、试验活动三方面检验
第八部分:保障要求与检验
23
安全保障要求(SMS)体系
  • SMS 8大模块:组织管理、人员能力、风险管理、设计开发、验证确认、运行监测、变更管理、供应链安全
  • 功能安全(ISO 26262):HARA、ASIL分配、安全目标、安全机制
  • SOTIF(ISO 21448):场景空间分析、未知不安全场景识别、确认措施
  • 仿真试验可信度:工具链确认(9个子项)、场景覆盖度、不确定性量化
24
检验方法与安全档案检验
  • 保障要求检验:SMS体系文件审查、过程审核、人员资质确认
  • 安全档案检验
  • - 完整性检验:声明覆盖所有要求、论据/证据链完整
  • - 鲁棒性检验:论据逻辑合理性、证据充分性
  • - 试验活动检验:场地/道路/仿真试验结果一致性
第九部分:试验与认证
25
确认性试验与同一型式判定
  • 三种试验方法
  • - 场地试验(GB/T 41798):封闭场地场景化测试
  • - 道路试验(GB/T 44719):开放道路实际运行测试
  • - 仿真试验(GB/T 47025):仿真工具链 + 场景库验证
  • 同一型式判定:18项直接视同条件 + 变更视同条件
  • 标准实施时间
  • - 新申请型式批准:自实施之日起执行
  • - 已批准车型:实施后第13个月起执行
第十部分:开发实施与行动清单
26
系统架构设计要点
  • 冗余架构6维度:感知冗余、计算冗余、执行冗余、通信冗余、电源冗余、定位冗余
  • ODC实时监测:将ODC条件分解为可监测的传感器信号集
  • MRM策略设计:L3支持后援用户干预/退出,L4支持远程协助/自动恢复
  • 安全分析:FMEA + FTA + STPA + HAZOP 多方法组合
27
测试验证策略
  • 测试矩阵4维度
  • - 场景维度:标称/风险/失效场景全覆盖
  • - 方法维度:场地+道路+仿真三方法组合
  • - 环境维度:天气/光照/道路覆盖ODD
  • - 时间维度:开发V周期全阶段验证
  • 仿真工具链确认:最耗时验证活动,建议提前1-2年投入
28
开发行动清单 — P0级(法规准入必须)
#行动项标准条款交付物
1建立安全档案编写体系附录D安全档案模板
2建立SMS安全保障体系第6章SMS体系文件
3完成ODC定义与分解GB/T 45312ODC规格说明
4实现DDT全场景执行能力5.1系统设计文档
5实现MRM策略5.1.6MRM设计文档
6实现HMI激活/退出/干预5.2HMI设计文档
7实现介入请求与10s窗口B.1.4介入请求设计文档
8配备DSSAD数据记录系统GB 44497DSSAD集成方案
9完成功能安全分析(HARA+ASIL)GB/T 34590安全分析报告
10完成SOTIF分析GB/T 43267SOTIF分析报告
P0共17项,全部为法规准入必须项
29
开发行动清单 — P1/P2级
  • P1级(型式认证优化,20项)
  • - 仿真工具链确认与可信度评估
  • - 换道后向安全距离评估策略
  • - 接管能力监测算法(3维度)
  • - L4远程协助通信架构
  • - 同一型式判定18项条件文档
  • P2级(竞争力提升,11项)
  • - 用户使用培训数字化平台
  • - 多用户管理与安全登出
  • - 挂车适配说明
  • - 运行阶段安全保障机制
30
标准实现自检清单概览
22
DDT执行检查点
23
人机交互检查点
30
安全档案检查点
75
总计
  • DDT执行自检:标称/风险/失效/不符合ODC场景 + MRM
  • 人机交互自检:激活条件 + 退出策略 + 干预机制 + 状态提示
  • 安全档案自检:结构完整性 + 声明覆盖 + 证据链 + 危害清单
第十一部分:总结与建议
31结束
核心结论与实施建议
  • GB 44721-2026是中国首部ADS安全强制性国标,标志L3/L4准入法规体系成型
  • 安全档案是型式认证核心交付物,建议开发启动时同步编写,非事后补写
  • SMS体系建设周期6-12个月,建议在标准实施前尽早启动
  • 仿真工具链确认最耗时,建议提前1-2年投入资源
  • 建议建立专门法规认证团队,跟踪后续修改单和实施指南
32结束
谢谢

GB 44721-2026标准解读 | 2026年8月18日