2026年6月16日,工信部完成《智能网联汽车 自动驾驶系统安全要求》强制性国家标准(报批稿)编制,17日至24日公示征求意见。作为中国首部针对L3/L4自动驾驶的强制性国标,它标志着监管从"概念松绑"转向"安全硬约束"。
一部标准,六年铺垫
这部标准的诞生经历了漫长的铺垫。2024年9月,推荐性标准GB/T 44721《智能网联汽车 自动驾驶系统通用技术要求》发布——那是方向性指导。2026年2月形成征求意见稿,4月完成第一轮反馈。6月的报批稿是临门一脚:从推荐性升级为强制性,法律约束力质变——不满足,不准销售。
标准适用范围明确:装备L3和/或L4自动驾驶系统(不含自动泊车)的M类、N类车辆。建议实施日期为2027年7月1日,新申请型式批准车型即日执行,已获批车型享有13个月过渡期(至2028年8月1日)。
| 维度 | 内容 |
| 标准性质 | 强制性国家标准(GB),由推荐性 GB/T 44721 升级 |
| 适用范围 | M类(载客)、N类(载货)车辆,装备L3和/或L4级ADS |
| 不适用 | 自动泊车系统 |
| 公示时间 | 2026.6.17 - 6.24 |
| 建议实施 | 2027年7月1日 |
| 过渡期 | 新车型即日执行;已获批车型+13个月(至2028.8.1) |
三大核心转变:从"能开"到"安全"
这部标准背后是自动驾驶监管逻辑的三重质变。不是渐进改良,而是范式级切换:
推荐 → 强制
GB/T → GB
法律约束力质变
不满足 → 不准销售
从"可以做"变成"必须这样做"
里程 → 论证
跑了XX万公里 → Safety Case
声明 → 论据 → 证据
里程说不清安全
安全论证才能说清
松绑 → 硬约束
模糊宣传 → 安全门槛
车企PPT讲故事阶段结束
安全能力 = 准入门槛
"以安全为底线,有标可依"
▸ 灵魂条款(5.1条):"ADS安全水平应至少达到合格且专注驾驶人的水平"
七个核心术语
读标准前,先锁定这些贯穿全文的关键定义:
| 缩写 | 英文全称 | 中文释义 |
| ADS | Automated Driving System | 自动驾驶系统:持续执行全部DDT的硬件+软件集合 |
| DDT | Dynamic Driving Task | 动态驾驶任务:感知、决策、控制——开车要做的所有事 |
| ODC | Operational Design Condition | 设计运行条件:ADS能安全工作的场景边界(道路/天气/速度等) |
| MRM | Minimal Risk Manoeuvre | 最小风险策略:ODC不满足时的安全兜底动作 |
| MRC | Minimal Risk Condition | 最小风险状态:停车/靠边等最终安全状态 |
| Safety Case | Safety Case | 安全档案(安全论证):用结构化论据证明ADS足够安全的体系 |
| Fallback User | Fallback User | 后援用户:系统请求时接管驾驶的人(L3专属概念) |
全文框架:11章 + 4附录
| 章节 | 定位 | 核心内容 |
| 第1-4章 | 基础层 | 范围、引用文件、术语(ADS/DDT/ODC/MRM/Safety Case)、缩略语 |
| 第5章 ⭐ | 技术要求 | DDT执行、人机交互、设计运行条件、最小风险策略 |
| 第6章 ⭐ | 保障体系 | 安全管理体系、仿真/场地/道路三级验证、Safety Case三段式 |
| 第7-9章 ⭐ | 官方审查 | 三级递进检验:能力审查→逻辑审查→实证审查 |
| 第10章 | 型式判定 | 不同车型共用安全档案的判定规则 |
| 第11章 | 实施 | 2027.7.1实施,过渡期安排 |
| 附录D ⭐ | 安全档案 | 全标准最长附录,Safety Case完整规范 |
核心条款:"不比人类驾驶员差"
整部标准的灵魂在5.1条:ADS(自动驾驶系统)的安全水平应至少达到合格且专注驾驶人的水平,不得对用户及其他道路使用者构成不合理安全风险。
这意味着车企不能再靠"测试跑了多少公里""覆盖多少城市"来证明安全——必须用Safety Case机制,以"声明→论据→证据"的三段式结构,系统论证ADS在设计运行条件(ODC)内的安全能力。
第5章的设计哲学格外值得注意:标准不规定"怎么做"(用什么传感器、什么算法),只规定"必须做到什么"(安全水平≥人类驾驶员)。如何证明做到了?——交给第6章的Safety Case机制。这是"性能导向"而非"技术路线导向"的监管思路。
L3与L4:八维差异对比
标准对L3和L4提出了清晰的差异化要求。最根本的分界线:
L3依赖人兜底——系统执行DDT,但人必须能接回来。L4系统兜底——系统独立完成全部风险处置。
| 维度 | L3 | L4 |
| 监管重点 | 人机交接 | 系统自身风险处置 |
| 后援用户 | 必须有,接管失败→MRM | 不需要 |
| 远程协助 | 允许 | ⚠ 明确禁止依赖 |
| MRM触发 | 接管失败/安全档案规定情形 | 安全档案规定情形(系统自主) |
| 安全论证重心 | 接管可靠性 | 全权兜底能力 |
| 人机交互 | 须有清晰介入请求机制;驾驶员可随时主动接管 | 不依赖驾驶员交互;乘员不可接管DDT |
| ODC识别 | 超出ODC→请求接管 | 超出ODC→自主MRM→MRC |
| DDT执行责任 | ADS执行,后援用户兜底 | ADS独立执行全部DDT |
MRM的差异尤为关键:L3发出介入请求后,若用户未接管,系统必须执行MRM达MRC;L4从检测到问题瞬间就由系统自主完成全部风险处置,且明确禁止依赖远程协助执行DDT。
Safety Case:不是一份报告,而是一套体系
这是整部标准最革命性的部分。Safety Case不是传统的"测试报告"——测试报告只说"通过了什么",Safety Case要论证"为什么这样就安全"。
四个独特之处:
① 不是"测试报告"——测试报告说"通过了什么",Safety Case论证"为什么这样就安全",是逻辑论证非清单。
② 不是一次性的——全生命周期持续维护,软件升级/ODC变更/传感器换型都要更新Safety Case。
③ 不是企业自己说了算——第7-9章检验机构三级递进审查,逐条审查安全论证逻辑是否自洽。
④ 把"安全"变成可验证的工程体系——可追溯、可复现、可审计。
三段式结构:声明 → 论据 → 证据
| 层级 | 内容 | 审查核心问题 |
声明 Claim | ADS在ODC内可安全执行DDT,覆盖DDT/人机交互/ODC/MRM/残余风险 | 你声称的安全边界到底在哪? |
论据 Argument | 安全目标→指标→方法→场景→完整逻辑链 | 论证逻辑自洽吗?有漏洞吗? |
证据 Evidence | 仿真/场地/道路三级测试数据,场景集须涵盖"可合理预见的情况" | 仿真能过、路上撞了? |
附录D:安全档案操作手册
附录D是全标准最长、最核心的附录——本质上是一部"如何写安全档案"的完整操作手册:
| 章节 | 规范内容 |
| D.1 | 安全档案总体要求——框架性顶层规范 |
| D.2 | 安全目标与安全指标——从ODC推导目标,量化为可验证指标 |
| D.3 | 安全证据的组织结构——仿真/场地/道路证据如何编排归档 |
| D.4 ⭐ | 安全档案内部独立评审——制造商在型式批准前,须由独立于开发团队的内部人员评审并批准Safety Case |
官方三级审查:层层递进
检验机构不是看"有没有做测试",而是审查"安全论证逻辑是否自洽"——这是与传统合规体系的根本差异:
| 层级 | 审查类型 | 核心问题 | 对应章节 | 定位 |
| 第一层 | 能力审查 | 你有没有建立安全管理体系? | 第7章 | 门槛 |
| 第二层 | 逻辑审查 | 安全论证逻辑上站得住吗? | 第8章 | 核心 |
| 第三层 | 实证审查 | 我亲自验证——安全是真的吗? | 第9章 | 终审 |
三层都通过→型式批准。任何一层不通过→回到第6章重做。第8章最具杀伤力——8.3.4多源证据一致性检验:仿真能过、场地能过、路上撞了→整个Safety Case证据体系崩塌。
标准不说,但锁死了的事
62页标准全文一次都没有出现"激光雷达""摄像头""毫米波雷达"——标准不规定传感器配置,只规定安全目标。
但传感器被两个机制间接锁死:
① 型式判定规则:感知系统的类型、生产企业、型号、数量、安装位置——任一要素不同,需全新型式判定,重做整套Safety Case。换一颗传感器的代价极高。
② Safety Case隐含压力:须证明ADS在单传感器失效时仍能安全执行DDT——不需要异构融合,但必须有多冗余设计(多摄像头互补或传感器互为备份)。纯视觉可行,前提是论证"单摄像头失效后其他可补偿"。
倒计时已开始
| 时间节点 | 事件 |
| 2024.9 | GB/T 44721 推荐性标准发布 |
| 2026.2 | 征求意见稿(62页) |
| 2026.6.16 | ⭐ 报批稿公示(当前) |
| ~2026.H2 | 预计正式批准发布 |
| 2027.7.1 | ⭐ 新车型强制执行 |
| 2028.8.1 | 已获批车型过渡截止 |
Momenta全球解决方案首席架构师饶庆评价:"强制性国家标准报批稿的发布,标志着中国自动驾驶产业正式迈入了以安全为底线、有标可依的规模化落地新阶段。"
对OEM:2027.7.1是Deadline,Safety Case体系建设从现在开始——专家估计至少需12-18个月。对供应链:感知和计算的冗余设计需求将爆发,能帮OEM通过Safety Case的产品才有真正议价权。
2026-2027年被业界普遍认为是L3商业化的关键窗口期。这份强制性国标,就是这个窗口正式开启的信号。
数据来源:工信部、新华网、每日经济新闻、CIC灼识咨询、Momenta