文件中区分了 ODD和ODC。ODD 是外部设计运行范围,例如道路、交通、天气、光照等;ODC是更大的概念,包括 ODD、车辆状态、驾乘人员状态以及其他必要条件。
“高速 NOA”、“支持城市道路”只是 ODD。按这份标准,准入条件是:
要求有完整的 ODC Monitor / Capability Monitor / Health Monitor / Driver Readiness Monitor。
3. 全链路安全
第 5 章是技术要求核心。
标准要求 ADS 在激活状态下执行全部 DDT,并且安全水平至少达到正在承担驾驶任务的“合格且专注驾驶人”的水平,不应对用户和其他道路使用者 ORU 造成不合理风险。ADS 还必须识别当前是否符合 ODC,并能应对感知系统性能衰退。
这里有几个非常关键的工程信号:
第一,ADS 不是只输出轨迹。标准中的 DDT 包括感知、决策、执行控制,还包括车辆运动、照明、信号装置控制等。也就是说,规划、控制、灯光、制动灯、转向灯、危险警告灯、HMI 都是 ADS 安全闭环的一部分。
第二,标称场景不是“正常开就行”。标准要求 ADS 驾驶行为不应导致碰撞,应避免与安全相关目标碰撞,应根据风险调整速度、横纵向控制保持与ORU距离,并处理盲区、遮挡、道路拓扑等导致的不可充分探测区域。
第三,风险场景中不是简单刹停。当碰撞不可避免时,ADS 仍应降低事故伤害或损失;碰撞发生后,除非失去制动控制,ADS 应使车辆静止。
第四,失效场景中必须有分级策略。如果故障导致 ADS 不能安全执行 DDT,就要执行 ADS 后援响应,并禁止激活受影响功能;如果仍能安全执行 DDT,则可以根据故障严重程度调整 DDT 能力。
这意味着系统架构里必须有类似这样的能力分层:
正常能力:完整 DDT降级能力:部分能力下降,但仍可安全运行后援响应:请求接管 / 执行 MRM最小风险状态:车辆稳定、安全、静止禁止再激活:严重失效后避免二次误用
4. MRM - 安全底座
MRM,即最小风险策略,是整份文件中非常核心的概念。标准定义 MRC 为“尽可能降低碰撞风险的稳定且静止的车辆状态”,MRM 是 ADS 无法继续安全执行 DDT 时,使车辆达到 MRC 的控制策略。
L3 的 MRM 要求
对于 L3,如果后援用户未完成接管,或者发生安全档案中描述的直接执行 MRM 情况,ADS 应执行 MRM,使车辆达到 MRC。要求包括:具备换道控制能力,最小化用户和 ORU 风险,目标是把车移至不妨碍交通的道路边侧安全静止;如果车辆严重失效或 ADS 严重失效导致无法安全移至道路边侧,至少要在本车道安全静止;执行 MRM 过程中和达到 MRC 后要合理使用危险警告信号;达到 MRC 后,只有重新启动动力系统后 ADS 才能再被激活。
L4 的 MRM 要求
对于 L4,标准更强调“不依赖后援用户”。如果发生安全档案中描述的执行 MRM 情况,ADS 应使车辆达到 MRC。目标是移至不妨碍交通的安全区域静止,至少移至不妨碍交通的道路边侧;如果车辆严重失效导致无法安全靠边,至少本车道安全静止。
对算法工程的含义
MRM 不是“最后刹停一下”,而是一个完整的规划控制子系统:
| |
|---|
| ODC 越界、传感器退化、执行器故障、接管失败、通信失败 |
| |
| |
| |
| |
| |
附录 B 对高速/快速路 L3 的 MRM 还进一步给出具体约束:介入请求因执行 MRM 而终止前,时长不少于 10 s;MRM 过程中除特殊情况外,减速度指令不大于 4.0 m/s²;MRM 应开启并保持危险警告信号;除 ADS 退出或车辆达到 MRC 后,不应终止 MRM。
5. L3 的核心是“后援用户可接管”
L3 与 L4 的根本差别不是传感器数量,而是责任结构。文件定义 L3 为有 ODD 限制且需要后援用户的自动驾驶功能,L4 为有 ODD 限制且不需要后援用户的自动驾驶功能。
所以 L3 的合规重点是:
文件要求,当 L3 自动驾驶功能激活时,ADS 应立即且明确提示后援用户仍需准备响应介入请求。退出到人工驾驶前,ADS 应评估驾驶位车内用户是否做好充分准备,包括手握转向盘、视线注视驾驶任务相关区域且持续时间足以支持安全恢复执行 DDT。
这意味着 L3 的 DMS 不是辅助功能,而是安全功能链的一部分。方向盘脱手检测、视线区域检测、疲劳/分心判断、接管请求时序,都需要进入安全档案。
6. L4 的核心是“不把安全责任甩给乘客或远程平台”
L4 不需要后援用户,但这并不意味着系统可以依赖远程驾驶员。文件把远程协助定义为:L4 激活状态下遇到难以处置情况时,ADS 接收远程方式发送的协助信息以继续完成行程,并特别说明目的地选择等策略性功能不属于远程协助。
附录 C 对远程协助提出了边界:ADS 应具备符合远程协助技术特性的车端安全策略;当远程平台服务器故障时,车端应有安全策略保障车辆安全运行;ADS 应检测远程协助所需通信状态,例如信号强度、网络时延、网络抖动等;通信状态不满足需求导致远程协助失败时,ADS 应执行合理控制策略,例如 MRM,以最小化风险。
这对 L4 产品非常关键:
远程协助可以提供建议、许可、路径引导或停车指令,但不能成为实时安全闭环的唯一兜底,车辆本身应该可以独立执行MRM。
7. 人机交互不是 UX,而是安全机制
文件第 5.2 节对 HMI 要求很细。ADS 每次动力系统启动后不应自动激活;安全相关提示应在所有 ADS 运行状态下能被目标车内用户注意到、易于理解且无歧义,必要时采用光学、声学、触觉等多种提示模式;执行 ADS 后援响应时,应持续向车内用户发出提示。
这说明 HMI 不只是界面设计,而是安全状态机的一部分。典型状态至少要覆盖:
未激活就绪激活介入请求退出中MRM 执行中MRC 已达到功能不可用 / 失效 / 禁止再激活
对于允许行驶中退出至人工驾驶的功能,ADS 必须有专用激活/退出操纵方式,并且自动驾驶退出完成时,不应导致应急辅助系统(L0)自动关闭,也不应导致 L1/L2 辅助驾驶系统自动激活。
这个要求很有工程针对性:避免从 L3/L4 退出后,车辆突然进入某个用户没预期的 ACC/LKA 状态,造成控制权混乱。
8. 用户告知:说明书也变成合规证据
第 5.3 节规定,除了机动车产品使用说明书外,车辆制造商还应通过公开可获取的方式向用户提供 ADS 使用说明。使用说明至少要包括功能能力、等级、局限性,不可避免碰撞风险场景下的控制策略,激活、退出、接管、干预、MRM 的说明,L3 介入请求后的接管时间和用户操作要求,ADS 激活状态下允许的非驾驶相关活动及风险,状态提示信号说明,故障后 DDT 能力变化,用户对操纵件输入时 ADS 如何响应,L4 乘客请求停车方法,传感器遮挡检查,事故应急处置建议,维护操作等。
这意味着宣传口径不能超过安全档案。销售话术、车机提示、用户手册、培训流程、功能边界都必须一致,否则会构成误用风险。
尤其是 L3,标准要求车辆每次重新启动动力系统后,应至少通过培训确认、生物识别或静止状态账号登录等方式确认驾驶位用户是否完成 ADS 使用培训;还要求用户阅读并理解使用说明的确认方式,确认只能在车辆静止状态下进行,且软件升级导致说明变化或最长 30 天未确认时,需要再次确认。
9. 保障要求:标准开始管“组织能力”,不只管车
第 6 章是这份文件最值得重视的部分。车辆制造商应建立、实施 SMS 安全保障要求体系,并记录相关过程和活动。SMS 包括安全方针、风险管理、安全保证、安全提升等内容。风险管理要覆盖组织、人员和技术层面的风险,并体现风险缓解措施与风险之间的关联。
这说明未来 ADS 合规不只是工程部门拿几份测试报告就够了,而是要证明企业具备完整安全管理能力:
这对主机厂和 Tier 1 都有影响。算法模块不能再只是“模型效果好”,而要能回答:风险如何识别?KPI 怎么定义?覆盖率如何证明?失效如何降级?OTA 后如何回归?供应商组件如何证明安全?
10. 仿真试验:不能只跑场景,还要证明仿真工具链可信
第 6.2 节对试验条件提出要求,尤其是仿真试验。车辆制造商应证明仿真工具链适用于仿真试验,并管理用于验证、确认和更新仿真工具链的数据。标准特别要求考虑数据完整性、准确性、一致性;当外部组织的数据或工具接入仿真工具链时,要说明如何保证质量和完整性;还要量化仿真工具链及输出中因数据质量导致的不确定性,例如数据覆盖率、信噪比、传感器不确定性、偏差、采样率等。
这对自动驾驶测试体系是强约束。以后仿真不能只说“跑了 100 万公里”,还要证明:
场景来源可信数据质量可信模型参数可追溯传感器模型误差已量化仿真输出可追溯到输入仿真结果能支撑安全档案证据工具链版本变化有记录
也就是说,仿真从“研发工具”变成了“安全证据生产系统”。
11. 安全档案 Safety Case:这是合规审查的主线
文件把安全档案定义为:通过充分、有说服力且容易理解的方式,证明 ADS 符合相关技术要求且不会对用户及 ORU 构成不合理风险的结构化文档,由声明、论据、证据构成。
第 8 章要求检验人员检查安全档案完整性,包括系统描述、安全概念、声明-论据-证据链。每项要求都应通过一个或多个声明阐释;声明集合要能证明 ADS 不存在不合理风险;每个声明有论据支持,每个论据有证据支持;与声明相关的指标和验收准则要被记录;声明、论据、证据要唯一标识;并且要具备从要求到证据的前后追溯性。
这就是典型的 Safety Case 结构:
法规/标准要求 ↓安全声明 Claim ↓论据 Argument ↓证据 Evidence ↓测试报告 / 仿真结果 / 分析报告 / FMEA / FTA / SOTIF / 实车数据
对算法工程来说,这意味着每个模块都要能进入证据链。例如:
12. 附录 B:L3 高速/快速路要求非常具体
附录 B 是规范性附录,面向应用于高速公路和/或城市快速路的 L3 自动驾驶功能。它补充了换道、接管、MRM、HMI 等具体要求。
其中换道控制要求很细。对于 MRM 换道,除特殊情况外,换道控制不应在开始执行 MRM 后 3 s 内触发 (不论对车内、车外人员都是传递意图的阶段);换道执行阶段横向运动应连续;除弯道曲率导致的横向加速度外,应避免换道额外产生大于 1 m/s² 的横向加速度;只有当目标车道相关区域,包括 PVPA,预计不会被其他车辆占用时,ADS 才应使车辆进入换道执行阶段。
L3 高速/快速路激活条件也很明确:驾驶人坐在驾驶位且系好安全带、具备执行 DDT 能力、不存在影响 ADS 运行的失效、DSSAD 可用且存储区域未被锁定事件占满、天气和道路设施允许 ADS 运行、ADS 自检确认、车辆未执行影响 ADS 的软件升级,以及安全档案中描述的其他 ODC。
这基本把 L3 高速功能的准入门槛写成了状态机条件,不是一个简单的“按钮可用”。
13. 附录 C:L4 重点是远程协助、乘客交互、静止退出
附录 C 是 L4 自动驾驶功能具体要求。L4 激活前同样要求不存在影响 ADS 运行的失效,DSSAD 可用,天气和道路设施允许运行,ADS 自检确认,车辆未进行影响 ADS 的软件升级,并且规划路径不超出 ODD 道路类型范围。
对于允许行驶中退出至人工驾驶的 L4 功能,标准要求若车辆未处于静止状态,除安全移交给车内用户、安全切换至 L3 或安全切换至自动泊车功能外,4 级自动驾驶功能不应退出。对于不允许行驶中退出至人工驾驶的 L4 功能,除安全切换至 4 级自动泊车功能外,车辆未静止时不应退出;若有为人工驾驶或维修模式提供的退出操作装置,该装置应仅在车辆静止状态下响应。
这传递出一个很重要的监管逻辑:
L4 不能在运动中突然把控制权丢给一个没有准备承担驾驶任务的人。
14. 对自动驾驶算法与系统架构的直接影响
从工程实践看,这份文件会推动 ADS 架构从“功能导向”转向“安全论证导向”。
必须强化的模块
| |
|---|
| |
| |
| |
| |
| |
| |
| ADS 车辆必须装备符合 GB 44497 的 DSSAD |
| |
| |
算法上最容易被低估的点
第一,盲区和不可充分探测区域。标准明确要求 ADS 用合理控制策略应对遮挡、障碍物、道路拓扑造成的探测不足。这会直接影响路口、匝道、施工区、静止遮挡物后的行人/车辆风险策略。
第二,交通规则与现场指挥。ADS 应符合道路通行规定,并探测响应优先通行车辆和交通警察现场指挥。对 L4 来说,不能简单 fallback 给人,必须执行让行或按现场指挥通行。
第三,MRM 不是紧急制动的别名。MRM 目标是到达 MRC,可能需要换道、靠边、灯光、人机提示、再激活限制,是规划、控制、HMI、诊断、法规共同约束的状态机。
第四,仿真证据要可追溯。不是只做大规模仿真,而是输入、参数、输出、质量特性、不确定性都要能支撑安全档案。
15. 总结
这份标准实际是在要求车企回答四个问题:
- 对应 ODD/ODC、激活条件、系统边界。
系统在这些条件下的安全证据?这对应 DDT 执行、行为能力、标称/风险/失效场景验证。
系统不能开时怎么办?这对应 ADS 后援响应、接管、降级、MRM、MRC。
如何证明上述说法可信?这对应 SMS、安全档案、仿真/场地/道路试验、DSSAD、追溯链。
这份标准是一个面向 L3/L4 量产准入的 安全闭环标准:ODC 定义边界,DDT 承担任务,MRM 兜底风险,HMI 管理人机责任,DSSAD 记录事实,SMS 和 Safety Case 证明企业有能力持续安全地开发、生产和运营 ADS。