2026年6月24日,联合国欧洲经济委员会(UNECE)世界车辆法规协调论坛(WP.29)在日内瓦举行的第199届会议上,正式通过了《全球自动驾驶系统技术法规》(UN GTR on Automated Driving Systems, ECE/TRANS/WP.29/2026/139)。这是全球首部针对L3及以上级别自动驾驶的统一技术标准,标志着全球自动驾驶产业进入有统一规则可依的规模化落地新阶段。该法规由加拿大、中国、欧盟、日本、英国、美国等主要经济体联合主导制定,获得国际汽车制造商协会(OICA)等行业组织的支持,为各国自动驾驶车辆的准入、测试、监管提供了权威技术框架。
一、立法背景与程序
(一)产业发展的迫切需求
自动驾驶技术经过十余年的快速迭代,已逐步从封闭测试场走向公开道路商业化运营。L2级辅助驾驶功能已在全球主流车型中广泛搭载,Waymo、Cruise、百度萝卜快跑等企业已在多个城市开展L4级自动驾驶出租车、无人配送的商业化试点。但全球范围内缺乏统一的安全标准,导致各国监管要求差异巨大,企业跨国布局面临极高的合规成本,消费者对自动驾驶安全性的信任度也因缺乏统一评价体系而难以提升。
UNECE在官方新闻稿中明确指出,该法规旨在"防止碎片化的国家监管路径,为制造商提供清晰度,为消费者建立信心,为安全地跨市场规模化创新提供路径"。
(二)全球协同治理的十年历程
自2015年起,UNECE就启动了自动驾驶相关法规的研究工作。根据法规文件"程序背景"部分(第8-19段,B. Procedural background):
2015年:WP.29在智能交通系统(ITS)非正式工作组下设立自动驾驶项目,启动相关研究。
2018年3月:WP.29第174届会议批准了《自动驾驶定义参考文件》及通用原则,并成立自动驾驶测试特别工作组(TFAV),"旨在开发监管测试制度,以评估车辆的自动化系统,从而在真实交通条件下实现潜在的道路安全及相关效益"("to develop a regulatory testing regime that assesses a vehicle's automated systems so as to realise the potential road safety and associated benefits under real life traffic conditions")。
2019年:通过《自动驾驶车辆框架文件》(ECE/TRANS/WP.29/2019/34/Rev.2),明确"为WP.29下属工作组提供指导,确定L3及以上级别自动驾驶车辆安全与保障的关键原则"("guidance to WP.29 subsidiary Working Parties (GRs) by identifying key principles for the safety and security of automated vehicles of levels 3 and higher")。
2021年:正式通过《自动车道保持系统(ALKS)法规》(UN R157),这是全球首个L3级自动驾驶量产法规。
2023年11月:WP.29第191届会议通过自动驾驶系统监管路径提案,决定成立ADS非正式工作组(IWG on ADS)及GRVA研讨会。
2024年3月:AC.3批准新UN GTR的制定授权。
2026年6月:WP.29第199届会议正式通过本法规。
(三)现有监管体系的衔接
该法规在制定过程中充分衔接了现有国际标准和各国监管实践。法规第80-88段(F. Existing regulations, directives, and international voluntary standards)明确列出了三类参考文件:
第一类:UN指导性文件(作为GTR/UNR制定基础)
《自动驾驶系统安全要求指南与建议》(Guidelines and Recommendations concerning Safety Requirements for Automated Driving Systems)
《自动驾驶新评估/测试方法(NATM)指南》(New Assessment/Test Method for Automated Driving (NATM) Guidelines for Validating Automated Driving System (ADS))
第二类:法规制定过程中引用的标准与法规,包括ISO/SAE 21434(网络安全工程)、ISO 26262(功能安全)、ISO 21448(预期功能安全)、ISO 9001(质量管理体系)、IATF 16949(汽车行业质量管理)等核心国际标准,以及UN R157(ALKS)、UN R155(网络安全)、UN R156(软件升级)等联合国法规。
第三类:其他相关标准与法规,包括中国国家标准(GB/T 40429-2022驾驶自动化等级分类、GB 44497-2024自动驾驶数据存储系统等)、欧盟法规(2022/1426、2019/2144)、英国《2024年自动驾驶车辆法》(Automated Vehicles Act (2024))、德国《自动驾驶法》(Act on Autonomous Driving, 2021)等。
二、适用范围与核心定义
(一)适用范围
法规第1.1段明确规定:"本全球技术法规适用于类别1和类别2车辆的自动驾驶系统"("This global technical regulation applies to the Automated Driving Systems of vehicles of categories 1 and 2")。根据1998年全球协定特别决议第1号(S.R.1)的车辆分类,这主要涵盖M类(乘用车)和N类(货车)机动车。
(二)核心定义
法规第2段(Definitions)对关键术语进行了精确定义,以下是核心概念:
1. 自动驾驶系统(ADS)
"指车辆硬件和软件的整体,能够持续执行全部动态驾驶任务(DDT)"("means the vehicle hardware and software that are collectively capable of performing the entire Dynamic Driving Task (DDT) on a sustained basis")。(第2.1段)
该定义明确ADS特指L3、L4、L5级驾驶自动化系统,基于SAE J3016和ISO/PAS 22736标准。
2. 动态驾驶任务(DDT)
"指操作车辆所需的实时操作和战术功能"("means the real-time operational and tactical functions required to operate the vehicle")。(第2.3段)
DDT分为三个相互依赖的类别:
感知与认知(Sensing and perception):包括通过目标和事件检测、识别和分类监控驾驶环境;感知其他车辆、道路使用者、道路及其设施;感知ADS功能的ODD边界;位置感知。(第2.3.2段)
规划与决策(Planning and decision):包括预测其他道路使用者的行为;响应准备;路径规划。(第2.3.3段)
控制(Control):包括目标和事件响应执行;横向车辆运动控制;纵向车辆运动控制;通过灯光和信号增强可见性。(第2.3.4段)
DDT不包括战略功能(如设定目的地、路线规划等)。(第2.3.5段)
3. 运行设计域(ODD)
"指ADS功能专门设计用于运行的运行条件"("means the operating conditions under which an ADS feature is specifically designed to function")。(第2.12段)
ODD至少应包括:道路类型、地理区域、速度范围、环境条件(天气及昼/夜)及其他领域限制。(第41(e)段)
4. 最小风险状态(MRC)
"指降低碰撞风险的车辆稳定停止状态"("means a stable and stopped state of the vehicle that reduces the risk of a crash")。(第2.20段)
5. ADS功能类型
三、自动驾驶系统安全要求
(一)一般安全原则
法规第3段(General requirements)确立了核心安全基准:
"作为一般概念,ADS的安全水平应至少达到有能力且谨慎的人类驾驶员所能达到的水平"("As a general concept, the safety level of ADS shall be at least to the level of a competent and careful human driver")。(第3段)
这一原则在法规技术理由部分进一步阐述:"ADS的安全水平应至少达到有能力且谨慎的人类驾驶员能够将对ADS车辆用户和其他道路使用者的不合理安全风险降至最低的水平"(第51段)。
(二)DDT性能要求
1. 常规场景(Nominal Situations)
第4.1.2段规定,在常规场景中ADS应满足以下要求:
"ADS的驾驶行为不得造成碰撞"("The driving behaviour of the ADS shall not cause a collision")。(第4.1.2.1段)
脚注37特别说明:"承认确定因果关系可能很复杂,并非总是可行。然而,在确定ADS的行为造成了碰撞的情况下,即构成对本法规的不合规。"("It is acknowledged that establishing causation can be complex, and not always possible. However, where it is established that the behaviour of an ADS caused a collision, this is a non-compliance with this Regulation.")
"ADS应根据安全风险调整其驾驶行为"("The ADS shall adapt its driving behaviour in line with safety risks"),至少包括:预判驾驶环境中的风险以降低遭遇临界情景的可能性;根据安全风险调整速度;通过控制车辆的纵向和横向运动,与其他道路使用者保持适当距离。(第4.1.2.2段)
"ADS不得对交通流造成不合理的干扰"("The ADS shall avoid unreasonable disruption to the flow of traffic in line with safety risks")。(第4.1.2.3段)
"ADS应检测并响应对其DDT性能相关的目标和事件"("The ADS shall detect and respond to objects and events relevant to its performance of the DDT")。(第4.1.2.4段)
"ADS应遵守交通规则"("The ADS shall comply with traffic rules in accordance with the application of relevant law within the area of operation")。(第4.1.2.6段)
"ADS应与其他道路使用者安全交互"("The ADS shall interact safely with other road users")。(第4.1.2.7段)
"ADS应避免与安全相关物体发生碰撞"("The ADS shall avoid collisions with safety-relevant objects")。(第4.1.2.8段)
2. 临界场景(Critical Situations)
第4.1.3段规定:
"常规场景下的DDT性能要求应在临界场景下继续适用,只要在特定情况下合理可行,旨在最小化整体安全风险"("The requirements for DDT performance under nominal situations shall continue to apply during critical situations as far as is reasonably practicable under the specific circumstances with the aim of minimising overall safety risks")。(第4.1.3.1段)
"当碰撞无法避免时,ADS应旨在减轻其严重程度"("When a collision cannot be avoided, the ADS shall aim to mitigate its severity")。(第4.1.3.2段)
"在涉及ADS车辆的碰撞事件中,如适用法律要求停车,ADS应回退至MRC或使车辆停止"("In the event of a collision involving the ADS vehicle, if required to stop by applicable law, the ADS shall fall back to an MRC or bring the vehicle to a standstill as appropriate")。(第4.1.3.3段)
3. 故障场景(Failure Situations)
第4.1.4段规定:
"ADS应检测损害其在ODD内执行DDT能力的故障、失灵和异常"("The ADS shall detect faults, malfunctions, and abnormalities that compromise its capability to perform the DDT within the ODD")。(第4.1.4.2段)
针对故障,ADS应:执行后备响应并禁止受影响功能的激活(如果故障阻止ADS按第4.1段要求执行DDT);或根据故障严重程度调整其DDT性能,只要结果性能符合第4.1段要求。(第4.1.4.3段)
"ADS应具备远程终止能力"("The ADS shall be capable of remote termination")。(第4.1.4.4段)
4. ODD边界处理
第4.1.5段规定:
"ADS应识别其功能ODD的条件和边界"("The ADS shall recognise the conditions and boundaries of the ODD of its feature(s)")。(第4.1.5.1段)
"ADS应能够确定每个功能激活的条件何时满足"("The ADS shall be able to determine when the conditions are met for activation of each feature")。(第4.1.5.2段)
"除非功能的ODD条件得到满足,否则ADS应阻止该功能的激活"("The ADS shall prevent activation of a feature unless the ODD conditions of the feature are met")。(第4.1.5.3段)
"当使用中功能的一个或多个ODD条件不再满足时,ADS应执行后备响应"("The ADS shall execute a fallback response when one or more ODD conditions of the feature in use are no longer met")。(第4.1.5.4段)
对于ADSF-2,"在响应ODD退出时,应旨在将ADS车辆停靠在符合交通规则的安全位置(如停车位)"("In response to an ODD exit, ADSF-2 shall aim to bring the ADS vehicle to a stop in a safe location that complies with traffic rules (e.g., a parking space)")。(第4.1.5.4.1段)
(三)人机交互安全要求
1. 安全信息要求
第4.2.1.1段规定,安全相关信息和信号应:
"在所有运行条件下可被目标用户感知"("Noticeable by the target user(s) under all operating conditions");
"可理解且明确无误"("Comprehensible and unambiguous");
"采用多模态(如视觉、听觉、触觉)"("Multi-modal (e.g., optical, auditory, haptic)")。(第4.2.1.1段)
2. ADSF-1(需人类接管)的特殊要求
第4.2.2.1.6段规定,ADSF-1激活时:
"持续评估后备用户是否可承担驾驶员角色。后备用户被认为可承担的条件是:(i)用户至少处于清醒状态;(ii)正确就座,使其能够在停用程序结束时接管DDT"("Continuously assess whether the fallback user is available to assume the role of driver. A fallback user is considered available when (i) The user is at least awake, and (ii) Correctly seated in such a way as to enable the fallback user to take control of the DDT at the end of the deactivation procedure")。
"提供有效的程序以重新吸引被检测为不可用的后备用户"("Provide effective procedures for re-engaging the fallback user who has been detected to be not available")。
"在无法可行且/或安全地重新吸引后备用户时,触发回退至MRC"("Trigger a fallback to an MRC where it has not been possible, feasible, and/or safe to re-engage the fallback user")。
"确保系统发起的停用程序包含足够的时间,使后备用户能够感知接管需求并安全地重新参与驾驶任务"("Ensure the system-initiated deactivation procedure includes sufficient time for the fallback user to perceive the need to take over and to safely re-engage with the driving task")。(第4.2.2.1.6段)
3. 停用程序要求
第4.2.2.3段规定,用户请求停用ADS功能后:
"ADS应遵循停用程序,将DDT的控制权安全地转移给用户"("the ADS shall follow a deactivation procedure to safely transfer control of the DDT to the user")。(第4.2.2.3.3段)
"ADS仅应在验证用户处于可承担驾驶员角色的位置时,才启动系统停用程序"("The ADS shall only initiate the system deactivation procedure if the ADS verifies that the user is in a position to assume the role of the driver")。(第4.2.2.3.4段)
"如果ADS评估当前情况不适合或不安全进行后续车辆操作模式,停用程序可延迟。在此情况下,应告知用户此情况"("ADS feature deactivation may be delayed if it is assessed by the ADS that the situation is unsuitable or unsafe for the subsequent mode of vehicle operation. In this case, the user shall be informed of this circumstance")。(第4.2.2.3.5段)
"停用程序完成时,应将控制权交还给驾驶员,不得有任何持续的横向或纵向控制辅助处于激活状态"("At the completion of the deactivation procedure, control shall be returned to the driver without any sustained lateral or longitudinal control assistance active")。(第4.2.2.3.10段)
4. ADSF-2(无需人类接管)的特殊要求
第4.2.3段规定:
"ADS应为乘客提供请求车辆停车的手段"("The ADS shall provide the passenger(s) with means to request to stop the vehicle")。(第4.2.3.1段)
"手动驾驶控制装置(如转向、制动、加速、灯光)应设计为在ADS执行DDT时不影响DDT,或应采取合理保障措施防止接触控制装置"("Controls provided for manual driving (e.g., steering, service brake, parking brake, accelerator, lighting) shall be designed to prevent any effect on the DDT while the ADS is performing the DDT, or reasonable safeguards shall be put in place to prevent access to controls")。(第4.2.3.4段)
(四)用户信息提供要求
第4.2.4段要求制造商提供适当手段,促进用户对系统功能和操作的理解,包括:
ADS功能及其能力和局限性的描述;
ADS功能激活和停用说明,明确解释用户发起停用与系统发起停用之间的区别;
用户角色转换及转换程序的描述;
对后备用户随时准备响应DDT恢复请求的任何期望说明;
ADS功能激活时允许的非驾驶相关活动(NDRA)的一般概述;
ADS功能使用的信号信息(视觉指示灯、图标、声学信号、触觉信号);
ADS功能故障后DDT性能可能变化的信息;
用户对手动驾驶控制装置输入时ADS功能如何响应的信息;
用户使用ADS功能时应采取的任何额外安全预防措施。(第4.2.4.1段及其子条款)
(五)其他ADS要求
1. 自动驾驶数据存储系统(DSSAD)
第4.3.1.1段规定:"ADS车辆应配备能够按照本法规规定监控ADS安全性能的DSSAD"("The ADS vehicle shall be equipped with a DSSAD capable of monitoring the safety performance of the ADS in accordance with the provisions of this Regulation")。
附件6(Annex 6)对DSSAD提出了详细技术要求:
应能够记录和存储时间戳数据元素和时间序列数据元素;(第2.1段)
应防止未经授权的访问和篡改;(第2.2段)
数据应以开放标准格式(如JSON、CSV、XML)提供,"传感器数据"和"视觉图像"除外;(第3.1段)
时间戳数据应包括:日期(分辨率:yyyy/mm/dd)、时间戳(分辨率:hh/mm/ss 时区,精度:±1.0秒)、位置(全球经纬度,至少保留五位小数);(第3.3.1段)
数据应可通过符合公开可用接口标准的电子通信接口随时获取和检索;(第4.1段)
即使主车载电源不可用,DSSAD数据也应可检索;(第4.3段)
即使车辆受到相关法规规定严重程度级别的碰撞后,DSSAD数据也应可检索。(第4.4段)
DSSAD应记录的时间戳数据元素包括:功能激活、功能停用、ODD退出、回退至用户开始、回退至MRC开始、乘客停车请求应用、用户输入驾驶控制装置、防止用户接管、后备用户不可用检测、紧急操作开始/结束、EDR触发输入、检测到碰撞、MRC达成、检测到损害ADS执行DDT能力的故障、远程干预等。(第5.2.1段表格)
时间序列数据元素(在触发事件前后-7至+7秒内记录)包括:视觉图像、检测到的物体距离(纵向/横向)、检测到的物体相对速度(纵向/横向)、检测到的物体分类、传感器数据、ADS请求的加速需求、ADS请求的服务制动需求、ADS请求的驻车制动需求、ADS请求的转向需求、车辆加速度(纵向/横向)、ADS确定的车辆速度等。(第5.3.2段表格)
2. 网络安全
第4.3.2段规定:"ADS应受到网络威胁的保护"("The ADS shall be protected from cyber threats")。制造商应记录并实施覆盖开发、生产和部署后阶段的网络安全管理流程,包括:识别、评估和处理网络安全风险;监测、检测和响应网络攻击;缓解相关网络威胁和漏洞。(第4.3.2.1-4.3.2.2段)
3. 软件升级
第4.3.3段规定:"如果ADS软件可以更新,ADS应支持安全可靠的软件升级"("If the ADS software can be updated, the ADS shall support safe and secure software updates")。制造商应记录并实施安全可靠的ADS软件升级管理流程,包括:软件识别和版本控制;描述和通知(如每个软件版本的发布说明);部署前的验证和确认;目标车辆识别和兼容性检查;安全可靠地交付和实施。(第4.3.3.1段)
4. 防止未经授权访问
第4.3.4段规定:"ADS应设计为防止对ADS功能和功能的未经授权访问和修改"("The ADS shall be designed to protect against unauthorized access to and modification of the ADS features and functions")。(第4.3.4段)
5. 维护与维修接口
第4.3.5段规定:"ADS应提供用于授权人员维护和维修目的的接口"("The ADS shall provide an interface for the purposes of maintenance and repair by authorized persons")。对于无手动驾驶控制装置的车辆,应提供适当的手段(如特殊控制装置、测试模式、ADS功能),以实现对运行管辖区内其他车辆系统强制检查所需的物理检查(如定期技术检查、安全标准检查等)。(第4.3.5.1段)
四、制造商安全管理体系(SMS)要求
法规开创性地要求制造商建立覆盖自动驾驶全生命周期的安全管理体系(SMS),从组织、流程、技术三个层面确保安全责任落地。第5.1段(Manufacturer requirements)对此进行了详细规定。
(一)安全政策
第5.1.2段规定,安全政策应概述制造商用于实现预期安全成果的目标和目的,并提供证据证明其安全政策实施了以下方面:
安全政策和原则(如ISO 21434第5.4.1段和ISO 9001 Automotive 5.2);
组织安全目标和创建安全绩效指标的过程;
考虑法规、标准、最佳实践指导以及ADS及其功能的用例的适当SMS结构;
安全文化(如ISO 26262-2第5.4.2段);
安全治理,包括管理承诺、明确的问责线和角色职责;
质量管理体系(如IATF 16949或ISO 9001)以支持安全工程。(第5.1.2.2段)
(二)风险管理
第5.1.3段规定,SMS应包括识别、评估和缓解组织、人员和技术风险的管理流程。制造商应记录其风险管理流程和活动,考虑相关标准和最佳实践,包括:风险识别(如ISO 31000第6.2段)、风险分析(第6.3段)、风险评价(第6.4段)、风险处理(第6.5段)、保持风险评估更新的流程、审查组织安全绩效和安全风险缓解措施有效性的流程。(第5.1.3.2段)
(三)安全保障
第5.1.4段规定,制造商应证明进行定期的独立内部审计和外部审计,以确保为SMS建立的流程得到实施。制造商应与参与其ADS及其功能开发、制造或部署使用的任何组织(如合同供应商、服务提供商或制造商的分包商)建立适当的安排(如合同安排、明确接口、质量管理体系)。(第5.1.4.2段)
制造商应定义适当的关键绩效指标(KPI)以衡量SMS在整个ADS生命周期(开发、生产、运行和退役)中的有效性。(第5.1.4.5段)
(四)安全促进
第5.1.5段规定,SMS应接受持续改进过程(如ISO 9001中描述的"计划-执行-检查-行动")。制造商应建立并保持:组织内关于安全问题的有效沟通;组织外的安全信息共享;SMS培训。(第5.1.5.2段)
(五)全生命周期流程管理
1. 设计与开发阶段
第5.1.6段规定,SMS应包括安全政策在设计和开发阶段部署的证据,包括:参与设计和开发阶段的人员的角色和职责;负责做出影响安全决策的人员的资格和经验;设计与生产之间的角色、职责和信息传递协调。
制造商应实施其流程和活动以确保设计和开发阶段的稳健性,包括:组织如何执行所有设计和开发活动的一般描述;车辆/系统设计和开发、集成和实施,以及安全案例流程和活动,至少包括:需求管理、物理测试环境的适用性、虚拟工具链的可信度、工具管理、系统集成、软件开发保障、硬件开发保障、功能安全管理(如ISO 26262)和SOTIF管理(如ISO 21448);人因管理,包括安全相关交互的人因设计过程(如ISO 9241-210);变更管理。(第5.1.6.2段)
2. 生产阶段
第5.1.7段规定,制造商应在SMS中建立并记录生产流程,至少涵盖:质量管理体系(如IATF 16949或ISO 9001);制造商执行所有生产功能的方式描述,包括工作条件、工作环境、设备的管理。(第5.1.7.1段)
3. 部署后阶段(在役监测与报告,ISMR)
第5.1.8段规定,制造商应建立流程以证明其在部署后阶段管理安全的能力,包括执行在役监测和报告(ISMR)以及在必要时采取纠正措施。
ISMR流程应证明以下能力:
监测ADS运行;
确认与定义的安全案例的合规性以及与性能要求的合规性;
识别与ADS性能相关的需要SMS活动处理的安全风险,包括不符合ADS安全要求的情况;
管理在役运行期间潜在的安全相关差距,并提供允许ADS根据适当制造商流程进行更新的信息;
支持新场景的制定或现有场景的修订;
执行事件调查;
在事件发生时向相关当局报告;
分享从事件分析中得出的经验教训,这些经验教训触发了SMS流程以实现ADS车辆的持续改进。(第5.1.8.2段)
制造商应证明其有能力监测所有在役ADS车辆的性能。制造商应证明其有能力收集和分析车辆数据以及来自其他来源的数据,以实现ISMR目标。(第5.1.8.4-5.1.8.5段)
数据获取策略应确保ADS在役监测的代表性数据收集。数据保留策略应确保:与检测到的安全问题相关的数据保留至任何必要的纠正措施和审查流程完成;收集数据的子集保留以实现长期趋势分析。(第5.1.8.5.3段)
制造商应通过监测活动实现以下目标:验证安全性能(即安全绩效指标)并确认系统的在役安全水平(即指标和阈值);识别运行风险领域;识别ADS何时防止事件/事故(如MRC回退、碰撞避免、紧急操作);描述和分析事件;发现表明不可接受风险出现的趋势;确保在发现或预测到不可接受风险时采取纠正措施;确认任何纠正措施的有效性;支持从ISMR活动中衍生新场景或修订现有场景。(第5.1.8.5.5段)
分析技术应至少包括:常规测量(选择参数收集以表征ADS性能并允许比较分析);超限检测(选择安全绩效指标以覆盖ADS运行的主要关注领域,旨在搜索安全绩效和限值的偏差);事件分析(能够使用记录数据描述和调查附件1中列出的所有事件);统计数据(收集数据系列以支持分析过程,提供生成比率和趋势的信息)。(第5.1.8.5.7段)
五、多支柱测试验证体系
法规摒弃了传统汽车的单一型式测试模式,建立了"虚拟仿真+封闭场地测试+真实道路测试+安全档案"四位一体的多支柱验证体系。第5.2段(Test environments)和第6.2段(Assessment of the test environments)对此进行了详细规定。
(一)虚拟仿真测试
第5.2.1段规定,制造商应描述虚拟测试的预期用途及其在整体测试策略中的作用,并证明每个仿真工具链适合用于虚拟测试。
数据管理要求:
制造商应管理用于开发、验证、确认和更新仿真工具链的相关数据,直至ADS退役,考虑数据的完整性、准确性和一致性;(第5.2.1.3.1段)
制造商应记录用于验证仿真工具链的数据;(第5.2.1.3.2段)
制造商应描述为确保集成到仿真工具链中的数据或工具的质量和完整性而采取的措施,这些数据或工具来自制造商控制之外的组织;(第5.2.1.3.3段)
制造商应记录输入数据的重要质量特征,证明输入数据覆盖虚拟测试旨在评估的预期ADS功能,描述用于拟合与仿真工具链相关参数的校准程序,解释发布仿真工具链新版本时数据或参数变更的原因;(第5.2.1.3.4段)
制造商应量化由于数据质量(如数据覆盖范围、信噪比、传感器的不确定性/偏差/采样率)导致的仿真工具链及其输出的不确定性。(第5.2.1.3.5段)
仿真工具链验证要求:
制造商应执行基于定量指标的验证分析,以确定每个仿真工具链作为真实世界系统准确表征的程度;(第5.2.1.14.1段)
制造商应提供证据证明每个仿真工具链的结果与物理测试结果一致并相关;(第5.2.1.14.2段)
验证应在足够具有代表性的测试集上进行,以证实仿真工具链适合并可在其范围内使用的声明;(第5.2.1.14.3段)
制造商应定义比较物理测试结果和仿真工具链输出时将使用的性能度量(指标),并使用适当的统计技术;(第5.2.1.14.4-5.2.1.14.5段)
制造商应证明已区分与每个仿真工具链相关的偶然不确定性(Aleatory Uncertainty)和认知不确定性(Epistemic Uncertainty)。(第5.2.1.14.14段)
法规脚注38明确:"偶然不确定性"指源自无法减少的随机过程的不确定性部分;"认知不确定性"指源自对过程缺乏了解、可通过额外知识减少的不确定性部分。
(二)封闭场地测试
第5.2.2段规定,制造商应证明封闭场地测试环境和能力适合进行测试并收集证据以支持安全案例,特别是:
(三)真实道路测试
第5.2.3段规定,制造商应证明真实道路测试设施(公共道路)、环境和能力适合进行测试并收集证据以支持安全案例,特别是:
(四)测试环境评估
第6.2段规定,评估应审查制造商提供的文件,以确定仿真工具链是否适合进行虚拟测试。评估应确定并记录仿真工具链是否适合虚拟测试。如果制造商使用虚拟测试来证明场景覆盖,评估应验证其是否包含临界场景和低概率事件,临界场景应包括不可避免的碰撞场景。(第6.3.2.4.2.3段)
六、安全档案(Safety Case)制度
法规要求制造商为每一款自动驾驶产品建立完整的安全档案,作为监管机构准入评估的核心依据。第5.3段(Safety case for an ADS)对此进行了详细规定。
(一)系统描述
第5.3.1段规定,制造商应提供系统描述,包括:
ADS预期用途的类型(如个人私家车、城市出租车队、货物运输、高速公路使用等);(第5.3.1.2段)
每个ADS功能的配置描述,包括适用于该特定功能的ADS功能、预期用途和限制;(第5.3.1.2.1段)
ODD的定义方式及功能设计运行条件的边界解释,至少包括:地理限制、道路特征(如道路类型、道路条件、限速)、环境条件(如天气、照明)、动态元素(如其他道路使用者的类型);(第5.3.1.3段)
ADS硬件组件和软件组件及其功能的概述,包括框图和/或示意图;(第5.3.1.4段)
所有相关输入的列表及其工作范围,以及每个变量如何与ADS控制功能相关联的描述;(第5.3.1.5段)
所有ADS输出的列表,以及输出是直接控制车辆还是通过另一个车辆系统处理的解释;(第5.3.1.6段)
ADS如何检测和响应ODD边界的接近和跨越;(第5.3.1.7段)
允许功能激活、触发后备响应、允许功能停用、可能提示用户自愿收回控制的条件;(第5.3.1.8段)
ADS设计与之交互的其他道路使用者类别及交互性质;(第5.3.1.9段)
ADS设计与之交互的ADS用户及交互性质;(第5.3.1.10段)
远程干预的性质和流程(如适用);(第5.3.1.11段)
激活、覆盖或停用ADS功能的方法;(第5.3.1.12段)
DSSAD的描述;(第5.3.1.13段)
可达到的MRC终端状态范围;(第5.3.1.14段)
诊断系统可识别的潜在故障列表,以及除ADS外可能阻止ADS执行DDT的车辆系统和/或组件故障列表;(第5.3.1.15段)
ADS功能对故障场景的响应方式。(第5.3.1.16段)
(二)安全理念
第5.3.2段规定,制造商应记录其安全理念,包括:
根据SMS流程识别的与ADS相关的风险,以及这些风险如何被降低、缓解或接受;(第5.3.2.1段)
安全理念应证明制造商在识别危险时使用了自上而下的方法(从可能的危险到设计)和自下而上的方法(从设计到可能的危险);(第5.3.2.1.1段)
ADS功能如何检测、识别和响应危险的描述,包括:危险的检测和识别;SOTIF和功能安全的设计规定;分析显示ADS将如何行为(如控制策略)以减轻或避免可能影响ADS用户和其他道路使用者安全的危险;分析显示未知危险场景和情况将如何管理;(第5.3.2.2段)
ADS如何确定与物体碰撞是否会造成非轻微损害的过程;(第5.3.2.3段)
ADS如何确定ADS车辆是否与安全相关物体发生碰撞的策略;(第5.3.2.4段)
防止或缓解乘员滥用、误用和操作错误影响DDT安全性能的措施或策略;(第5.3.2.7(a)段)
乘客安全风险列表(如安全带未系、乘客未就座)及在ADS功能激活时如何管理所有乘客的描述;(第5.3.2.9段)
当车辆一般工作条件不满意时(如轮胎、制动器、照明状况、外部负载状态、转向)避免运行车辆的策略;(第5.3.2.10段)
行为能力和场景的推导方法,可参考附件5中概述的方法作为合适方法,或提供同等可信度的替代方法;(第5.3.2.12-5.3.2.12.1段)
场景识别和生成方法,以及该方法如何涵盖:适当的常规、临界和故障场景;使用数据驱动、知识驱动和随机方法系统识别危险事件和其他事件;包含代表现有交通条件的元素(特别是动态元素);纳入所有相关场景参与者的特征和行为;(第5.3.2.13段)
场景选择方法,以覆盖ADS将遇到的合理可预见的情况和条件,包括:ADS需要发起后备响应的充分场景;不被认为可由ADS预防的合理可预见情况(如与其他道路使用者的不安全行为或基础设施故障相关);选择具体场景时探索参数空间的适当技术。(第5.3.2.14段)
(三)主张-论据-证据链
第5.3.3段规定,安全档案应包括一系列主张,每个主张至少有一个支持论据;每个论据应至少由一条证据支持;每个主张、论据和证据应唯一标识,但可使用不止一次。
主张、论据和证据应可理解、逻辑正确、严谨,并证明:
(四)制造商对安全档案的评审
第5.3.4段规定,作为制造商证明符合第5.1.4段规范的一部分,制造商应在认证/批准前评审其安全档案,并鼓励在开发期间进行评审。评审员应独立,即不受威胁其无偏见评审安全档案能力的条件约束。评审员可以是内部或外部人员。评审应形成文件,可供检查,并包括:评审员/评审团队的资格;评审日期/期间、安全档案版本、工具和ADS版本;用于评审安全档案的方法;任何重复/再现的证据列表;识别的差距、问题或信心较低的区域。每次评审后,制造商应在评审文件中包含为补救或改进任何发现所采取的步骤。(第5.3.4.1-5.3.4.5段)
七、在役监测与报告(ISMR)制度
法规建立了覆盖车辆全运行周期的动态监管机制,要求制造商持续监测已部署车辆的安全状态。第5.4段(Post-deployment safety)和第6.4段(Post-deployment safety assessment)对此进行了详细规定。
(一)报告类型
1. 初始通知(Initial notifications)
第5.4.7段规定:"制造商应在知晓关键事件后,按照适用法律毫不延迟地通知相关当局"("The manufacturer shall notify the relevant authority of a critical occurrence without unreasonable delay in accordance with the applicable laws after becoming aware of it")。初始通知可限于高层级数据(如位置、时间、事件类型)。(第5.4.7.1-5.4.7.2段)
2. 短期报告(Short-term reporting)
第5.4.8段规定:"制造商应就附件1中列出的重大和关键事件提供短期报告"("The manufacturer shall provide short-term reports for the significant and critical occurrences listed in Annex 1 of this Regulation")。每个短期报告应在制造商知晓事件后30天内发布,并按照附件2提供的模板报告。(第5.4.8.2-5.4.8.3段)
附件2(Annex 2)的短期报告模板要求包含以下信息:事件标题、事件分类(关键/重大/其他)、事件类型、事件发生时最后激活/激活的ADS功能、与事件分析相关的ODD条件、碰撞前10秒内ADS确定/估计的最大车速、碰撞后10秒内最大纵向减速度、EDR数据可用性、DSSAD数据可用性、车辆识别号(VIN)、车辆批准号、车辆类别、ADS标识符、UTC日期/时间、当地日期/时间、国家/州/省/城市/位置(经纬度)、道路类型/路面/描述、ADS车辆损坏区域、伤亡情况(死亡/受伤人数)、事件详细描述、事后行为、根本原因分析、是否需要纠正措施、是否实施纠正措施、纠正措施描述、是否遇到新场景或现有场景的变体、报告实体、报告ID、报告版本、报告状态、报告日期等。(附件2表格)
3. 定期报告(Periodic reporting)
第5.4.9段规定:"制造商应就附件1中列出的事件提供定期报告"("The manufacturer shall provide periodic reports for the occurrences listed in Annex 1")。定期报告应提供在役ADS安全性能的证据,特别是证明:ADS满足性能要求;与上市前声明的ADS安全性能相比未检测到不一致;任何新发现的构成不合理安全风险的重大ADS安全性能问题已得到充分解决及解决方式。(第5.4.9.2段)
制造商应定期提交定期报告,至少每年一次,以ADS车辆类型和与ADS操作相关的汇总数据形式(如每运行小时和行驶距离)。(第5.4.9.3段)
附件3(Annex 3)的定期报告模板要求包含:制造商信息、车辆/系统批准号、ADS软件版本/标识符、适用SMS、配备ADS的车辆数量、按ADS功能细分的ADS装备车辆数、按国家/省/一天中的时间/天气条件/道路条件细分的ADS功能累计行驶距离和时间、平均ADS使用时间、各类事件数量(短期报告涵盖的事件、定期报告涵盖的事件)、伤亡统计、碰撞对象分类(乘用车、货车、卡车、公共汽车、摩托车、骑自行车者、行人、其他VRU、动物、固定物体等)、ADS车辆损坏级别和区域、ADS安全监测制造商结果(包括SPI监测分析、识别的运行风险、识别的纠正措施、实施的纠正措施)、报告管理等。(附件3表格)
(二)报告事件类型
附件1(Annex 1)列出了需要报告的事件类型:
关键事件(Critical occurrences):包括导致至少一人需要医疗救治或死亡的事件;ADS车辆、其他车辆或静止物体遭受超过一定阈值的物理损坏的事件;任何涉及车辆经历任何不可逆乘员约束系统、弱势道路使用者二级安全系统部署或达到Delta-V阈值的事件。(第2.13.1段)
附件4(Annex 4)对阈值定义进行了详细规定:
伤害级别阈值:旨在促进报告导致死亡或任何人因受伤需要医疗救治的碰撞,无论死亡或受伤的人是否是涉事车辆的乘员。阈值由救护车到达碰撞区域触发。如果制造商合理相信可能有任何人需要医疗救治,即使未检测到救护车,也应将事件归类为关键事件。(第2.2-2.3段)
物理损坏阈值:包括拖走损坏(如限制/阻止涉事车辆作为报告事件的一部分正常运行的损坏)和重要性基础损坏(如影响ADS安全状态、关键道路基础设施资产和其他车辆/道路使用者的损坏)。(第3.2-3.5段)
约束系统和Delta-V阈值:包括任何不可逆可展开乘员约束系统的部署、弱势道路使用者二级安全系统(如安全气囊、预紧器、主动发动机罩系统)的部署,或根据EDR系统适用的Delta-V阈值。(第4.1段)
重大事件(Significant occurrences):包括ADS在其ODD外运行;ADS在必要时未能达到MRC;未能满足本法规第4段规定的ADS要求;构成不合理安全风险的性能问题。(附件1表格)
其他事件(Other occurrences):包括未完成的系统发起停用至手动驾驶过程;影响ADS安全的通信问题;影响ADS安全的网络安全问题;损害ADS执行整个DDT能力的系统故障;影响ADS预期功能的维护或维修问题;可能影响预期功能的ADS未经授权修改;为达到MRC而执行的操作;紧急操作;需要远程交互以导航驾驶情况的激活ADS功能;后备用户不可用;在不安全条件下防止接管。(附件1表格)
八、合规评估流程
第6段(Compliance assessments)规定了详细的合规评估流程,包括SMS审计、测试环境评估、安全档案评估和部署后安全评估。
(一)SMS审计
第6.1段规定,制造商SMS文件应接受合规审计,以证明制造商已建立管理安全风险的稳健流程,并确保ADS整个生命周期(开发、生产、部署和退役)的安全。(第6.1.1-6.1.2段)
审计应包括:
安全政策审计:验证安全政策是否涵盖SMS构建、运行和维护所依据的原则和目标定义;对ADS相关活动整个生命周期固有风险的普遍认识;组织结构和安全治理要素及其对组织需求的适当性;对安全的承诺证据;组织内人员参与安全文化的方式/方法描述。(第6.1.5段)
风险管理审计:验证风险管理流程是否涵盖:存在被动和主动风险管理实践;风险管理活动不限于ADS本身,还包括可能影响SMS有效性或ADS安全的组织/人员风险;风险管理活动包括来自第三方的风险;风险管理活动覆盖并在整个生命周期内执行。(第6.1.6段)
安全保障审计:验证安全保障流程是否涵盖:定期独立内部审计和外部审计;供应链管理和任何其他可能影响ADS安全的组织的管理流程;变更管理流程;存在维持可接受安全水平的纠正措施流程;纠正措施适用于ADS和SMS;监测实践以衡量整体安全绩效;监测实践适用于ADS和SMS;执行合规评估和审计的独立职能。(第6.1.7段)
安全促进审计:验证安全促进流程是否涵盖:人员执行职责的适当能力水平;通过培训促进能力;内部和外部安全沟通手段;持续改进流程。(第6.1.8段)
设计和开发流程审计:验证设计和开发流程是否涵盖设计和开发阶段的管理;安全政策、风险管理、安全保障和安全促进方面在设计和开发中的体现证据。(第6.1.9段)
生产流程审计:验证生产流程是否涵盖生产阶段的管理;安全政策、风险管理、安全保障和安全促进方面在生产中的体现证据。(第6.1.10段)
部署后流程审计:验证部署后安全流程是否涵盖部署后阶段的管理;安全政策、风险管理、安全保障和安全促进方面在部署后阶段中的体现证据。(第6.1.11段)
ISMR审计应验证:ISMR流程是否适合ADS;ISMR工具是否适合ADS;ISMR人员是否具有足够的能力水平。(第6.1.11.2.2段)
(二)安全档案评估
第6.3段规定,应由合格人员进行评估,以验证安全档案的完整性和稳健性。
完整性评估应确保至少满足以下标准:
制造商的安全理念一致且完整;
本法规的每个要求都已被第5.3.3.7段规定的一个或多个主张所涵盖;
主张的累积将产生一个不存在不合理风险的系统;
每个主张都符合第5.3.3.1段规定的一个或多个论据支持;
每个论据都符合第5.3.3.1.1段规定的非零证据集支持;
制造商已按照第5.3.2.16段规定记录与其主张相关的指标和验收标准;
主张、论据和证据的唯一标识,以及从要求到证据的向前和向后可追溯性。(第6.3.1.3段)
稳健性评估应验证至少满足以下标准:
安全理念中识别的所有风险已被降低、缓解或接受,且总体残余风险(定量或定性)低于不合理风险阈值;
用于ADS及其功能开发、验证和确认的完整性水平适合将风险降低至不合理风险阈值以下;
获取测试证据的工具达到可接受的可信度水平,并在按照第6.2段变化时证明性能稳定性;
测试证据来自充分解释的虚拟、场地和真实道路测试组合,并显示这些测试方法之间的一致性;
制造商已采取措施限制ADS中意外功能或接口系统中诱导的意外功能的潜在可能性;
制造商提供的测试证据可重复和再现,符合第6.3.2段的安全目标一致性;
测试证据证明制造商已证明ADS在预期运行区域内合理可预见的运行条件和事件中的行为能力的合理覆盖,包括与ADS的ODD一致的条件和可能涉及ODD退出的条件;
制造商已进行一次或多次自我评估,并已采取措施补救任何发现。(第6.3.1.4段)
(三)确认性测试(Confirmatory testing)
第6.3.3段规定,缔约方可选择要求进行确认性测试,使用一种或多种测试方法和预定义且可重复的测试协议,以确认制造商提供的证据准确代表ADS性能。
确认性测试应覆盖代表ODD的一系列驾驶条件,至少包括(如适用):故障场景;弱势道路使用者存在时的行为;涉及大量其他道路使用者、交通干扰、不太可能的道路基础设施、不常见的道路条件和/或异常环境条件的情况;用户交互;遵守交通规则;碰撞避免和缓解;ODD边界和回退至MRC;触发DSSAD和ISMR功能的条件。(第6.3.3.1段)
九、各方评议与行业反响
(一)UNECE官方评价
UNECE在官方新闻稿中将此法规称为"全球监管格局的决定性里程碑"("the global regulatory landscape has reached a decisive milestone")。
(二)行业组织支持
国际汽车制造商协会(OICA)明确支持该法规,指出"该法规协调了安全批准、测试、监测和数据要求,有助于避免碎片化的国家规则并增强对自动驾驶的信任"("The regulation harmonizes safety approval, testing, monitoring and data requirements, helping avoid fragmented national rules and strengthen trust in automated driving")。
(三)主要经济体参与
该法规由美国、中国、欧盟、日本、加拿大和英国等主要市场支持。EVwire报道指出,"该法规得到了包括美国、中国、欧盟、日本、加拿大和英国在内的主要市场的支持,预计将在约一个月后生效"("Backed by major markets including the U.S., China, the EU, Japan, Canada, and the U.K., the rules are expected to take effect in about a month")。
(四)GRVA主席评价
GRVA主席Richard Damm阐述了在自动驾驶时代建立法律基础的必要性。EVwire报道指出,GRVA主席解释了为何在自动驾驶时代需要法律基础。
十、总结与展望
(一)法规的核心价值
该法规是全球自动驾驶领域首个具有法律约束力的统一技术标准,其核心价值体现在三个方面:
1. 统一全球安全基线建立了全球公认的自动驾驶安全评价体系,结束了各国监管规则碎片化的局面,为产业全球化发展奠定了制度基础。UNECE明确指出,该法规"通过防止碎片化的国家路径,为制造商提供清晰度,为消费者建立信心,为安全地跨市场规模化创新提供路径"。
2. 创新监管模式突破了传统汽车基于固定测试项目的监管模式,建立了覆盖产品全生命周期、基于系统安全能力的动态监管体系。法规要求制造商建立独立审计的安全管理体系,证明其测试方法(包括仿真)的可信度,并确保ADS不存在不合理安全风险。部署后,自动驾驶车辆需要持续性能监测和车载数据记录器以支持监管监督。
3. 提振产业信心统一的标准将显著降低行业的合规成本,提升消费者对自动驾驶技术的信任度,加速技术从试点示范走向规模化商业化应用。OICA指出,该法规有助于"避免碎片化的国家规则并增强对自动驾驶的信任"。
(二)实施面临的挑战
1. 监管能力建设自动驾驶技术复杂度高,要求监管机构具备专业的技术评估能力,包括安全档案审核、仿真测试验证、事故调查分析等。法规要求审计员具备"必要的技术和行政知识",这种能力应通过适当的资格或其他同等培训证明。(第6.1.4段)
2. 现有法规的协调UNECE同时更新了约90项现有车辆法规,以确保它们也涵盖下一代无人驾驶车辆,包括没有传统控制装置的车辆。这一大规模法规协调工作本身就是一项重大挑战。
3. 技术迭代适配自动驾驶技术仍在快速发展,法规需要建立动态更新机制。法规第45段明确指出:"本GTR基于这些子工作组目前可获得的信息。它提供了全球协调的程序,以制定和验证ADS安全的最低要求,同时预期随着ADS技术的持续发展,GTR将不断改进。"("This first GTR is based on the information currently available from these subgroups. It provides worldwide harmonised procedures to set and verify compliance with minimum requirements for the safety of vehicles with regard to their ADS, with the notion that future improvements of the GTR are expected as ADS technologies continue to evolve.")
(三)对产业发展的影响
1. 产业格局重塑具备全生命周期安全管理能力、能够满足严格合规要求的头部企业将获得更大发展优势。法规要求制造商建立覆盖开发、生产、部署后全阶段的SMS,这对中小企业的合规能力提出了很高要求。
2. 技术路线收敛法规对系统安全、测试验证、数据存储等方面的明确要求,将引导行业技术路线逐步收敛。特别是法规引用了大量ISO、SAE等国际标准,将推动产业链的标准化和规模化。
3. 商业化加速统一的安全标准将消除消费者的信任顾虑,推动各地加快自动驾驶商业化政策的落地。EVwire报道指出,"专用无人驾驶机器人出租车正在公共道路上变得越来越突出",该法规的通过将为这一趋势提供制度保障。
作为全球自动驾驶治理的重要里程碑,该法规标志着产业正式从技术研发阶段迈入规模化落地阶段。未来随着配套实施细则的不断完善,全球自动驾驶产业将迎来更加规范、快速的发展新时期,为全球交通出行的智能化、绿色化转型提供重要支撑。
信息来源
UNECE官方文件:《Proposal for a new UN GTR on Automated Driving Systems》, ECE/TRANS/WP.29/2026/139, 2026年4月14日(日内瓦,第199届会议通过)
UNECE官方新闻稿:《UNECE adopts first-ever global rules allowing fully autonomous vehicles》, 2026年6月24日
EVwire报道:《UN adopts world's first global safety rules for fully autonomous vehicles》, 2026年6月25日
OICA新闻摘要:《OICA's 5 major news items summarized》, 2026年6月24-26日
ISO/SAE 21434:2021 《Road vehicles - Cybersecurity engineering》
ISO 21448:2022 《Road vehicles - Safety of the intended functionality》
ISO 26262:2018 《Road vehicles - Functional safety》
SAE J3016:2021 《Taxonomy and Definitions for Terms Related to Driving Automation Systems》
中国国家标准:GB/T 40429-2022《汽车驾驶自动化分级》、GB 44497-2024《智能网联汽车 自动驾驶数据记录系统》