智能网联汽车自动驾驶系统是人工智能、信息通信、云计算、大数据等技术在汽车领域应用的关键载体,也是全球汽车产业转型升级的战略方向,为汽车开发制造、测试评价、应用模式等带来全面变革,促进汽车产业边界不断扩大、价值链加速扩展,是加快产业融合发展的关键抓手。国家层面已出台多项政策规划,如《智能汽车创新发展战略》《新能源汽车产业发展规划(2021-2035 年)》《关于加强智能网联汽车生产企业及产品准入管理的意见》等,明确提出要加强自动驾驶系统的安全监管,制定和完善相关标准。另外,自动驾驶系统涉及多个复杂环节,如感知、决策、控制等,任何环节的失误都可能导致交通事故,对人身安全构成威胁。近年来,已发生多起与自动驾驶相关的安全事故,例如 Waymo 自动驾驶车辆与自行车等相撞、Uber 自动驾驶车辆与行人相撞、Cruise 自动驾驶车辆撞人事件、丰田东京奥运村碰撞事故等,暴露出系统在安全性方面存在的问题。制定和实施该强制性国家标准,是落实政策规划、完善自动驾驶标准体系的必要举措,将有助于提升自动驾驶系统安全、可靠运行水平,从源头上防范和化解安全风险,减少交通事故和人员伤亡,降低社会成本,符合社会对高效、安全、环保交通方式的需求。同时,制定和实施该强制性国家标准,有助于推动自动驾驶技术的创新和产业升级,促进产业链上下游企业协同发展,创造更多的就业机会和经济效益。
GB 44721—XXXX
代替 GB/T 44721—2024
Intelligent and connected vehicle — Safety requirements for
automated driving system
前 言
1 范围
2 规范性引用文件
3 术语和定义
4 缩略语
5 ADS 技术要求
6 保障要求
7 保障要求检验
8 安全档案检验
9 确认性试验
10 同一型式判定
11 标准的实施
附 录 A (规范性) 接管能力监测技术要求
附 录 B (规范性) 应用于高速公路和/或城市快速路的 3 级自动驾驶功能具体技术要求
附 录 C (规范性) 4 级自动驾驶功能具体技术要求
附 录 D (规范性) 安全档案
参 考 文 献
本文件按照GB/T 1.1—2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起草。
本文件代替GB/T 44721—2024《智能网联汽车自动驾驶系统通用技术要求》,与GB/T 44721—2024相比,除结构调整及编辑性改动外,主要技术变化如下:
——更改了标准名称,明确安全要求;
——更改了标准范围(见第1章,2024年版的第1章);
——更改了规范性引用文件(见第2章,2024年版的第2章);
——更改了术语和定义(见第3章,2024年版的第3章);
——增加了缩略语(见第4章);
——更改了动态驾驶任务要求(见5.1,2024年版的第4、5章和6.3);
——更改了人机交互要求(见5.2,2024年版的6.2和第7章);
——更改了用户告知要求(见5.3,2024年版的第8章);
——更改了保障要求(见第6章,2024年版的附录A.2);
——增加了保障要求检验(见第7章);
——增加了安全档案检验(见第8章);
——更改了确认性试验(见第9章,2024年版的附录B);
——增加了同一型式判定(见第10章);
——增加了标准的实施(见第11章);
——更改了接管能力监测技术要求(见附录A,2024年版的6.1);
——增加了应用于高速公路和/或城市快速路的3级自动驾驶功能具体技术要求(见附录B);
——增加了4级自动驾驶功能具体技术要求(见附录C);
——更改了安全档案(见附录D,2024年版的附录A.1、A.3~A.6)。
请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。
本文件由中华人民共和国工业和信息化部提出并归口。
本文件及其所代替文件的历次版本发布情况为:
——2024年首次发布为GB/T 44721—2024;
——本次为第一次修订。
本文件规定了智能网联汽车自动驾驶系统的技术要求、保障要求、同一型式判定,描述了相应的保障要求检验、安全档案检验和确认性试验等方法。
本文件适用于装备3级和/或4级驾驶自动化系统的M类和N类车辆,不适用于自动泊车系统。
下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。
GB/T 41798智能网联汽车自动驾驶功能场地试验方法及要求
GB 44497智能网联汽车自动驾驶数据记录系统
GB/T 44719智能网联汽车自动驾驶功能道路试验方法及要求
GB/T 45312智能网联汽车自动驾驶系统设计运行条件
GB/T 47025智能网联汽车自动驾驶功能仿真试验方法及要求
下列术语和定义适用于本文件。
3.1自动驾驶系统automated driving system
具备持续执行全部动态驾驶任务能力的车辆硬件和软件共同组成的系统。
3.2动态驾驶任务dynamic driving task
车辆驾驶所需的感知、决策及执行控制等行为,包括对车辆运动、照明及信号装置等的控制。
3.3自动驾驶功能ADS feature
ADS在特定的设计运行条件下执行全部DDT的功能。
3.43级自动驾驶功能level 3 ADS feature
L3自动驾驶功能level 3 ADS feature
有ODD限制且需要后援用户的自动驾驶功能。
注:指GB/T 40429—2021定义的3级驾驶自动化功能。
3.54级自动驾驶功能level 4 ADS feature
L4自动驾驶功能level 4 ADS feature
有ODD限制且不需要后援用户的自动驾驶功能。
注:指GB/T 40429—2021定义的4级驾驶自动化功能。
3.6激活状态active state
ADS执行DDT以控制车辆的运行状态。
3.7就绪状态available state
自动驾驶功能的设计运行条件已符合但ADS尚未执行控制的状态。
3.8激活activation
将自动驾驶功能由就绪状态转换为激活状态的行为。
3.9退出deactivation
将自动驾驶功能由激活状态转换为不执行控制的行为。
3.10设计运行范围operational design domain
驾驶自动化系统设计时确定的适用于其功能运行的外部环境条件。
注:典型的外部环境条件有道路、交通、天气、光照等。
3.11设计运行条件operational design condition
驾驶自动化系统设计时确定的适用于其功能运行的各类条件的总称,包括设计运行范围、车辆状态、驾乘人员状态及其他必要条件。
3.12计划接管事件planned takeover event
ADS预先已知并需要发出介入请求的事件。
3.13用户user
使用装备ADS的车辆的人员。
3.14车内用户occupant
位于装备ADS的车辆内的用户。
3.15后援用户fallback user
在自动驾驶功能激活状态下,被指定执行接管的车内用户。
3.16乘客passenger
非驾驶人或后援用户的车内用户。
3.17干预intervention
用户主动通过已明确的有效方式影响ADS执行DDT的行为。
3.18ADS后援响应ADS fallback response
ADS发出介入请求和/或执行最小风险策略。
3.19介入请求request to intervene
ADS请求后援用户执行接管的提示。
3.20接管take over
后援用户响应介入请求,从ADS获得车辆驾驶权的行为。
3.21最小风险状态minimal risk condition
一种尽可能降低碰撞风险的稳定且静止的车辆状态。
3.22最小风险策略minimal risk maneuver
ADS无法继续安全执行DDT时,所采取的使车辆达到最小风险状态的控制策略。
3.23其他道路使用者other road user
任何其他使用道路基础设施的实体。
3.24行为能力behavioral competency
ADS在其ODC内操控车辆时,表现出符合预期且可验证的能力。
3.25失效failure
由于故障出现导致系统或组件预期行为的终止。
3.26故障fault
能够引起系统或组件失效的异常情况。
3.27安全保障要求safety maintenance specification
一种系统性的安全管理方法,包括并整合了组织、人员和技术要素:
a)通过规范的程序和方法来管理已识别的风险,理解风险之间及其与缓解措施的关联性和相互作用,并确保无不可预期的结果;
b)确保由具备相应技能、培训和认知能力的人员对ADS全生命周期进行监测,识别风险并制定适当的缓解措施,并充分考虑人为失误的可能性;
c)运用适当的工具和设备支持安全管理。
3.28仿真试验simulation test
在仿真场景中使用仿真工具链对ADS或装备ADS的车辆开展试验的方式。
3.29仿真工具链simulation toolchain
为进行仿真试验,由一组或多组仿真试验工具和模型组合的总称。
注:仿真工具指用于ADS仿真试验的硬件和/或软件设备。
3.30安全档案safety case
通过充分、有说服力且容易理解的方式证明ADS符合本文件中相关的ADS技术要求且不会对用户及ORU构成不合理风险的结构化文档。
3.31声明claim
安全档案中可验证的陈述。
3.32论据argument
在安全档案中存在的书面解释,旨在阐明某项声明与其实现的证据之间的逻辑关联。
3.33证据evidence
为证明某项声明的有效性而提供的相关材料。
示例:实车试验结果、仿真试验结果、带有支持数据的分析等。
3.34安全概念safety concept
在ADS设计时,为保障ADS在其ODC相关的各种运行条件下,使其不会对用户和ORU造成不合理风险所采取的安全措施的描述。
3.35场景scenario
对在特定行程中可能出现的一系列行驶情况的描述。
3.36标称场景nominal scenario
任何不属于风险场景或失效场景的场景。
3.37风险场景critical scenario
所涉及的其他道路使用者及其行为、道路设施、障碍物等对合格且专注驾驶人执行DDT的风险较高,可能导致合格且专注驾驶人通过执行紧急的运动控制以避免碰撞或缓解碰撞后果的场景。
注:对于紧急的运动控制,假设仅采用制动措施,则车辆减速度大于一定的数值(例如,3 m/s2)才能避免碰撞。
3.38失效场景failure scenario
失效会影响ADS执行DDT能力的场景。
3.39接管能力监测takeover capability monitoring
对后援用户是否具备响应介入请求并从ADS获得车辆驾驶权的能力进行监测。
3.40换道控制lane change
从转向信号灯首次开启,到车辆从本车道完全行驶至目标车道且转向信号灯关闭的过程。
3.41换道执行阶段lane change manoeuvre phase
从车辆外廓开始跨越目标车道边线外侧至车辆完全行驶至目标车道的阶段。
注:换道执行阶段是变更车道的一部分。
3.42MRM换道控制MRM lane change
在执行MRM期间,ADS执行的换道控制。
3.43常规换道控制regular lane change
在未执行MRM期间,ADS执行的换道控制。
3.44远程协助remote assistance
对于4级自动驾驶功能,当ADS处于激活状态且遇到难以处置的情况时,ADS接收由远程方式发送的协助信息,以继续完成行程。
注1:远程协助信息如行驶轨迹引导、停车等。
注2:策略性功能(例如,目的地选择)不属于远程协助。
3.45ADS严重失效severe ADS failure
ADS关键部件失效导致严重影响ADS安全运行的失效。
3.46车辆严重失效severe vehicle failure
任何影响ADS执行DDT能力且影响人工驾驶的失效。
5.1 DDT执行
5.1.1一般要求
5.1.1.1 ADS的安全水平应至少达到正在承担驾驶任务的合格且专注驾驶人的水平。
注:合格且专注指符合相关法律法规规定的驾驶水平。
5.1.1.2 ADS不应对用户和ORU造成不合理的安全风险。
5.1.1.3 ADS应识别当前情况是否符合自动驾驶功能的ODC。
5.1.1.4在激活状态下,ADS应执行全部DDT。
注:当坐在驾驶位的车内用户进行干预时,车内用户对车辆横向运动和/或纵向运动的控制可能优先于ADS。
5.1.1.5 ADS应执行合理的控制策略应对感知系统的性能衰退。
5.1.1.6对于3级自动驾驶功能,若其ODD包括高速公路和/或城市快速路以外的道路,ADS应至少具备车道巡航、换道控制和交叉路口(除环形路口外)通行的能力。
注:仅在专用车道内运行的快速公共汽车交通可能不具备换道控制的能力。
5.1.1.7对于4级自动驾驶功能,若其ODD仅包括高速公路和/或城市快速路,ADS应至少具备车道巡航、换道控制和为绕行前方障碍物而部分或全部驶入相邻车道的能力;若其ODD还包括高速公路和/或城市快速路以外的道路,ADS应至少具备车道巡航、换道控制、交叉路口(除环形路口外)通行、为绕行前方障碍物而部分或全部驶入相邻车道、倒车和掉头的能力。
5.1.2标称场景下的DDT执行
5.1.2.1 ADS的驾驶行为不应导致碰撞。
5.1.2.2 ADS应避免与安全相关目标发生碰撞。
注:安全相关目标指若发生碰撞可能会对车辆造成非轻微损坏,或可能对ORU、用户或基础设施构成安全风险的目标。
5.1.2.3根据安全风险,ADS应调整其驾驶行为,应至少包括:
a)预判驾驶环境中的风险,以降低遇到风险场景的可能性;
b)根据安全风险调整行驶速度;
c)控制车辆的纵向和横向运动以与ORU保持适当的距离。
5.1.2.4 ADS应以合理的控制策略应对无法充分探测区域内存在的安全风险。
注:无法充分探测区域如由ORU或障碍物遮挡造成的盲区、道路拓扑或形状造成的盲区等。
5.1.2.5 ADS应探测与响应和其执行DDT相关的目标和事件。
5.1.2.6 ADS应与ORU安全交互,应至少包括:
a)展现预期行为,保持稳定的驾驶行为;
b)进行有效的信息交互(例如,转向信号灯、制动灯等)。
5.1.2.7对于4级自动驾驶功能,若乘客按照C.3.1.2的方法请求停车,则ADS应使车辆安全静止。
5.1.2.8根据安全风险,ADS应避免不合理地扰乱交通流而导致通行效率下降。
5.1.2.9 ADS执行DDT应符合道路通行规定。
5.1.2.10ADS应探测与响应享有优先通行权的车辆(例如,执行紧急任务的警车、消防车、救护车、工程救险车),当妨碍享有优先通行权的车辆通行时,应至少符合以下要求:
a)对于3级自动驾驶功能,执行让行控制或执行ADS后援响应;
b)对于4级自动驾驶功能,执行让行控制。
5.1.2.11ADS应探测与响应交通警察现场指挥,应至少符合以下要求:
a)对于3级自动驾驶功能,按照交通警察现场指挥通行或执行ADS后援响应;
b)对于4级自动驾驶功能,按照交通警察现场指挥通行。
5.1.3风险场景下的DDT执行
5.1.3.1只要合理可行,ADS在风险场景下执行DDT应符合5.1.2的要求,最小化整体安全风险。
5.1.3.2当自动驾驶功能处于激活状态时,当碰撞不可避免时,除碰撞导致ADS失去对车辆的运动控制外,ADS应降低事故伤害或损失。
注:碰撞是否可避免以合格且专注正在承担驾驶任务的驾驶人的水平为基线。
5.1.3.3当自动驾驶功能处于激活状态时,当检测到发生碰撞后,除碰撞导致ADS失去对车辆的制动控制外,ADS应使车辆静止。
5.1.4失效场景下的DDT执行
5.1.4.1只要合理可行,ADS在失效场景下执行DDT应符合5.1.2的要求,最小化整体安全风险。
5.1.4.2 ADS应探测影响其在ODD内执行DDT能力的故障和功能异常。
5.1.4.3当发生故障时,ADS应符合以下任一要求。
a)若故障使ADS不能安全地执行DDT,执行ADS后援响应且禁止激活受影响的其他自动驾驶功能;若执行MRM,符合5.1.6的要求。
b)若ADS仍能安全地执行DDT,根据故障的严重程度调整执行DDT的能力。
5.1.5不符合ODC场景下的DDT执行
5.1.5.1 ADS应能安全响应不符合ODC的情况。对于可预见的不符合ODC的情况,ADS还应能预判。
5.1.5.2当自动驾驶功能未处于激活状态时,若存在不符合ODC的情况,则相应自动驾驶功能不应被激活。
5.1.5.3当自动驾驶功能处于激活状态时,若存在不符合ODC的情况,ADS应执行ADS后援响应。若执行MRM,应符合5.1.6的要求。
5.1.5.4 ADS在执行ADS后援响应过程中,只要合理可行,应符合以下要求:
a)在标称场景下,5.1.2的要求继续适用;
b)在风险场景下,5.1.3的要求继续适用;
c)在失效场景下,5.1.4的要求继续适用。
5.1.6最小风险策略
5.1.6.1对于3级自动驾驶功能,若后援用户未完成接管或发生安全档案中描述的直接执行MRM的情况,ADS应执行MRM使车辆达到MRC,且应符合以下要求:
a)具备执行换道控制的能力;
b)最小化对用户和ORU的安全风险;
c)目标将车辆移至不妨碍交通的道路边侧安全静止,当车辆严重失效或ADS严重失效导致无法安全移至道路边侧,至少使车辆在本车道安全静止,在执行MRM过程中和使车辆达到MRC后,ADS不禁止后援用户干预和退出;
d)在ADS执行MRM过程中和使车辆达到MRC后合理使用危险警告信号;
e)当ADS使车辆达到MRC后,仅在车辆重新启动动力系统(发动机自动启停除外)后,ADS才能被激活。
5.1.6.2对于4级自动驾驶功能,若发生安全档案中描述的执行MRM的情况,ADS应执行MRM使车辆达到MRC,且应符合以下要求:
a)具备执行换道控制的能力;
b)最小化对用户和ORU的安全风险;
c)目标将车辆移至不妨碍交通的安全区域静止,至少将车辆移至不妨碍交通的道路边侧安全静止;
d)当车辆严重失效导致无法安全移至道路边侧,至少使车辆在本车道安全静止;
e)在ADS执行MRM过程中和使车辆达到MRC后合理使用危险警告信号。
5.2人机交互
5.2.1一般要求
5.2.1.1 ADS应确保自动驾驶功能被安全激活和退出。
5.2.1.2车辆每次动力系统启动后(发动机自动启停除外),ADS不应自动激活。
5.2.1.3 ADS的安全相关提示应符合以下要求:
a)在所有ADS运行状态下都能被目标的车内用户注意到;
b)易于理解且无歧义;
c)在必要时采用多种提示模式(例如,光学、声学和触觉)。
5.2.1.4当执行ADS后援响应时,ADS应向车内用户持续发出执行ADS后援响应的提示信号。
5.2.1.5若ADS影响车门控制,ADS应确保车内用户对车门的操作优先于ADS。
5.2.1.6当自动驾驶功能处于激活状态时,当检测到发生碰撞时,ADS应向车内用户发出提示;该提示应至少持续至ADS退出完成或经用户确认。
5.2.1.7若自动泊车功能与自动驾驶功能(非自动泊车功能)共用人机交互方式,相关人机交互方式及其合理性应在安全档案中予以说明。
注:共用人机交互方式可能包括专用的操纵方式、系统状态提示等。
5.2.2允许行驶中退出至人工驾驶的自动驾驶功能
5.2.2.1一般要求
5.2.2.1.1 ADS的设计应能防止可合理预见的车内用户误用。
5.2.2.1.2 ADS应配备供车内用户激活和退出的专用操纵方式。
注1:专用操纵方式如专用的操纵件或对操纵件的专用操纵方法等。
注2:APS可能共用相同的激活和退出专用操纵方式。
5.2.2.1.3专用于ADS的车辆操纵件应清晰标识、易于区分且仅响应与之适配的操作。
5.2.2.1.4 ADS应指示自动驾驶功能是否可被激活。
注:当APS处于激活状态下,同驾驶自动化级别的其他自动驾驶功能可能无需指示是否可被激活。
5.2.2.1.5当自动驾驶功能处于激活状态时,符合以下要求。
a)与人工执行DDT相关的操纵件应被合理控制以防止对ADS执行DDT造成不安全的干扰,若采用抑制方式,符合以下要求:
1)ADS应具备相应控制策略,以避免出现控制权模糊或对DDT产生非预期影响;
2)当坐在驾驶位的车内用户对转向控制和/或制动控制的干预超过防止误用而设计的合理阈值时,ADS应发出干预提示并按照5.2.2.3执行退出策略;
3)对操纵件超过抑制阈值的干预不应是触发ADS执行退出策略的主要方式,且该阈值应在安全档案中予以说明。
b)对于3级自动驾驶功能,ADS不应导致前方视野受限;对于4级自动驾驶功能,若ADS导致前方视野受限,当车内用户执行DDT时,ADS应将前方视野立即恢复至适合人工驾驶的状态;
c)若非ADS导致前方视野受限,当车内用户执行DDT时,ADS目标应执行合理控制策略恢复前方视野至适合人工驾驶的状态。
5.2.2.1.6对于坐在驾驶位的车内用户干预转向控制和/或制动控制的情况,若提供干预后不执行退出策略的设置且车内用户选择该设置,ADS应提示相关安全风险,并在干预期间发出干预提示。
5.2.2.1.7当自动驾驶功能处于激活状态时,应至少有一种退出的操纵方式对坐在驾驶位的车内用户保持可见。
5.2.2.1.8当自动驾驶功能处于激活状态时,ADS应持续向车内用户提示以下信息:
a)ADS状态信息;
b)因ADS失效而导致的DDT执行调整情况。
5.2.2.1.9当3级自动驾驶功能处于激活状态时,ADS应符合以下要求:
a)持续评估后援用户是否具备接管能力并符合附录A;
b)当检测到后援用户不具备接管能力时,执行有效控制策略以使其恢复接管能力;
c)当不能使后援用户安全地恢复接管能力时,执行ADS后援响应并使车辆达到MRC;
d)若发出介入请求,确保预留充分时间,以便后援用户感知到介入请求并安全接管DDT。
5.2.2.2自动驾驶功能激活
5.2.2.2.1当ADS处于就绪状态时,应持续向车内用户直观地提示。
5.2.2.2.2当车内用户尝试激活自动驾驶功能时,应向车内用户及时提示是否成功激活的信息。
5.2.2.2.3 ADS应按照5.3.3的要求确认坐在驾驶位的车内用户完成ADS的使用培训,并按照5.3.5的要求确认坐在驾驶位的车内用户已阅读并理解使用说明后才允许进入激活状态。
5.2.2.2.4当3级自动驾驶功能激活时,ADS应立即且明确提示后援用户仍需准备响应介入请求。
5.2.2.2.5 ADS在从4级自动驾驶功能向3级自动驾驶功能切换前,ADS应获得坐在驾驶位的车内用户同意其担任后援用户的确认。
5.2.2.2.6若允许自动泊车功能向自动驾驶功能(非自动泊车功能)切换,安全切换策略应在安全档案中予以说明,并符合以下要求:
a)若允许自动泊车功能向同级别的自动驾驶功能(非自动泊车功能)切换且无需车内用户确认,切换时ADS应提示相关信息;
b)若允许3级自动泊车功能向4级自动驾驶功能(非自动泊车功能)切换且无需车内用户确认,切换时ADS应提示相关信息;
c)若允许4级自动泊车功能向3级自动驾驶功能(非自动泊车功能)切换,每次切换前ADS应符合以下要求:
1)符合3级自动驾驶功能(非自动泊车功能)的激活条件;
2)获得坐在驾驶位的车内用户同意其担任后援用户的确认;
3)向车内用户提示切换相关信息。
5.2.2.3退出至人工驾驶
5.2.2.3.1车内用户发起ADS退出请求后,ADS应执行退出策略,将DDT控制权安全地移交给坐在驾驶位的车内用户。
5.2.2.3.2 ADS应响应车内用户发起的ADS退出请求。若ADS未判定车内用户坐在驾驶位,ADS不应启动退出策略。若ADS暂缓退出,则应向车内用户提示该情况。
注:当因ADS退出可能造成不安全时,ADS可能暂缓退出。
5.2.2.3.3 ADS应在退出完成前评估坐在驾驶位的车内用户是否做好充分准备以恢复执行DDT。除坐在驾驶位的车内用户对转向控制和/或制动控制的干预超过防止误用而设计的合理阈值外,至少应符合以下全部条件,才视为车内用户做好充分准备以恢复执行DDT:
a)手握转向盘;
b)视线注视驾驶任务相关区域,且持续时长足以支持安全恢复执行DDT。
5.2.2.3.4针对5.2.2.3.3 b)的要求,当视线监测结果暂不可用时,若采用其他措施替代视线监测,这些措施应在安全档案中予以说明。
5.2.2.3.5自动驾驶功能应保持激活状态直至退出完成或使车辆达到MRC。
5.2.2.3.6当自动驾驶功能退出完成时,ADS应向车内用户明确提示自动驾驶功能已退出。
5.2.2.3.7当自动驾驶功能退出完成时,车辆控制权应移交给驾驶人且不应导致:
a)应急辅助系统自动关闭;
b)部分驾驶辅助系统或组合驾驶辅助系统自动激活。
注:应急辅助系统指GB/T 40429—2021定义的0级驾驶自动化系统;部分驾驶辅助系统指GB/T 40429—2021定义的1级驾驶自动化系统;组合驾驶辅助系统指GB/T 40429—2021定义的2级驾驶自动化系统。
5.2.2.3.8在ADS退出期间,除实体操纵件被车内用户手动调整外,与人工执行DDT相关的操纵件、外部环境的前方视野装置、间接视野装置、指示器、警报信号和信号装置应设置为适合人工驾驶的状态。
5.2.2.3.9若ADS控制锁止装置(例如,车门锁止装置),在ADS退出完成后不应再影响锁止装置或与其相关的控制装置。
5.2.3不允许行驶中退出至人工驾驶的自动驾驶功能
5.2.3.1 ADS应向乘客提供与安全相关的信息。
5.2.3.2当自动驾驶功能处于激活状态时,若出现对乘客有安全风险的情况(例如,安全带未系好、乘客未就座),ADS应按照安全档案中描述的控制策略作出响应。
5.2.3.3若装备ADS的车辆配备有为人工驾驶提供的操纵件(例如,转向、行车制动、驻车制动、加速和照明等操纵件),其操纵件相关设计应能防止在ADS执行DDT时对DDT产生任何影响,或应采取合理的防护措施防止为人工驾驶提供的操纵件被接触。
5.3用户告知
5.3.1对于装备ADS的车辆,除机动车产品使用说明书外,车辆制造商还应通过公开可获取的方式向用户提供关于ADS的使用说明。
注:公开可获取的方式如通过车辆制造商官方网站、车载显示终端、移动智能终端等获取ADS的使用说明。
5.3.2使用说明的表述应易于用户阅读、理解和操作,且应至少包括以下内容:
a)自动驾驶功能及其能力、驾驶自动化等级和局限性的说明;
b)当ADS遇到不可避免碰撞的风险场景时,其控制策略的说明;
c)自动驾驶功能的激活、退出、接管(适用于3级自动驾驶功能)、干预、最小风险策略的说明,包括接管和干预的区别(适用于3级自动驾驶功能)、退出方式的推荐使用顺序等;
d)用户角色转换机制和过程的说明;
注:用户角色转换如用户激活ADS、用户发起的ADS退出、用户响应介入请求、ADS在从4级自动驾驶功能向3级自动驾驶功能切换时用户角色转变等。
e)针对3级自动驾驶功能,介入请求发出后,预留给后援用户接管的时间及需要后援用户执行操作的说明;
f)自动驾驶功能激活状态下,允许用户开展的非驾驶相关活动及相关风险的说明;
g)自动驾驶功能的相关状态及状态转换的说明,以及相关状态提示信号的说明,包括光学、声学和触觉等;
注:常见状态如就绪状态、激活状态、执行MRM状态等。
h)ADS发生故障后,其执行DDT能力变化的说明;
i)若配备人工驾驶的操纵件(例如,转向、行车制动、驻车制动、加速和照明等操纵件),提供关于自动驾驶功能如何响应用户对操纵件输入的说明;
j)若存在可能减弱或抑制用户干预的情况,相关情况及对ADS执行DDT影响的说明;
k)针对4级自动驾驶功能,提供乘客请求停车方法的说明;
l)用户在使用ADS前,需采取的任何额外安全预防措施(例如,查验ADS传感器是否被遮挡)的说明;
m)当使用ADS发生交通事故时,用户应急处置建议的说明;
n)为保障ADS安全运行所需的维护操作的相关说明(例如,定期检修等);
o)对于支持多用户管理的车辆,相关风险和建议的说明(例如,车辆移交前提示登出当前账号);
p)对于可在挂接挂车的情况下激活ADS的车辆,对ADS所适配的挂车要求的说明(例如,外廓尺寸、最大允许总质量和制动性能等)以及使用ADS的相关风险说明(例如,需要用户确保挂车符合车辆制造商说明的要求)。
5.3.3除不允许行驶中退出至人工驾驶的自动驾驶功能外,车辆每次重新启动动力系统(发动机自动启停除外),应至少通过以下一种方式确认坐在驾驶位的车内用户是否完成ADS使用培训:
a)对坐在驾驶位的车内用户进行ADS的使用培训并确认完成;
b)生物识别;
c)在车辆处于静止状态下账号登录。
5.3.4当采用5.3.3 c)的方式时,ADS应通过驾驶人输入数字或其他形式密码的方式确认其是否完成ADS的使用培训。
注:其他形式密码如输入字母、手势密码等。
5.3.5除不允许行驶中退出至人工驾驶的自动驾驶功能外,车辆应向坐在驾驶位的车内用户提供已阅读并理解使用说明的确认方式,且应符合以下要求:
a)仅在车辆处于静止状态时允许进行确认;
b)所提供的确认方式包括长按保持或至少两个有目的操作(例如,双击等);
c)若因软件升级导致使用说明发生变化,则在下一次激活前向坐在驾驶位的车内用户提供确认方式;
d)当检测到最迟30天坐在驾驶位的车内用户未进行确认,则在下一次激活前向坐在驾驶位的车内用户提供确认方式。
5.4其他要求
5.4.1装备ADS的车辆应装备符合GB 44497要求的DSSAD。
5.4.2 ADS应接收和管理来自其他的车辆系统的信号。上述信号的清单及其管理方式,应在安全档案中描述。
5.4.3当4级自动驾驶功能处于激活状态时,ADS应按照安全档案中描述的方式执行原本应由驾驶人完成的非DDT相关操作。若ADS不执行此类必要操作,安全档案中应说明这些操作是如何执行的。
5.4.4对于可在挂接挂车的情况下激活ADS的车辆,车辆制造商应证明与挂车相关的实施策略符合本文件的安全要求。
5.4.5对于3级自动驾驶功能,若其ODC包括高速公路和/或城市快速路,除符合本章要求,还应符合附录B的要求。
5.4.6对于4级自动驾驶功能,除符合本章要求,还应符合附录C的要求。
6.1安全保障要求
6.1.1一般要求
车辆制造商应建立、实施SMS,并记录SMS相关的过程和活动。
6.1.2安全方针
6.1.2.1安全方针应概述车辆制造商为实现预期的安全成果所设立的目标。
6.1.2.2车辆制造商应提供证据,证明其安全方针落实了以下方面:
a)安全方针与原则;
b)组织的安全目标,以及制定安全档案中所用安全性能指标的过程;
c)考虑法律法规(例如,道路通行规定)、标准、最佳实践指南以及ADS应用场景,建立适用于SMS的架构,并将其组织架构、过程及工作成果对应到SMS中;
d)安全文化;
e)安全管理,包括管理承诺、清晰的责任划分及岗位职责;
f)质量管理体系。
6.1.3风险管理
6.1.3.1 SMS应包括一套整体风险管理过程,用于识别、评估并缓解组织、人员和技术层面的风险,并体现风险缓解措施、相关风险之间的关联。
6.1.3.2车辆制造商应记录其风险管理过程和活动,包括以下内容:
a)风险识别;
b)风险分析;
c)风险评估;
d)风险处置;
e)确保持续更新风险评估的过程;
f)对组织的安全绩效及风险控制有效性的评审过程。
6.1.4安全保证
6.1.4.1车辆制造商应证明定期进行独立的内审和外部检验,以确保SMS的过程持续执行。
6.1.4.2车辆制造商应与参与ADS开发、制造或部署后阶段的任何组织(例如,签约供应商、服务提供商或车辆制造商子组织)建立适当的工作机制(例如,合同管理、质量管理体系和开发接口协议)。车辆制造商应记录其过程和活动,包括以下方面:
a)供应链管理方针;
b)供应链风险的管控机制;
c)对供应商SMS的评估及相应审核过程;
d)建立协议(例如,合同)的过程,以确保开发、生产和部署后阶段的安全;
e)分布式安全活动的过程;
f)具备向相关方提供安全相关信息的过程,以证明履行其法律义务。
6.1.4.3 SMS文档应根据SMS的任何相关变更定期更新。在审核和变更SMS时,应使用差距分析;在制定更合适的新SMS之前,应查验当前的安全文化,以确保问题得到充分解决。
6.1.4.4车辆制造商应建立过程,以实现以下目标:
a)确保SMS记录的所有实践和活动得以执行;
b)确保对相关要求的符合性进行独立查验,至少查验方不是待查数据提供方;
c)确保对SMS进行持续评估,使其保持有效。
6.1.4.5车辆制造商应定义适当的KPI,以衡量SMS在ADS全生命周期中的有效性。
注:全生命周期一般包括开发、生产和部署后阶段。
6.1.5安全提升
6.1.5.1 SMS应包括持续改进的过程。SMS文档的更改应按要求上报。
6.1.5.2车辆制造商应建立并维护以下机制:
a)内部关于安全事项的有效沟通机制;
b)与外部的信息共享机制;
c)关于SMS的培训计划。
6.1.6设计与开发管理
6.1.6.1 SMS应包括在设计与开发阶段落实安全方针的证明,包括以下方面:
a)设计与开发阶段相关人员的角色和职责;
b)负责做出影响安全决策人员的资质和经验;
c)在设计和生产活动之间的角色、责任和信息传递的协调。
6.1.6.2车辆制造商应执行相应过程和活动,以确保设计与开发阶段的鲁棒性,包括以下方面:
a)组织如何开展所有设计与开发活动的总体描述;
b)装备ADS的车辆中与ADS相关的设计、开发、集成和实现,以及安全档案相关过程和活动,包括但不限于以下内容:
1)需求管理(例如,需求获取与确认);
2)实车试验条件;
3)仿真试验条件;
4)工具管理;
5)系统集成;
6)软件开发保障;
7)硬件开发保障;
8)功能安全与SOTIF管理,包括对风险评估及风险间交互的持续评估与更新,包括相关分析方法(例如,FMEA、FTA、STPA或任何适用于功能安全和SOTIF的其他方法);
9)人为因素管理,包括以人为本的设计安全相关交互设计过程。
c)变更管理过程,包括但不限于以下内容:
1)主要设计决策;
2)ADS设计修改;
3)负责做出影响安全决策的关键人员变动;
4)用于ADS安全验证所采用的工具和关键参数。
6.1.6.3车辆制造商应在实现功能安全、SOTIF、网络安全以及车辆其他安全的相关方(例如,外部供应商、车辆制造商内部专业部门)之间建立有效的沟通机制。
6.1.6.4 SMS应包括用于制定安全档案中安全性能指标(例如,SOTIF中的接受准则和功能安全中的FIT值、PMHF值)的过程。
6.1.7生产管理
6.1.7.1车辆制造商应在SMS中建立并记录生产过程和活动。该记录至少应涵盖以下方面:
a)质量管理体系;
b)对车辆制造商执行所有生产职能的描述,包括工作条件、过程运行环境、设备和工具的管理。
6.1.7.2车辆制造商应在SMS中建立并记录其分布式生产过程及活动。这些过程和活动应包括:
a)车辆制造商与供应链中涉及的所有其他组织(例如,供应商、合作伙伴或分包商)之间的合作机制;
b)供应链涉及的其他组织所生产子系统或组件的验收准则,或将生产保障要求部署到供应链中。
6.1.8部署后安全管理
车辆制造商应具备安全监测与管理的能力。
6.2试验条件
6.2.1仿真试验
6.2.1.1一般要求
车辆制造商应证明各仿真工具链符合6.2.1.2~6.2.1.9的要求,以证实适用于仿真试验。
6.2.1.2数据管理
6.2.1.2.1一般要求
6.2.1.2.1.1在ADS的全生命周期内,车辆制造商应管理用于验证、确认和更新仿真工具链的相关数据。车辆制造商应考虑该数据的完整性、准确性和一致性。
6.2.1.2.1.2车辆制造商应记录用于确认仿真工具链的数据。
6.2.1.2.1.3当不受车辆制造商控制的其他组织的数据或工具集成至仿真工具链时,车辆制造商应说明为确保相应数据或工具的质量和完整性所采取的措施。
6.2.1.2.1.4车辆制造商应量化仿真工具链及其输出中因数据质量(例如,数据覆盖率、信噪比和传感器的不确定性/偏差/采样率)而产生的不确定性。
6.2.1.2.2输入数据及仿真工具链参数的管理
车辆制造商应记录用于验证和确认仿真工具链的输入数据,记录文档至少应说明:
a)输入数据的重要质量特性;
b)输入数据覆盖了仿真试验拟评估的自动驾驶功能;
c)用于拟合仿真工具链相关参数的校准程序;
d)仿真工具链新版本发布时,数据或参数变化的原因。
6.2.1.2.3输出数据的管理
6.2.1.2.3.1车辆制造商应记录用于确认仿真工具链的输出数据。每条输出记录应能追溯到生成该输出的输入数据。
6.2.1.2.3.2车辆制造商应对输出数据进行统计分析,并记录通过该分析得出的所有重要质量特性。
6.2.1.2.3.3车辆制造商应证明输出数据的质量足以支持以下工作:
a)确认仿真工具链及其组件;
b)支持对仿真工具链及其组件进行一致性或合理性查验;
c)生成支撑安全档案的证据。
6.2.1.2.3.4若仿真工具链中存在随机模型,关于随机模型的管理,车辆制造商应符合以下要求:
a)描述仿真工具链输出的方差;
b)确保仿真工具链能够进行确定性地重复执行。当确定性不能被保证时,车辆制造商提供证据证明其对于可信度的影响是可以被接受的。
注1:随机模型是指涉及或包括与偶然性或概率相关的一个或多个随机变量的模型。
注2:确定性地重复执行是指在相同输入、相同配置、相同版本的条件下,多次运行仿真,最终输出结果能够稳定落在预先定义的要求或指标范围内。
6.2.1.3人员能力
6.2.1.3.1车辆制造商应记录并提供以下人员能力胜任的理由:
a)开发仿真工具链及其组件的人员;
b)评估仿真工具链及其组件的人员;
注:评估包括管理、分析、验证、确认。
c)使用仿真工具链对ADS进行确认试验的人员。
6.2.1.3.2车辆制造商应建立并实施相关过程和程序,以识别并保持开发、评估和使用仿真工具链所需的技能、知识和经验,至少应建立、维护并记录以下过程:
a)识别和评估建模与仿真活动所需的必要人员能力;
b)培训人员以使其有能力执行建模与仿真活动。
6.2.1.3.3车辆制造商应存储参与仿真工具链开发、评估和使用的人员记录,证明他们已接受必要的培训,且被认为具备完成需要的建模与仿真活动的能力。
6.2.1.3.4车辆制造商应与仿真工具链相关的支持方建立适当工作机制,以确保这些支持方人员具备完成所分配任务的相应能力。
6.2.1.3.5车辆制造商与支持方建立的工作机制应符合6.1.4.2和6.1.6.3的要求。
6.2.1.4发布管理
6.2.1.4.1在仿真工具链的整个生命周期内,车辆制造商应管理和维护用于仿真试验的仿真工具链。对于仿真工具链的管理和维护应直至ADS部署后阶段结束。
6.2.1.4.2车辆制造商应管理和记录仿真工具链的发布管理过程,至少应记录以下内容:
a)每次仿真工具链发布相关修改的描述;
b)所有相关软件(例如,特定软件产品、名称和版本)和硬件配置的信息;
c)仿真工具链验收和发布的内部评审活动。
6.2.1.5仿真工具链假设、已知限制和不确定性量化
6.2.1.5.1车辆制造商应描述指导仿真工具链设计的建模假设和考虑因素。
6.2.1.5.2车辆制造商应提供以下信息:
a)开发每个仿真工具链及其组件期间所做的假设,以及这些假设对其范围和适用性的限制;
b)每个仿真工具链及其组件保真度水平的选择依据。
注:保真度是指模型与建模对象的相似程度。
6.2.1.5.3车辆制造商应证明与仿真工具链相关的公差是适当的,并符合验收试验和验收准则。
6.2.1.5.4车辆制造商应详细说明每个仿真工具链及其组件中的不确定性来源,并评估其对试验结果的影响。
6.2.1.6仿真工具链适用范围
6.2.1.6.1车辆制造商应记录每个仿真工具链的适用范围,并确定其局限性。
6.2.1.6.2车辆制造商应证明仿真工具链能在其定义的适用范围内使用。
6.2.1.6.3仿真工具链适用范围应参考ODC,并确定其适用于ODC的任何限制条件。
6.2.1.6.4车辆制造商应证明每个仿真工具链如何仿真相关的物理现象,并符合必要的准确度水平。
6.2.1.6.5车辆制造商应提供用于确认仿真工具链的试验项目清单、相应参数和已知限制。
6.2.1.7仿真工具链关键性分析
车辆制造商应评估仿真工具链的关键性以及其对安全档案中声明的影响。
6.2.1.8仿真工具链验证
6.2.1.8.1一般要求
车辆制造商应证明仿真工具链不会对未经明确试验的有效输入表现出不现实的行为。
注:有效输入指符合仿真工具链预设的规则和范围,以触发其正常响应的输入数据。
6.2.1.8.2仿真工具链代码验证
6.2.1.8.2.1车辆制造商应记录评估每个仿真工具链及其组件时所用代码验证技术(例如,静态/动态代码验证、收敛性分析)的执行情况。
6.2.1.8.2.2车辆制造商应证明已充分探索输入参数空间,以确定是否存在会导致仿真工具链表现出不稳定或不现实行为的参数组合。
6.2.1.8.2.3车辆制造商应执行仿真工具链代码的合理性和一致性查验程序,并提交相关结果信息,以证明仿真工具链的鲁棒性。
6.2.1.8.3仿真工具链计算验证
6.2.1.8.3.1车辆制造商应记录数值误差(例如,离散误差、舍入误差、迭代程序收敛误差)的估计。
6.2.1.8.3.2车辆制造商应审查分析结果,并证明对数值误差已进行充分理解和限制,以确保仿真工具链能用于仿真试验。
6.2.1.8.4仿真工具链敏感性分析
6.2.1.8.4.1车辆制造商应证明已通过适当的敏感性分析技术确定对仿真工具链输出影响最关键的输入数据和参数,以表征整个仿真工具链输出的不确定性。
6.2.1.8.4.2车辆制造商应证明已采用鲁棒校准程序为所有仿真参数(特别是最关键参数)分配适当的数值。
6.2.1.9仿真工具链确认
6.2.1.9.1车辆制造商应根据定量指标进行确认分析,以确定每个仿真工具链与其所表征的真实系统的准确程度。
6.2.1.9.2车辆制造商应提供仿真工具链输出结果与实车试验结果具有一致性和相关性的证据。
6.2.1.9.3车辆制造商应基于一组具备充分代表性的试验进行仿真工具链确认,以证实仿真工具链能在其适用范围内使用。
6.2.1.9.4车辆制造商应定义用于比较实车试验结果和仿真工具链输出结果的性能观测量。
6.2.1.9.5车辆制造商应使用适当的统计方法比较实车试验结果和仿真工具链的相应输出。
6.2.1.9.6车辆制造商应在每个仿真工具链及其组件的开发过程中规定验收试验和验收准则,并证明已符合相应验收准则。
6.2.1.9.7车辆制造商应根据仿真试验用途定义用于每个仿真工具链确认的方法和试验,至少包括以下一个或多个:
a)子系统确认(例如,环境模型、传感器模型或车辆动力学模型);
b)车辆系统确认(车辆系统指车辆动力学模型与环境模型的结合);
c)传感器系统确认(传感器系统指传感器模型与环境模型的结合);
d)集成系统确认(集成系统指传感器模型与受车辆动力学模型影响的环境模型的结合,或传感器模型、车辆动力学模型与环境模型的结合)。
6.2.1.9.8车辆制造商应明确仿真工具链的适用范围与ODC的匹配程度。
6.2.1.9.9车辆制造商应证明已符合仿真工具链开发过程中定义的准确度准则。
6.2.1.9.10车辆制造商应证明已落实与确认活动相关的过程。
6.2.1.9.11车辆制造商应记录不确定性特征分析结果和仿真工具链使用方法,以及在用于仿真试验时采用的安全裕度。
注:安全裕度指利用仿真工具链进行仿真试验时,为了补偿其不确定性等误差而有意施加的额外余量。
6.2.1.9.12车辆制造商应证明:
a)具备估计各仿真工具链关键输入的方法;
b)估计方法已应用;
c)估计结果已记录。
6.2.1.9.13车辆制造商应识别每个仿真工具链及其组件中的关键参数。在适当情况下,关键参数应给出限定范围或给出参数分布的相关特征量或者统计量。
6.2.1.9.14车辆制造商应证明基于仿真工具链的假设已对每个仿真工具链及其组件的不确定性完成了适当的表征。
6.2.1.9.15车辆制造商应证明已区分仿真工具链相关的偶然不确定性和认知不确定性。
注1:偶然不确定性指数据信息中的固有噪声。
注2:认知不确定性指由于对建模过程的知识缺乏所导致的不确定性。
6.2.2场地试验
车辆制造商应证明场地试验的设施、环境和能力与场地试验的预期用途及其在整体试验方案中的作用相匹配,并能收集支撑安全档案的证据。此外,车辆制造商还应证明:
a)所开展的场地试验包括可体现ODC和预期运行工况的静态和动态元素;
b)场地试验期间使用的设备已定期进行查验、维护和校准,以确保测量结果具备足够的准确度和精度。
6.2.3道路试验
车辆制造商应证明道路试验的道路、设施、环境和能力与道路试验的预期用途及其在整体试验方案中的作用相匹配,并能收集支撑安全档案的证据。此外,车辆制造商还应证明:
a)所选试验路线能使ADS有足够概率遇到以下场景:
1)大量ORU;
2)少见的道路基础设施、非典型道路条件、非典型环境条件。
b)道路试验期间使用的设备已定期进行查验、维护和校准,以确保测量结果具备足够的准确度和精度。
7.1安全保障要求检验
7.1.1一般要求
7.1.1.1检验人员应检验车辆制造商的SMS符合6.1的要求。
7.1.1.2检验人员应对车辆制造商的SMS进行检验,检验车辆制造商在管理安全风险及确保ADS全生命周期(开发、生产、部署后阶段)安全相关的过程具备鲁棒性。
7.1.1.3检验人员应评估车辆制造商监测SMS活动过程的鲁棒性,并应评估车辆制造商采取适当的纠正或预防措施解决所有安全问题的能力。
7.1.2安全方针检验
检验人员应检验车辆制造商的安全方针符合6.1.2的要求,并涵盖以下方面:
a)SMS建立、运行和维护所依据的原则和目标;
b)适合组织需求的组织架构、安全管理要素;
c)安全承诺的声明;
d)引导组织内相关人员融入安全文化的措施和方法。
7.1.3风险管理检验
检验人员应检验车辆制造商的风险管理过程符合6.1.3的要求,并涵盖以下方面:
a)已具备应对和预防风险的措施;
b)风险包括但不限于:
1)ADS本身的风险;
2)在ADS全生命周期中所识别的风险,包括参与方的风险;
3)影响SMS有效性的组织或人员产生的风险;
4)影响ADS安全性的组织或人员产生的风险。
c)风险管理过程和活动覆盖ADS整个生命周期并被实施。
7.1.4安全保证检验
检验人员应检验车辆制造商的安全保证过程符合6.1.4的要求,并涵盖以下方面:
a)定期进行独立的内审和外部检验;
b)供应链以及可能影响ADS安全的相关组织的管理过程;
c)已具备的变更管理过程;
d)已具备纠正措施过程,以维持可接受的安全水平;
e)适用于ADS和SMS的纠正措施;
f)已具备衡量KPI的监测实践;
g)适用于ADS和SMS的监测实践;
h)已设立履行合规评估和审核工作的独立职能。
7.1.5安全提升检验
检验人员应检验车辆制造商的安全提升过程符合6.1.5的要求,并涵盖以下方面:
a)能履行职责人员的能力水平;
b)提高人员能力的培训过程;
c)内外部的安全沟通途径;
d)持续改进的过程。
7.1.6设计与开发管理检验
检验人员应检验车辆制造商的设计与开发过程符合6.1.6的要求,并涵盖以下方面:
a)设计与开发阶段的管理过程;
b)安全方针、风险管理、安全保证和安全提升在设计与开发过程中应用的证明文档。
7.1.7生产管理检验
检验人员应检验车辆制造商的生产管理过程符合6.1.7的要求,并涵盖以下方面:
a)生产阶段的管理过程;
b)安全方针、风险管理、安全保证和安全提升在生产管理过程中应用的证明文档。
7.1.8部署后安全管理检验
检验人员应检验车辆制造商安全监测与管理的能力符合6.1.8的要求。
7.2试验条件检验
7.2.1仿真试验条件检验
7.2.1.1检验人员应检验车辆制造商的仿真试验条件符合6.2.1的要求并适合开展仿真试验。
注:检验人员可能要求车辆制造商展示仿真工具链的执行及结果的生成。
7.2.1.2检验人员应确认检验的结果及额外试验(如有)的结果与车辆制造商提供的信息的一致性。注:检验人员可能要求开展额外的试验。
7.2.2场地试验条件检验
检验人员应检验车辆制造商的场地试验条件符合6.2.2的要求并适合开展场地试验。
注:检验人员可能要求车辆制造商开展部分场地试验。
7.2.3道路试验条件检验
检验人员应检验车辆制造商的道路试验条件符合6.2.3的要求并适合开展道路试验。
注:检验人员可能要求车辆制造商开展部分道路试验。
8.1一般要求
检验人员应检验由车辆制造商根据附录D提供的安全档案。
8.2内容检验
8.2.1检验人员应检验车辆制造商的安全档案的完整性,安全档案的完整性应至少符合以下要求:
a)系统描述符合D.1的要求;
b)安全概念一致且完整符合D.2的要求;
c)声明、论据和证据至少符合以下要求:
1)依据D.3.1.2,所涉及的每项要求均通过一个或多个声明得到阐释;
2)依据D.2.1.1、D.2.6.1.1、D.3.1.3,声明的集合能够证明ADS不存在不合理风险;
3)依据D.3.1.1 a),每个声明均有一个或多个论据支持;
4)依据D.3.1.1 b),每个论据均有一个或多个证据支持;
5)依据D.2.6.1.1,车辆制造商已记录与声明相关的指标及验收准则;
6)依据D.3.1.1 c),对声明、论据和证据进行唯一地标识;
7)依据D.3.1.6,从要求到证据的前后追溯性;
8)D.3.1.4和D.3.1.7~D.3.1.9。
注:检验人员可能要求提供支持性文件或协助复现证据。
8.2.2检验人员应检验车辆制造商的安全档案的鲁棒性,安全档案的鲁棒性应至少符合以下要求:
a)安全概念中所有已识别的风险全部被降低、缓解或接受,并且总体残余风险(定性或定量)低于不合理的风险阈值;
b)ADS及其功能开发、验证和确认的完整性等级足以将风险降至不合理风险阈值以下;
c)车辆制造商已采取措施限制由ADS或与其交互的其他的车辆系统导致的潜在非预期功能;
d)依据D.3.2.1,获取证据的试验条件均达到可接受的可信度水平,且在参数变化时表现稳定;
e)依据D.3.2.5.1,试验证据来源于经过充分描述的仿真试验、场地试验和道路试验的组合,并表明试验方法间结果的一致性;
f)依据8.3,提供的证据可复现,且安全目标保持一致;
g)证据合理覆盖预期运行区域内可预见的运行条件和事件,符合D.2.5.2.7和D.2.5.2.8的要求,包括在ODD内及可能超出ODD的情况;
h)依据D.4,车辆制造商已开展一项或多项内审,并针对发现的问题采取整改措施。
注:检验人员可能要求提供支持性文件或协助复现证据。
8.3试验活动检验
8.3.1一般要求
8.3.1.1检验人员应检验车辆制造商采用的试验方法适用于证明安全档案以及性能或功能要求符合性。
8.3.1.2检验人员应检验试验(仿真试验、场地试验、道路试验等)结果的综合覆盖范围足以支撑安全档案的声明。
8.3.2场景及其管理检验
8.3.2.1检验人员应检验车辆制造商采用并记录适当的过程,以得出与ADS的ODC及安全档案相关的ADS行为能力。
8.3.2.2检验人员应检验车辆制造商识别和生成场景的方法及过程适当并符合D.3.2.2.2的要求。
8.3.2.3检验人员应检验车辆制造商识别和生成的场景符合D.3.2.2.3的要求。
8.3.2.4检验人员应检验车辆制造商在选择具体场景时符合D.3.2.2.4的要求。
8.3.3试验过程检验
检验人员应检验车辆制造商的试验过程符合D.3.2.3.1和D.3.2.3.2的要求。
8.3.4试验证据检验
8.3.4.1一般要求
8.3.4.1.1检验人员应检验车辆制造商在证明安全档案时使用不同试验方法提供的证据,试验方法包括:
a)仿真试验;
b)场地试验;
c)道路试验。
8.3.4.1.2检验人员应检验车辆制造商提供的用于证明ADS执行DDT能力的证据。
8.3.4.1.3检验人员应检验车辆制造商提供的用于证明ADS与用户安全交互能力的证据。
8.3.4.1.4检验人员应检验与ADS交互相关的特定试验用例符合D.3.2.5.5的要求。
8.3.4.1.5检验人员应检验所开展的试验项目适用于作为支持安全档案的证据,包括覆盖范围、一致性和相关性等方面。
8.3.4.1.6检验人员应检验试验结果能证明ADS在执行DDT时的行为能力符合D.3.2.4.2的要求。
8.3.4.2仿真试验证据的检验
8.3.4.2.1检验人员应检验车辆制造商开展的仿真试验,仿真试验应依据6.2.1的要求在仿真工具链中充分考虑了假设、准确性和不确定性等因素。检验人员应检验仿真试验结果体现上述考量因素。
8.3.4.2.2检验人员应检验任何使用包括随机元素的仿真工具链开展的仿真试验均已考虑试验结果中可能存在的不确定性。
8.3.4.2.3检验人员应检验仿真试验已包括风险场景及低概率事件,符合D.3.2.5.2的要求。
8.3.4.3场地试验证据的检验
8.3.4.3.1检验人员应检验车辆制造商为支持安全档案所提供的场地试验证据。
8.3.4.3.2检验人员应检验场地试验的场景符合D.3.2.5.3的要求。
8.3.4.4道路试验证据的检验
检验人员应检验车辆制造商为支持安全档案所提供的道路试验证据符合D.3.2.5.4的要求。
检验人员应根据安全档案使用多种试验方法确认自动驾驶功能的表现,场地试验应按照GB/T 41798开展,道路试验应按照GB/T 44719开展。若采用仿真试验,检验人员应按照GB/T 47025开展仿真试验。
10.1直接视同条件
如符合以下全部规定,则视为同一型式:
a)整车生产企业相同;
b)自动驾驶系统安全要求检验检测报告中保障要求相关内容有效且其签发日期未超过三年;
c)除车辆型号信息外,安全档案中声明相同;
d)ADS相关的感知系统及相关部件的类型、生产企业、名称、型号、数量以及安装位置相同;
e)ADS相关的定位系统及相关部件的类型、生产企业、名称、型号、数量相同;
f)构成ADS的ECU硬件的生产企业、名称、型号、数量相同;
g)ADS的软件(感知、规划和决策等)生产企业、软件型号、软件版本相同,但在不影响ADS表现的前提下允许软件版本不同;
h)ADS软件架构特征(包括感知、规划、决策、地图等模型框架或端到端模型框架,并提供图示及说明)相同;
i)ADS感知定位系统及相关部件、ECU之间的逻辑连接关系相同;
j)自动驾驶功能的人机交互方式(激活、干预、退出)相同;
k)自动驾驶功能的不同状态(例如,就绪状态、激活状态等)及状态转换(例如,激活、退出等)的用户提示信息及策略相同;
l)ADS或自动驾驶功能的ODC相同;
m)自动驾驶功能相同;
n)对于3级自动驾驶功能,接管事件与介入请求控制策略相同;注:接管事件包含计划接管事件和非计划接管事件。
o)MRM的策略和MRC相同;
p)对于3级自动驾驶功能,后援用户接管能力监测组件的类型、生产企业、名称、型号、数量相同;
q)对于3级自动驾驶功能,后援用户接管能力监测的指标及阈值设置相同;
r)对于3级自动驾驶功能,后援用户接管能力不足提示信息方式(光学、声学、触觉等)及策略相同。
10.2检验检测验证后视同条件
若ADS涉及10.1条件变更,若符合以下全部规定,仅需对变更参数相关的技术要求进行补充检验检测,经审批许可后获得扩展:
a)整车生产企业相同;
b)自动驾驶系统安全要求检验检测报告中保障要求相关内容有效且其签发日期未超过三年;
c)除车辆型号信息外,安全档案中声明相同;
d)ADS相关的感知系统及相关部件的类型、数量以及安装位置相同;
e)ADS相关的定位系统及相关部件的类型、数量相同;
f)构成ADS的ECU硬件生产企业、名称、型号、数量相同;
g)ADS的软件(感知、规划和决策等)生产企业、软件型号、软件版本相同,但在不影响ADS表现的前提下允许软件版本不同;
h)ADS软件架构特征(包括感知、规划、决策、地图等模型框架或端到端模型框架,并提供图示及说明)相同;
i)ADS感知定位系统及相关部件、ECU之间的逻辑连接关系相同;
j)自动驾驶功能相同;
k)对于3级自动驾驶功能,介入请求控制策略相同;
l)除以下条件外,ADS或自动驾驶功能的ODC其他要素相同:
1)ADS或自动驾驶功能的ODC中的道路类型相同或减少;
2)ADS或自动驾驶功能的ODC中时间相同或减少;
3)ADS或自动驾驶功能的ODC中的最高车速相同或降低;
4)ADS或自动驾驶功能的ODC中的天气条件相同或程度降低;
5)ADS或自动驾驶功能的ODC中的车道类型相同或减少。
对于新申请型式批准的车型,自本文件实施之日起开始执行。
对于已获得型式批准的车型,自本文件实施之日起第13个月开始执行。