0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

边聊安全 | 预期功能安全接受准则

上海磐时 ? 2025-09-05 16:21 ? 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

预期功能安全接受准则

为什么需要预期功能安全:


功能安全[1]关注的是解决由汽车电子电器系统失效所导致的危害。这包括解决汽车软件和硬件的系统性失效以及控制器硬件的随机失效。而系统在正常工作状态下,由于设计缺陷或未预见的操作环境所导致的潜在风险不在功能安全的关注范围内。SOTIF正是为了解决上述问题,确保系统在没有软件或硬件故障的情况下,能在预期功能下安全运行。

4c30db68-8a31-11f0-8ce9-92fbcf53809c.png4c3fad50-8a31-11f0-8ce9-92fbcf53809c.png

预期功能安全四象限:

自动驾驶场景进行分类,从安全性和已知性的角度,将车辆场景分为已知安全场景、已知不安全场景、未知不安全场景和未知安全场景四个区域[2]。

4c57eaf0-8a31-11f0-8ce9-92fbcf53809c.png

◆ 基于预期功能的分析,对区域2进行风险接受评估;

◆通过功能修改,将区域2中已知危险场景导致危险行为的概率降低到可接受的水平;

◆通过适当的验证和确认策略,将区域3中导致潜在危险行为的未知场景的概率降低到可接受的标准。

如何证明风险已经降低到我们的可以接受的范围内呢?这就需要在验证与确认时制定好预期功能安全接受准则。

01.

为什么需要预期功能安全接受准则

4c6fb57c-8a31-11f0-8ce9-92fbcf53809c.png

02.

预期功能安全接受准则

对于预期功能安全接受准则,国外可以参考UL(Underwriter Laboratories Inc.)标准开发机构与自动驾驶研究机构 Edge Case Research Center 共同制定的 UL4600[3]。国内可以参考《预期功能安全国际标准 ISO 21448 及中国实践白皮书》[4]。本文主要参考国内标准。

《预期功能安全国际标准 ISO 21448 及中国实践白皮书》中的双层安全接受准则如下:

(1)第一层安全接受准则:自动驾驶危害行为事件接受准则;

(2)第二层安全接受准则:自动驾驶总体安全风险接受准则。

2.1 场景设计与试验流程

自动驾驶危害行为事件接受准则:侧重于单一事件的危害行为和事件的接受准则,第一层安全接受准则的量化指标主要包括可控度和信心度[6]。

可控度:

4c849118-8a31-11f0-8ce9-92fbcf53809c.png

信心度:

4ca34a18-8a31-11f0-8ce9-92fbcf53809c.png

2.2 自动驾驶总体安全风险接受准则

自动驾驶第一层安全接受准则侧重于对单一事件的危害行为进行量化评估,而第二层安全接受准则则是对多个危害事件进行整体安全评估。对于违背第一层安全准则的危害事件数量,若不超过第二层安全接受准则标准,仍可认为系统符合SOTIF标准。

第二层安全接受准则,即自动驾驶总体安全风险接受准则,针对自动驾驶汽车在真实道路累积行驶里程过程中的总体安全风险进行评价。同人类驾驶员一样,自动驾驶系统在面对各种场景时也无法完全杜绝危害行为事件的发生。如果引入自动驾驶功能后,安全风险没有超过人类驾驶安全表现,则认为自动驾驶汽车的安全表现是可以接受的。

常用的总体风险接受准则主要有下面几类:

4cb90a38-8a31-11f0-8ce9-92fbcf53809c.png

文中主要介绍GAMAB原则,我们可以基于现有的交通数据来量化得到总体风险接受准则的值。以有经验的人类驾驶员为例,一般在20万公里[4]才会出现一次事故,那么基于GAMAB原则,我们的自动驾驶系统至少也要做到与人类驾驶员一样的水平。交通事故的发生我们可以认为是独立的,而泊松分布适合描述单位时间(或空间)内随机事件发生的次数,我们可以使用泊松分布来具体量化总体风险接受准则。

泊松分布规律

真实场景中自动驾驶功能导致的危害行为事件可以认为是相互独立的,所以可以用泊松分布规律来描述。泊松分布的概率函数为:

4cc6ed6a-8a31-11f0-8ce9-92fbcf53809c.png

式中,为单位里程(或单位时间)内危害行为事件的平均发生次数;为危害行为事件发生次数。

泊松分布描述在固定时间内(或固定空间内)某个事件发生的次数。如果单位时间内事件的平均发生次数是,那么在时间/距离间隔内,事件发生的次数服从参数为 的泊松分布。

4cd56372-8a31-11f0-8ce9-92fbcf53809c.png

我们关注的是在时间/距离间隔内事件发生0次的概率,即 =0 的情况。将 =0 代入上式得:

4ce2609a-8a31-11f0-8ce9-92fbcf53809c.png

假设我们希望在给定置信水平下,找到事件发生的平均时间间隔。置信水平表示事件在这段时间间隔内不会发生的概率。换句话说,事件在时间间隔 内没有发生的概率是1?。

所以我们有:

4cfd524c-8a31-11f0-8ce9-92fbcf53809c.png

结合上述公式可得:

4d065c20-8a31-11f0-8ce9-92fbcf53809c.png

对于式中推荐的置信度水平建议选择95%-99%之间,在计算时我们通常会更加保守的计算,即增加安全裕度:SM

4d182b80-8a31-11f0-8ce9-92fbcf53809c.png

式中B为人类驾驶员两次碰撞之间的碰撞距离/时间间隔,SM是安全裕度,安全裕度可以理解为相较于上一代的功能或新一代车型安全性提高了多少。

自动驾驶总体安全风险接受准则定义示例

基于上述公式,可以举一个简单的示例:

总体安全风险接受准则的定义和确认需要基于目标市场情况,假设驾驶员安全水平较高的乘用车驾驶员平均每年行驶2万公里,每10年发生1次交通事故。以此作为目标,选择95%置信度,安全裕度选择1,带入上述公式可以得到:

4d28e5d8-8a31-11f0-8ce9-92fbcf53809c.png

则≈60×104km。即为了证明在 95%置信度下认为自动驾驶车辆事故率能达到上述驾驶员的驾驶安全水平,需要累积测试60万公里无危害事故。

上述只是一个简单的示例,在例子中只考虑了置信度与安全裕度的值,但在实际开发中,我们需要综合考虑各种因素[5]。可以参见下表:

4d3805b8-8a31-11f0-8ce9-92fbcf53809c.png

03.

自动驾驶预期功能安全测试评价方法

根据上述推导出来的总体风险接受准则,即:假设驾驶员安全水平较高的乘用车驾驶员平均每年行驶2万公里,每10年发生1次交通事故,则我们需要进行万公里的实车测试,这会极大的增大开发过程中的时间成本,并且实车测试还无法完全覆盖到Corner Case场景,磐时基于真实的数据集自研了ASC仿真测试工具,可以辅助验证验证目标a,极大的减少实际项目开发过程中的时间成本,并把此工具运用到具体的落地项目中。

注:仿真工具并不能完全替代实车测试,一般以9:1的比例划分验证目标。

ASC工具的具体流程如下:

4d634ed0-8a31-11f0-8ce9-92fbcf53809c.png

基于真实数据集提取得到的数据,ASC可以对提取到的参数进行泛化,生成多条测试用例,测试用例中的以自车为基准,自车的速度×时间可以得到每个场景的公里数,从而完成对总体的验收准则公里数的映射,以满足自动驾驶的总体安全接受准则。

4d7442d0-8a31-11f0-8ce9-92fbcf53809c.png

并且ASC工具还内置了4类驾驶员模型,针对泛化可能会生成的一些极端场景,我们可以用驾驶员模型与我们的算法去核对,辅以验证算法最终是满足自动驾驶预期功能安全接受准则的。

4d94c1ea-8a31-11f0-8ce9-92fbcf53809c.png

下面是ASC工具的演示视频


04.

总结与展望

文中从为什么需要预期功能安全入手,对比了预期功能安全与功能安全的区别,然后介绍了预期功能安全的四象限,引出预期功能安全的双层接受准则,并详细介绍了预期功能安全接受准则的中国方案,并对为了满足预期功能安全接受准则实车测试中存在的时间成本高与验证针对性不强的问题,给出了磐时的解决方案,即:可以使用磐时基于真实数据集开发的ASC工具辅助完成对预期功能安全接受准则的验收。

参考文献:

[1] ISO 26262: Road vehicles—functional safety. International standard. Switzerland: International Organization for Standardization; 2018.

[2] ISO.Road Vehicles Safety of the Intended Functionality: ISO/PAS 21448:2019[S].Switzerland:ISO,2018.

[3] Underwriters Laboratories Inc. ANSI/UL 4600-2022, Standard for safety for the evaluation of autonomous products[S]. Chicago:American National Standard , 2022.

[4] 李波, 尚世亮, 郭梦鸽, 等. 自动驾驶预期功能安全(SOTIF)接受准则的建立[J]. 汽车技术,2020(12):1-5.LI Bo, SHANG Shiliang, GUO Mengge, et al Establishment of sotif acceptance criteria for autonomous driving[J]. Automobile Technology, 2020 (12):1-5.

[5] Madala K, Krishnamoorthy J, Gonzalez CA, Shivkumar A, Solmaz, M. Contributing factors to consider while defining acceptance criteria and validation targets for assuring SOTIF in autonomous vehicles, SAE Technical Paper 2022.

[6] 尚世亮,童菲,郭梦鸽,等.基于驾驶员信心度的SOTIF评价模型建立与试验[J].机械设计与研究,2020,36(2):1 19-123.


作者

边俊

磐时创始人/首席安全专家

汽车安全社区SASETECH发起人;智能网联预期功能安全工作组核心成员;国内最早从事汽车功能安全、预期功能安全的专家之一

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 功能安全
    +关注

    关注

    2

    文章

    152

    浏览量

    6045
  • 汽车
    +关注

    关注

    15

    文章

    3954

    浏览量

    39988
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    [原创]欧盟推出婴儿睡眠用品安全准则

        日前,欧盟成员国通过了婴幼儿睡眠用品的安全标准,并授权欧盟标准化机构监督新标的执行情况,此举将进一步提高婴幼儿睡眠用品的总体安全准则
    发表于 11-25 10:44

    Lenovo一般安全准则

    Lenovo一般安全准则
    发表于 11-09 21:44 ?39次下载

    关于自动驾驶预期功能安全风险评估方法的详解

    提供参考。 一、背景 随着自动驾驶技术高级驾驶辅助系统的发展,对道路车辆的安全性要求也越来越全面和具体。道路车辆可接受安全级别除了信息安全功能
    发表于 01-27 11:50 ?3396次阅读
    关于自动驾驶<b class='flag-5'>预期</b><b class='flag-5'>功能</b><b class='flag-5'>安全</b>风险评估方法的详解

    通信电源安全准则你知道吗?

    通信安全问题已经成为当前的社会和行业面临的一个重要课题。以下是通信电源行业的安全准则,希望对您有所帮助:1.0.1为保证通
    的头像 发表于 12-05 17:16 ?1191次阅读
    通信电源<b class='flag-5'>安全</b><b class='flag-5'>准则</b>你知道吗?

    华为获颁SGS全球首张预期功能安全流程认证证书

    不仅是对华为技术实力的高度认可,更意味着华为在汽车智能驾驶领域的预期功能安全保障能力已经达到国际先进水平。 随着智能驾驶技术的快速发展,避免由于智能驾驶系统功能不足和合理可预见误用所造
    的头像 发表于 12-03 09:52 ?1696次阅读

    再添安全“护甲”!德赛西威通过SOTIF预期功能安全流程认证

    的又一高度肯定,也标志着德赛西威在管理和控制道路车辆预期功能安全风险方面已达国际先进水平。 ISO 21448预期功能
    的头像 发表于 12-08 18:00 ?1275次阅读
    再添<b class='flag-5'>安全</b>“护甲”!德赛西威通过SOTIF<b class='flag-5'>预期</b><b class='flag-5'>功能</b><b class='flag-5'>安全</b>流程认证

    安全监测预警系统有什么功能特点

    在地质条件复杂多变的地区,坡稳定性直接关系到人民生命财产的安全及工程项目的顺利进行。随着科技的进步,安全监测预警系统应运而生,成为预防地质灾害、保障
    的头像 发表于 10-23 15:33 ?818次阅读
    <b class='flag-5'>边</b>坡<b class='flag-5'>安全</b>监测预警系统有什么<b class='flag-5'>功能</b>特点

    智能网联汽车功能安全预期功能安全测试解决方案

    经纬恒润安全团队致力于为国内外整车厂和零部件供应商提供优质的功能安全预期功能安全咨询服务,涵盖
    的头像 发表于 12-19 15:20 ?1394次阅读
    智能网联汽车<b class='flag-5'>功能</b><b class='flag-5'>安全</b>及<b class='flag-5'>预期</b><b class='flag-5'>功能</b><b class='flag-5'>安全</b>测试解决方案

    小鹏汽车斩获两项国际顶级安全认证 ISO 26262功能安全流程认证和ISO 21448预期功能安全(SOTIF)流程认证

    2025年5月,小鹏汽车顺利通过全球权威安全认证机构雅析exida 功能安全(ISO 26262)ASIL D 流程认证和 预期功能
    的头像 发表于 06-07 19:00 ?4030次阅读
    小鹏汽车斩获两项国际顶级<b class='flag-5'>安全</b>认证 ISO 26262<b class='flag-5'>功能</b><b class='flag-5'>安全</b>流程认证和ISO 21448<b class='flag-5'>预期</b><b class='flag-5'>功能</b><b class='flag-5'>安全</b>(SOTIF)流程认证

    安全 | 高效信息管理模块:支持自动驾驶安全的数据库解决方案

    支持自动驾驶安全的数据库的信息存储和处理模块“预期功能安全”是指不存在不合理的由预期功能不足或者
    的头像 发表于 09-05 16:19 ?221次阅读
    <b class='flag-5'>边</b><b class='flag-5'>聊</b><b class='flag-5'>安全</b> | 高效信息管理模块:支持自动驾驶<b class='flag-5'>安全</b>的数据库解决方案

    安全 | 安全通讯中的失效率量化评估

    安全通讯中的失效率量化评估写在前面:在评估硬件随机失效对安全目标的违反分析过程中,功能安全的分析通常集中于各个ECU子系统的PMHF(安全
    的头像 发表于 09-05 16:19 ?133次阅读
    <b class='flag-5'>边</b><b class='flag-5'>聊</b><b class='flag-5'>安全</b> | <b class='flag-5'>安全</b>通讯中的失效率量化评估

    安全 | ASPICE与功能安全流程体系融合

    上海磐时PANSHI“磐时,做汽车企业的安全智库”ASPICE与功能安全流程体系融合本文中提到的内容涉及到汽车行业的两个重要标准:ISO26262和ASPICE(AutomotiveSoft-wareProcessImprove
    的头像 发表于 09-05 16:19 ?275次阅读
    <b class='flag-5'>边</b><b class='flag-5'>聊</b><b class='flag-5'>安全</b> | ASPICE与<b class='flag-5'>功能</b><b class='flag-5'>安全</b>流程体系融合

    安全 | 智能驾驶时代的新挑战:AI功能安全

    智能驾驶时代的新挑战:AI功能安全写在前面:随着人工智能(AI)技术在自动驾驶汽车等领域的快速发展,其功能安全性成为了一个不可忽视的议题。功能
    的头像 发表于 09-05 16:20 ?957次阅读
    <b class='flag-5'>边</b><b class='flag-5'>聊</b><b class='flag-5'>安全</b> | 智能驾驶时代的新挑战:AI<b class='flag-5'>功能</b><b class='flag-5'>安全</b>

    安全 | 功能安全开发之MPU

    上海磐时PANSHI“磐时,做汽车企业的安全智库”功能安全开发之MPU写在前面:在与从事功能安全开发行业的同事以及SASETECH社区的成员
    的头像 发表于 09-05 16:21 ?349次阅读
    <b class='flag-5'>边</b><b class='flag-5'>聊</b><b class='flag-5'>安全</b> | <b class='flag-5'>功能</b><b class='flag-5'>安全</b>开发之MPU

    安全 | 人机交互对功能安全的影响

    上海磐时PANSHI“磐时,做汽车企业的安全智库”人机交互对功能安全的影响HMI,HumanMachineInterface,也就是大家熟知的人机接口。近年来,HMI的功能也随着汽车智
    的头像 发表于 09-05 16:21 ?21次阅读
    <b class='flag-5'>边</b><b class='flag-5'>聊</b><b class='flag-5'>安全</b> | 人机交互对<b class='flag-5'>功能</b><b class='flag-5'>安全</b>的影响