1. 核心定位
前置法规:

要求 ADS 证明在 ODD/ODC 内安全,在边界外能降级,在失效时能进入最小风险状态,并且整个开发、验证、生产、部署后运营过程都能被审查。
2. 术语变化:ODD 不够,更强调 ODC



“高速 NOA”、“支持城市道路”只是 ODD。按这份标准,准入条件是:
层级 | 示例 | 工程含义 |
|---|---|---|
ODD | 高速、快速路、天气、车道线、交通状态 | 外部环境边界 |
车辆状态 | 制动、转向、电源、传感器、DSSAD 是否可用 | 整车健康边界 |
用户状态 | L3 用户是否具备接管能力 | 人因安全边界 |
系统状态 | ADS 自检、软件升级、功能失效状态 | 软件/系统边界 |
路径状态 | L4 路径是否超出 ODD | 任务级边界 |
3. 全链路安全

标准要求 ADS 在激活状态下执行全部 DDT,并且安全水平至少达到正在承担驾驶任务的“合格且专注驾驶人”的水平,不应对用户和其他道路使用者 ORU 造成不合理风险。ADS 还必须识别当前是否符合 ODC,并能应对感知系统性能衰退。
这里有几个非常关键的工程信号:
这意味着系统架构里必须有类似这样的能力分层:
4. MRM - 安全底座
L3 的 MRM 要求
L4 的 MRM 要求
对算法工程的含义
MRM 不是“最后刹停一下”,而是一个完整的规划控制子系统:
MRM 子能力 | 工程实现 |
|---|---|
触发条件识别 | ODC 越界、传感器退化、执行器故障、接管失败、通信失败 |
目标 MRC 选择 | 本车道停车、路肩停车、应急车道、安全区域 |
换道能力 | 周边车辆评估、PVPA 区域判断、横向连续性约束 |
纵向减速 | 舒适减速、风险减速、急迫碰撞减速 |
HMI/灯光 | 介入请求、危险警告灯、状态提示 |
退出与再激活限制 | 到达 MRC 后不能随意恢复 ADS |
5. L3 的核心是“后援用户可接管”
L3 与 L4 的根本差别不是传感器数量,而是责任结构。文件定义 L3 为有 ODD 限制且需要后援用户的自动驾驶功能,L4 为有 ODD 限制且不需要后援用户的自动驾驶功能。
所以 L3 的合规重点是:
要求 | 工程含义 |
|---|---|
持续评估后援用户是否具备接管能力 | DMS/OMS 必须可靠工作 |
后援用户不具备能力时执行控制策略使其恢复 | 提醒、警示、降速、限制功能 |
无法恢复接管能力时执行后援响应并达到 MRC | L3 也必须有 MRM |
发出介入请求时预留充分接管时间 | 需要接管时间预算模型 |
这意味着 L3 的 DMS 不是辅助功能,而是安全功能链的一部分。方向盘脱手检测、视线区域检测、疲劳/分心判断、接管请求时序,都需要进入安全档案。
6. L4 的核心是“不把安全责任甩给乘客或远程平台”
附录 C 对远程协助提出了边界:ADS 应具备符合远程协助技术特性的车端安全策略;当远程平台服务器故障时,车端应有安全策略保障车辆安全运行;ADS 应检测远程协助所需通信状态,例如信号强度、网络时延、网络抖动等;通信状态不满足需求导致远程协助失败时,ADS 应执行合理控制策略,例如 MRM,以最小化风险。
这对 L4 产品非常关键:
远程协助可以提供建议、许可、路径引导或停车指令,但不能成为实时安全闭环的唯一兜底,车辆本身应该可以独立执行MRM。
7. 人机交互不是 UX,而是安全机制
这说明 HMI 不只是界面设计,而是安全状态机的一部分。典型状态至少要覆盖:
对于允许行驶中退出至人工驾驶的功能,ADS 必须有专用激活/退出操纵方式,并且自动驾驶退出完成时,不应导致应急辅助系统(L0)自动关闭,也不应导致 L1/L2 辅助驾驶系统自动激活。
这个要求很有工程针对性:避免从 L3/L4 退出后,车辆突然进入某个用户没预期的 ACC/LKA 状态,造成控制权混乱。
8. 用户告知:说明书也变成合规证据
第 5.3 节规定,除了机动车产品使用说明书外,车辆制造商还应通过公开可获取的方式向用户提供 ADS 使用说明。使用说明至少要包括功能能力、等级、局限性,不可避免碰撞风险场景下的控制策略,激活、退出、接管、干预、MRM 的说明,L3 介入请求后的接管时间和用户操作要求,ADS 激活状态下允许的非驾驶相关活动及风险,状态提示信号说明,故障后 DDT 能力变化,用户对操纵件输入时 ADS 如何响应,L4 乘客请求停车方法,传感器遮挡检查,事故应急处置建议,维护操作等。
尤其是 L3,标准要求车辆每次重新启动动力系统后,应至少通过培训确认、生物识别或静止状态账号登录等方式确认驾驶位用户是否完成 ADS 使用培训;还要求用户阅读并理解使用说明的确认方式,确认只能在车辆静止状态下进行,且软件升级导致说明变化或最长 30 天未确认时,需要再次确认。
9. 保障要求:标准开始管“组织能力”,不只管车
这说明未来 ADS 合规不只是工程部门拿几份测试报告就够了,而是要证明企业具备完整安全管理能力:
SMS 维度 | 需要证明什么 |
|---|---|
安全方针 | 安全目标、组织责任、质量体系、安全文化 |
风险管理 | 风险识别、分析、评估、处置、持续更新 |
安全保证 | 内审、外部检验、供应链管理、接口协议 |
开发管理 | 设计开发过程如何落实安全要求 |
生产管理 | 量产一致性、制造过程控制 |
部署后管理 | 运营监测、问题闭环、软件更新风险控制 |
这对主机厂和 Tier 1 都有影响。算法模块不能再只是“模型效果好”,而要能回答:风险如何识别?KPI 怎么定义?覆盖率如何证明?失效如何降级?OTA 后如何回归?供应商组件如何证明安全?
10. 仿真试验:不能只跑场景,还要证明仿真工具链可信
这对自动驾驶测试体系是强约束。以后仿真不能只说“跑了 100 万公里”,还要证明:
也就是说,仿真从“研发工具”变成了“安全证据生产系统”。
11. 安全档案 Safety Case:这是合规审查的主线
第 8 章要求检验人员检查安全档案完整性,包括系统描述、安全概念、声明-论据-证据链。每项要求都应通过一个或多个声明阐释;声明集合要能证明 ADS 不存在不合理风险;每个声明有论据支持,每个论据有证据支持;与声明相关的指标和验收准则要被记录;声明、论据、证据要唯一标识;并且要具备从要求到证据的前后追溯性。
这就是典型的 Safety Case 结构:
对算法工程来说,这意味着每个模块都要能进入证据链。例如:
算法模块 | 安全档案中要证明的问题 |
|---|---|
感知 | 目标探测能力、遮挡风险、误检漏检影响 |
预测 | ORU 行为不确定性如何处理 |
规划 | 标称/风险/失效场景下如何保证不制造不合理风险 |
控制 | 轨迹可跟踪性、执行器饱和、失效响应 |
ODD/ODC 监控 | 如何识别边界,如何提前预判越界 |
MRM | 何时触发、停在哪里、如何证明风险降低 |
HMI/DMS | 接管能力、提示有效性、误用防止 |
DSSAD | 关键事件记录和事故复盘 |
12. 附录 B:L3 高速/快速路要求非常具体
附录 B 是规范性附录,面向应用于高速公路和/或城市快速路的 L3 自动驾驶功能。它补充了换道、接管、MRM、HMI 等具体要求。
L3 高速/快速路激活条件也很明确:驾驶人坐在驾驶位且系好安全带、具备执行 DDT 能力、不存在影响 ADS 运行的失效、DSSAD 可用且存储区域未被锁定事件占满、天气和道路设施允许 ADS 运行、ADS 自检确认、车辆未执行影响 ADS 的软件升级,以及安全档案中描述的其他 ODC。
13. 附录 C:L4 重点是远程协助、乘客交互、静止退出
附录 C 是 L4 自动驾驶功能具体要求。L4 激活前同样要求不存在影响 ADS 运行的失效,DSSAD 可用,天气和道路设施允许运行,ADS 自检确认,车辆未进行影响 ADS 的软件升级,并且规划路径不超出 ODD 道路类型范围。
对于允许行驶中退出至人工驾驶的 L4 功能,标准要求若车辆未处于静止状态,除安全移交给车内用户、安全切换至 L3 或安全切换至自动泊车功能外,4 级自动驾驶功能不应退出。对于不允许行驶中退出至人工驾驶的 L4 功能,除安全切换至 4 级自动泊车功能外,车辆未静止时不应退出;若有为人工驾驶或维修模式提供的退出操作装置,该装置应仅在车辆静止状态下响应。
这传递出一个很重要的监管逻辑:
L4 不能在运动中突然把控制权丢给一个没有准备承担驾驶任务的人。
14. 对自动驾驶算法与系统架构的直接影响
必须强化的模块
模块 | 为什么变重要 |
|---|---|
ODC Monitor | 激活、退出、降级、MRM 都依赖它 |
Health Monitor | 需要识别 ADS/车辆严重失效 |
Degradation Manager | 失效后不能只有正常/退出两个状态 |
MRM Planner | 标准明确要求靠边/本车道静止/换道能力 |
HMI State Machine | 提示、接管、退出、MRM 状态必须无歧义 |
DMS/OMS | L3 接管能力监测是强要求 |
DSSAD 接入 | ADS 车辆必须装备符合 GB 44497 的 DSSAD |
Safety Case Toolchain | 要求-声明-论据-证据追溯成为合规核心 |
Simulation V&V | 仿真工具链本身需要被验证和确认 |
算法上最容易被低估的点
15. 总结
这份标准实际是在要求车企回答四个问题:
系统运行条件是什么?
对应 ODD/ODC、激活条件、系统边界。
- 系统在这些条件下的安全证据?这对应 DDT 执行、行为能力、标称/风险/失效场景验证。
- 系统不能开时怎么办?这对应 ADS 后援响应、接管、降级、MRM、MRC。
- 如何证明上述说法可信?这对应 SMS、安全档案、仿真/场地/道路试验、DSSAD、追溯链。




文章转载自公众号:车规级思考
