本文目录导读:

预期功能安全(Safety of the Intended Functionality, SOTIF)是智能驾驶(特别是L3及以上级别自动驾驶)安全领域的核心议题,它主要解决传统功能安全(ISO 26262)无法覆盖的问题——即在没有系统硬件故障或软件逻辑错误的情况下,由于系统本身性能局限或环境复杂性(如传感器感知不足、算法边界判断错误等)所导致的安全风险。
以下是截至2025年5月,预期功能安全标准最新的关键进展和主要动态:
核心标准:ISO 21448 的修订与成熟
ISO 21448 是SOTIF的核心标准,其最新动态如下:
- 第一版(2019年发布)已逐步被迭代: 2019年版主要提供了方法论框架(如触发事件分析、功能不足分析、验证与确认策略),但业界普遍反映其过于抽象,缺乏具体量化指标和操作指南。
- 正在进行的修订版(预计2026-2027年发布): 当前工作组正在制定第2版(或实质性修订版),主要变化方向包括:
- 与ISO 26262的接口更清晰: 明确区分“故障”与“性能局限”,并给出两者在开发流程中如何衔接(FMEA与触发事件分析的联动)。
- 增加“场景”作为核心: 将基于场景的分析(Scenario-based approach)标准化,要求定义危险场景、边缘场景与法规场景库。
- 量化“合理的可预见的误用”: 首次尝试定义什么程度的用户误用(如驾驶员过度依赖“脱手”功能)是需要系统考虑的。
- 强化“验证与确认”指南: 增加关于虚拟仿真测试、实车测试以及SOTIF覆盖率度量(针对特定ODD的测试里程要求)的具体指导。
ISO 21448正在从“理论框架”向“工程可操作标准”演进,对于主机厂和Tier 1来说,按照新版草案的精神建立“场景库”和“SOTIF测试工具链”是当前的重点。
中国的本土化标准进展(国标与团标)
中国是智能驾驶应用最活跃的市场,在SOTIF领域正从“跟跑”转向“并跑”,甚至局部引领。
-
GB/T 标准(推荐性国家标准):
- GB/T 43267-2023 《道路车辆 预期功能安全》:于2023年发布,这是对中国SOTIF工作的第一个国家标准,它等效采用了ISO 21448:2019的核心内容,但针对中国特有的交通场景(如复杂的无保护左转、电动自行车穿行、长尾异形车)增加了附录性说明。
- 最新动态: 中国汽车标准化技术委员会(SAC/TC 114)正在牵头制定中国场景库的强制性要求或推荐性指南,旨在将SOTIF分析与中国路况深度绑定。
-
团标与行业共识(如CAICV、C-ASAM):
- 《智能网联汽车 预期功能安全场景库建设规范》:由中国智能网联汽车产业创新联盟(CAICV)等机构推动,目前已有成熟版本,它规定了触发事件(如雨、雪、逆光、遮挡)如何参数化,以及如何拆解进仿真测试。
- 政策驱动: 中国工信部在《关于开展智能网联汽车准入和上路通行试点工作的通知》中,明确要求车企提交包含SOTIF分析在内的安全评估报告,这意味着SOTIF已成为中国法规的实质性准入门槛。
执行层面的焦点变化
标准和法规之外,实际工程应用中出现了几个关键进展:
-
从“定性”到“定量”的演进:
- 早期SOTIF分析多为定性(“这个场景可能导致危险”),现在业界普遍要求 “可接受的残余风险” ,一辆L3级自动驾驶系统在针对“高速公路雨天”的ODD中,每年允许出现多少次“非预期的减速”或“传感器遮挡误报”,这正成为OEM与供应商合同中的关键指标。
-
数据驱动方法成为主流:
- 不再仅仅依赖人工头脑风暴触发事件,而是通过海量路采数据(如大规模Corner Case挖掘)和对抗性测试(如利用生成式AI生成边缘场景)来发现SOTIF漏洞,标准正在认可“基于数据+基于模型”的双轮驱动方法。
-
与AI/ML安全的融合:
- 由于深度学习模型是L3/L4的核心,其“黑盒特性”是SOTIF的最大挑战。SAE J3187(自动/自主系统的AI安全)和ISO 21448的联动成为热点,如何证明一个深度学习视觉模型在“低照明+反光+行人穿花衣”场景下不会输出错误置信度?这需要将SOTIF的触发事件分析与AI模型的分布外检测(OOD)结合。
-
工具链的成熟:
- 专门的SOTIF分析工具(如Ansys medini analyze、Synopsys VCS、以及国内的头歌、经纬恒润)已能支持:
- 自动导入仿真场景库进行触发事件分析。
- 生成符合ISO 21448要求的V字形验证计划。
- 链接功能安全(HARA)与SOTIF的危险分析报告。
- 专门的SOTIF分析工具(如Ansys medini analyze、Synopsys VCS、以及国内的头歌、经纬恒润)已能支持:
标准与法规的未来趋势(2025-2027)
- 联合国WP.29框架下的SOTIF要求: 继UN R157(ALKS法规)要求了SOTIF的基本要素后,未来更高级别的自动驾驶法规(如L4工厂物流、自动泊车)将强制要求SOTIF认证。
- 统一的“SOTIF评估指标”: 行业内正在争论一个统一的接受准则(如“容忍度”),即系统在遇到未知场景时,安全退行的行为(如靠边停车)应在多少时间内完成,且对交通流的影响应控制在何种程度。
- 软件升级与SOTIF的持续合规: OTA升级可能导致SOTIF属性改变,标准正在要求建立一种持续验证机制,即每次软件更新后,都需要重新评估其对SOTIF的影响。
总结与建议
- 如果你正在开发L2+或L3级系统:
- 立即建立场景库(基于ISO 21448框架并注入中国/当地特色场景)。
- 将SOTIF分析前置到系统设计阶段,而不是等测试阶段再补救。
- 投资自动化工具:手动分析SOTIF已经无法应对海量场景。
- 核心关注点:
- 触发事件(Triggering Events)的识别是SOTIF的灵魂,标准对此的要求越来越精细。
- 验证与确认(V&V)的充分性:标准强调“证据”,而非仅仅是“有文件”。
总体来看,预期功能安全标准正从“理论”走向“工程实践”,并日益与数据、AI、法规认证深度绑定,如果你有具体的行业应用场景(比如乘用车、Robotaxi、矿卡),可以进一步探讨具体的落地挑战。