📖 本文档仅供在线阅读 · 已启用保护(禁止下载 / 打印 / 复制)
强制性国家标准

GB 44497-2024
智能网联汽车 自动驾驶数据记录系统(DSSAD)

Intelligent and Connected Vehicle — Data Storage System for Automated Driving
标准深度解读报告

标准编号GB 44497-2024
发布日期2024-08-23
实施日期2026-01-01
适用车型M 类 / N 类
标准页数43 页
性质强制性国标

一、标准定位与上下文

1.1 标准背景

随着L2+及以上自动驾驶功能在乘用车与商用车领域的规模化落地,自动驾驶系统运行过程中产生的数据成为事故责任判定、功能优化以及合规监管的核心依据。传统事件数据记录系统(EDR,GB 39732-2020)仅覆盖碰撞前后的车辆状态,无法满足ADS(自动驾驶系统)对运行过程全景数据记录的需求。

在此背景下,国家市场监督管理总局、国家标准化管理委员会于2024年8月23日发布GB 44497-2024《智能网联汽车 自动驾驶数据记录系统(DSSAD)》,作为强制性国家标准,要求配备自动驾驶系统的M类和N类车辆必须安装符合规范的数据记录系统。

1.2 标准编制定位

维度说明
标准层级强制性国家标准(GB),不同于推荐性国标(GB/T)
约束对象车辆制造商 — 车辆出厂前须通过合规检验
覆盖车型M类(客车)和N类(货车),涵盖乘用车与商用车
实施时间2026年1月1日起实施,分两阶段落地(第25个月后全面实施)
国际对标参考UNECE R157(ALKS数据记录)、EU GSR数据记录要求

1.3 与关联标准的关系

关联标准编号与DSSAD的关系
EDR标准GB 39732-2020DSSAD碰撞事件触发阈值引用EDR;DSSAD是EDR在ADS场景的扩展
驾驶自动化分级GB/T 40429-2021DSSAD记录的"ADS激活/退出"等时间戳事件定义与自动化分级关联
ADS通用技术要求GB/T 44721ADS功能定义与DSSAD记录内容存在交叉引用
车载以太网诊断GB/T 43258.2 / .4DSSAD数据读取基于DoIP协议和OBD以太网端口
UDS诊断GB/T 40822数据读取会话管理、文件传输等服务基于UDSonIP
环境条件GB/T 28046.1~5DSSAD工作温度、电气、机械、化学、EMC要求全部引用
车辆EMCGB 34660DSSAD辐射抗扰和传导抗扰要求
IP防护GB/T 30038DSSAD安装位置对应的防护等级

1.4 分阶段实施策略

分阶段实施要点

第一阶段(2026-01-01 起):除图像/视频记录、断电存储、数据读取功能外的全部要求。

第二阶段(2027-02-01 起,即实施之日起第25个月):全部要求,包括图像/视频记录、断电存储策略、基于以太网的数据读取功能。

开发启示
  • 第一优先级:确保第一阶段合规项(数据元素采集、触发逻辑、存储容量、安全启动、环境耐久)在2025年底前完成验证。
  • 并行开发:图像/视频采集压缩、断电缓存机制、DoIP/UDSonIP诊断栈可并行开发,在第二阶段前完成集成测试。
  • 平台化策略:M1/N1可先配置I型系统快速满足第一阶段,M2/M3/N2/N3直接部署II型系统以覆盖连续记录需求。
  • 认证前置:尽早与检测机构沟通DSSAD的型式认证流程和测试方案,避免临期不合规。

二、系统架构与分层

2.1 DSSAD系统分型

标准依据记录模式将DSSAD分为两种类型,适配不同车型和使用场景:

类型记录模式适用车型是否强制
I 型 事件触发型 — 仅在碰撞事件、有碰撞风险事件或时间戳事件发生时记录 M1、N1 可选(若配备ADS则按选型实施)
II 型 连续记录型 — 实时连续记录所有数据元素 + 时间戳事件 M2、M3、N2、N3 强制
连续记录型(同II型) M1、N1 可选
关键差异

II型系统要求连续实时记录所有5张表的数据元素,对存储带宽、写入性能、功耗管理提出极高要求。I型系统仅在事件触发后才开始记录,实现复杂度较低。

2.2 DSSAD逻辑架构(建议)

基于标准要求,DSSAD可划分为以下逻辑分层:

分层功能模块标准对应章节
数据采集层车辆状态传感器信号接入、CAN/以太网总线数据订阅、图像/视频采集表2、表3、表4
事件检测层碰撞事件触发、碰撞风险判定(a_dec > 5m/s²)、时间戳事件检测(ADS激活/退出等)第5.3节
数据处理层数据元素格式化、时间戳对齐、数据分级(A/B级)、图像压缩编码表1~表5
存储管理层循环存储、事件锁定、断电保护、容量管理(I型≥5次+2500次/II型≥8h+2500次)第5.4节
安全防护层安全启动、防篡改检测、篡改记录标记第5.6节
数据读取层DoIP通信、UDSonIP会话管理、JSON文件打包、CRC32校验第5.7节
物理层OBD以太网端口(GB/T 43258.4)、非易失性存储介质第5.7节、第5.4节

2.3 数据流向

车辆总线 / 传感器 数据采集层 事件检测层 存储管理层 非易失性存储
外部诊断工具 DoIP/UDSonIP JSON文件传输 数据读取与解析
开发启示
  • 架构解耦:数据采集、事件检测、存储管理、数据读取应解耦为独立模块,便于分别升级和测试。
  • II型系统存储规划:8小时连续记录(10Hz车辆状态 + 4Hz ADS信息 + 10Hz环境目标 + 4fps视频)预估存储需求为数百GB级,需提前规划eMMC/UFS/SSD选型和循环覆盖策略。
  • 双存储架构:建议采用"高速缓冲(DRAM/DDR)+ 大容量非易失性存储(eMMC/UFS)"双级架构,断电时缓存区数据至少保存至事件起点。
  • 安全启动链:ROM Bootloader → 可信固件 → 应用层,每级需验签,建议使用硬件安全模块(HSM)或安全MCU。

三、核心功能需求

3.1 数据元素全景

标准定义了5张数据元素表,涵盖车辆基础信息、动态状态、ADS运行、行车环境、驾驶员操作五大维度:

表1:车辆及DSSAD基本信息(A级)

数据元素说明更新频率
VIN车辆识别号固定值
DSSAD硬件型号记录系统硬件型号标识固定值
DSSAD硬件序列号唯一序列号固定值
软件版本号DSSAD软件版本变化时更新
事件类型编码碰撞/碰撞风险/时间戳等事件触发时
UTC时间戳精确到毫秒级的协调世界时持续
经纬度GPS/GNSS定位信息持续
累计行驶里程车辆总里程持续

表2:车辆状态及动态信息(A级)

数据元素采样频率精度要求
车速10 Hz0.01 km/h
横向加速度10 Hz0.01 m/s²
纵向加速度10 Hz0.01 m/s²
横摆角速度2 Hz0.01 °/s

表3:ADS运行信息(B级)

数据元素采样频率说明
ADS请求横向加速度4 HzADS系统输出的控制量
转向轮转角4 Hz实际执行状态
ADS请求车速4 HzADS期望速度
加速踏板开度4 Hz0%~100%
制动踏板开度4 Hz0%~100%
挡位状态4 HzP/R/N/D等
灯光状态4 Hz远光/近光/转向/制动等

表4:行车环境信息(A级)

数据元素采样频率说明
目标物ID10 Hz感知系统分配的唯一标识
目标物类型10 Hz车辆/行人/自行车/障碍物等
目标物位置(X/Y)10 Hz相对本车坐标系
目标物速度10 Hz纵向/横向速度分量
外部图像4 Hz / 4 fps前置摄像头采集图像
外部视频4 fps前置摄像头录制视频片段

表5:驾驶员操作及状态(A级)

数据元素采样频率说明
接管能力状态2 Hz驾驶员是否具备接管能力
安全带状态2 Hz系/未系
加速踏板操作2 Hz驾驶员实际操作
制动踏板操作2 Hz驾驶员实际操作
转向盘状态2 Hz torque / 角度

3.2 事件触发条件

事件类型触发条件对应标准
碰撞事件 达到GB 39732-2020规定的EDR触发阈值(加速度阈值、速度变化量阈值等) GB 39732
有碰撞风险事件 ADS请求纵向减速度 > 5 m/s²(注意:是"请求"值,非实际值) 本标准5.3.2
时间戳事件 以下任一情况:(1)ADS激活;(2)ADS退出;(3)ADS发出介入请求;(4)触发最小风险策略(MRC);(5)ADS严重失效;(6)用户操纵退出装置 本标准5.3.3
重要细节
  • 碰撞风险事件的触发判据为ADS请求的纵向减速度,而非车辆实际减速度,这意味着需要直接从ADS控制输出接口获取此值。
  • 时间戳事件中"严重失效"的判定标准需结合GB/T 44721中ADS失效分类来定义。
  • "用户操纵退出装置"指驾驶员主动操作退出ADS的装置(如退出按钮、转向干预等)。

3.3 记录时间窗口

事件类型记录起始点记录终止点
碰撞事件 / 有碰撞风险事件 事件起点前15秒ADS激活时刻(取较晚者) 事件起点后5秒ADS退出事件终点(取较早者)
断电情况 至少记录事件记录起点至事件起点的数据(即预记录缓冲区的数据必须保存)
断电保护硬约束

当车辆在记录过程中突然断电,DSSAD必须保证至少将"事件记录起点至事件起点"的数据安全写入非易失性存储。这意味着系统需要维护一个至少15秒的环形预记录缓冲区,并具备断电瞬间快速刷写的机制(如超级电容 + DMA写入)。

3.4 存储容量管理

系统类型时间段事件时间戳事件覆盖机制
I 型5次时间段事件2500次时间戳事件碰撞事件不被有碰撞风险事件覆盖;锁定事件不被覆盖
II 型8小时连续数据2500次时间戳事件
开发启示
  • 预缓冲区设计:无论I型还是II型系统,都需维护至少15秒的预记录缓冲区。II型系统天然满足,I型系统需在非触发期间也持续缓冲更新。
  • 存储容量估算:II型8小时连续记录(表2~表5全部元素),预估原始数据量约200~500 GB(含4fps视频),需选择eMMC 512GB或更高容量,并实现高效的循环覆盖管理。
  • 视频压缩:4fps、4Hz图像/视频数据量巨大,建议采用H.265/HEVC压缩,单帧图像同步压缩为JPEG/WebP,控制单帧不超过200KB。
  • 锁定机制:碰撞事件数据被锁定后不可被覆盖,需设计独立锁定存储分区,并通过安全机制防止非法解锁。
  • A/B级差异处理:A级数据为必采项,B级数据(表3 ADS运行信息)可按系统配置选择是否采集,但建议默认采集以覆盖最大合规范围。

四、接口与协议

4.1 物理接口

接口类型规范说明
数据读取端口以太网 OBD 端口引脚分配遵循 GB/T 43258.4
供电接口车辆12V/24V直流电源9V~16V(12V系统)/ 16V~32V(24V系统)

4.2 通信协议栈

层级协议标准依据关键参数
传输层/网络层TCP/IP标准以太网
应用层DoIP(Diagnostics over IP)GB/T 43258.2端口号 13400
诊断服务UDSonIPGB/T 40822基于DoIP之上的UDS服务
数据格式JSON本标准附录BUTF-8编码
校验CRC32本标准文件级完整性校验

4.3 数据读取流程

物理连接 TCP连接
(13400)
TesterPresent
维持会话
扩展会话
(0x10 0x03)

数据整合
请求
文件传输
(ReadFileByID)
CRC32
校验
JSON
解析

4.4 关键协议参数

参数备注
DoIP端口号13400标准DoIP默认端口
读取工具逻辑地址0x0F168016外部诊断设备的源地址
会话模式扩展会话(Extended Session, 0x10 0x03)需TesterPresent(0x3E)维持
文件传输服务ReadFileByID (0x22 / 0x23) 或 ReadMemoryByAddress大文件需分块传输

4.5 文件命名规范

I型系统(事件触发):
  {VIN}_CN-DSSAD_{Timestamp}.json

II型系统(连续记录):
  {VIN}_CN-DSSAD_Time-Sequence.json

其中Timestamp为事件触发时间的UTC时间戳,格式按ISO 8601。

4.6 JSON数据结构概览(附录B)

{
  "DSSAD_Data": {
    "Vehicle_Info": { "VIN": "...", "Hardware_Model": "...", ... },
    "Event_Info": {
      "Event_Type": "Collision / Collision_Risk / Timestamp",
      "Event_Trigger_Time": "2026-01-01T12:00:00.000Z",
      "Records": [ ... ]
    },
    "Vehicle_Dynamics": { "Speed": [...], "Lat_Acc": [...], ... },
    "ADS_Operation": { "Req_Lat_Acc": [...], "Steering_Angle": [...], ... },
    "Environment": { "Objects": [...], "Images": [...] },
    "Driver_State": { "Takeover_Capability": [...], "Seatbelt": [...] }
  }
}
开发启示
  • DoIP栈开发:建议基于成熟的AUTOSAR DoIP模块或开源实现(如automotive-grade-linux的doip模块)进行开发,避免从零实现。
  • 大文件传输:II型系统单次导出的JSON文件可达数GB,必须实现分块传输机制(ReadFileByID分块读取),并确保传输超时处理和断点续传。
  • CRC32性能:大文件CRC32校验需硬件加速或高效软件实现,校验时间不应成为读取瓶颈。
  • 物理端口兼容:OBD以太网端口的物理层(100BASE-TX)和引脚分配需严格遵循GB/T 43258.4,确保与标准诊断工具的互操作性。
  • 逻辑地址管理:DSSAD的ECU逻辑地址需在全车诊断地址空间中唯一分配,避免与其它ECU冲突。

五、安全需求(Security)

5.1 安全启动(Secure Boot)

标准要求DSSAD必须实现安全启动机制,确保从上电到应用运行的完整信任链:

环节要求实现建议
可信根(Root of Trust)硬件级可信根,作为信任链起点使用HSM或安全MCU的ROM中固化的公钥哈希
引导加载程序(Bootloader)必须经过签名验证后方可执行RSA-2048/ECDSA-P256签名 + SHA-256哈希
固件防篡改固件应防止被篡改,篡改后能检测固件镜像签名 + 运行时完整性校验

5.2 存储数据安全

安全要求标准条文实现建议
防篡改存储数据应防止被篡改HMAC签名/加密哈希链 + 存储区域写保护
防非授权删除存储数据应防止被非授权删除访问控制 + 管理员授权 + 审计日志
篡改检测篡改或删除时,至少能在数据读取时识别并记录逐条记录HMAC + 全局Merkle树 / 哈希链
关键约束

标准要求"篡改或删除时至少能在读取时识别并记录",这意味着不要求实时检测,但必须有事后检测能力。建议为每条记录附加HMAC标签,并在数据读取时逐条验证,将篡改检测结果写入JSON输出中。

5.3 安全威胁建模(STRIDE简要分析)

威胁类型场景标准缓解措施
篡改(Tampering)修改DSSAD记录数据以逃避事故责任安全启动 + 存储防篡改 + 篡改检测
欺骗(Spoofing)伪造诊断工具身份读取/删除数据DoIP逻辑地址 + 诊断会话管理
抵赖(Repudiation)声称数据被篡改而不承认原始记录CRC32 + HMAC + 完整性链
信息泄露(Info Disclosure)未授权方读取车辆运行数据物理端口保护 + 会话认证
拒绝服务(DoS)通过恶意诊断请求耗尽DSSAD资源TesterPresent超时 + 会话管理
权限提升(EoP)利用漏洞获取数据删除权限安全启动 + 固件防篡改
开发启示
  • HSM选型:建议选择车规级HSM(如Infineon SLx96、NXP SE050),支持安全启动、密钥存储和HMAC计算。
  • 哈希链设计:每条记录的HMAC密钥可基于前一条记录的HMAC链式派生,形成防篡改链式结构,任意一条记录被篡改都会破坏后续所有记录的验证。
  • 篡改标记输出:在JSON输出中增加"tamper_detected"字段,标注被篡改的记录条目和时间范围,满足标准"读取时识别并记录"的要求。
  • 固件OTA安全:若DSSAD支持固件更新,必须使用安全OTA通道(签名验证 + 回滚保护),防止恶意固件替换。

六、功能安全(Functional Safety)

6.1 标准中的功能安全相关要求

GB 44497-2024 作为DSSAD产品标准,虽然不直接规定ASIL等级,但以下条款隐含功能安全要求:

条款要求功能安全关联
安全启动可信根 + Bootloader签名验证 + 固件防篡改ISO 26262 Part 8 (信息安全与功能安全交互)
耐撞性能碰撞试验后数据至少与试验前保持一致机械完整性 + 数据完整性
断电存储断电时至少保存至事件起点的数据供电失效时的安全状态处理
时间精度UTC时间戳精确到毫秒数据的时间一致性
数据完整性CRC32校验 + 防篡改检测存储数据的完整性监控

6.2 ASIL等级分析建议

DSSAD本身属于被动记录系统,不参与车辆控制,但其数据完整性直接影响事故分析和法律责任判定。建议:

安全目标建议ASIL理由
数据不丢失(断电场景)ASIL B数据丢失导致事故无法分析,但不影响行驶安全
数据不被错误记录(数据完整性)ASIL A错误数据可能导致误判,但不直接导致危险
系统不干扰车辆正常功能ASIL ADSSAD故障不应影响动力/制动/转向等安全相关系统
安全启动可靠性ASIL B确保系统按预期启动,防止被篡改固件运行
注意

以上ASIL建议仅供参考,实际等级需结合整车HARA分析和安全概念确定。DSSAD通常不会被分配高ASIL等级,因为其失效不会直接导致车辆危险行为。

开发启示
  • 独立性设计:DSSAD与ADS控制路径应保持独立,确保DSSAD的任何故障(如存储满、处理器异常)不会干扰ADS正常运行。
  • 供电监控:建议集成电压监控电路,在电压跌落时触发快速刷写流程,确保预缓冲区数据安全落盘。
  • 看门狗机制:软硬件看门狗防止系统死锁,确保持续记录能力(尤其是II型系统)。
  • FMEA/FTA:建议对DSSAD进行系统级FMEA分析,重点覆盖:存储满、存储介质故障、断电、通信中断、时钟漂移等失效模式。

七、性能与质量要求

7.1 数据采集性能

性能指标要求备注
车辆动态数据采样率10 Hz(车速、加速度)每100ms一个采样点
横摆角速度采样率2 Hz每500ms一个采样点
ADS运行信息采样率4 Hz每250ms一个采样点
环境目标物采样率10 Hz与车辆动态同步
图像/视频帧率4 fps每秒4帧(非实时视频)
驾驶员状态采样率2 Hz每500ms一个采样点
时间戳精度UTC毫秒级GNSS同步 + 本地RTC

7.2 存储性能

性能指标I型II型
最小存储容量5次时间段事件 + 2500次时间戳8小时连续数据 + 2500次时间戳
写入延迟事件触发后立即开始记录持续不间断写入
断电保护窗口至少保存事件记录起点至事件起点的数据
覆盖策略碰撞事件 > 有碰撞风险事件 > 普通时间戳;锁定事件不可覆盖

7.3 环境与耐久性能

7.3.1 工作温度(引用GB/T 28046.4-2013表1)

安装位置低温工作 Tmin高温工作 Tmax低温贮存高温贮存
发动机舱-40 °C+85 °C (code III)-40 °C+85 °C
乘客舱-40 °C+70 °C (code IV)
行李箱/外部-40 °C+85 °C (code III)
温度说明

GB/T 28046.4-2013表1根据安装位置定义了不同的温度等级代码。DSSAD的工作温度范围取决于其在车辆上的实际安装位置。过电压试验需在(Tmax - 20 °C)条件下进行。相比同期的GB 45672-2025(未定义温度范围),本标准的温度定义相对完善。

7.3.2 电气性能

参数12V系统24V系统
标称电压范围9V ~ 16V16V ~ 32V
过电压引用GB/T 28046.2引用GB/T 28046.2
电压瞬态引用GB/T 28046.2引用GB/T 28046.2
反向电压引用GB/T 28046.2引用GB/T 28046.2
超级电容断电保护确保断电后维持足够写入时间

7.3.3 防护等级

安装位置防护等级依据
发动机舱IP5K6GB/T 30038
车辆内部 / 行李箱IP5K1GB/T 30038

7.3.4 EMC要求

EMC项目要求依据标准
ESD(静电放电)等级 L3GB 34660
传导抗扰等级 IIIGB 34660
辐射抗扰按GB 34660要求GB 34660
辐射发射按GB 34660要求GB 34660

7.3.5 机械性能

项目要求依据
机械振动引用GB/T 28046.3按安装位置选择振动等级
机械冲击引用GB/T 28046.3按安装位置选择冲击等级
碰撞后耐久碰撞试验后数据至少与试验前保持一致本标准
化学负荷引用GB/T 28046.5耐油、耐冷却液、耐清洗剂等
开发启示
  • 存储器选型温度范围:若安装在发动机舱,eMMC/UFS等存储器件需满足AEC-Q100 Grade 2(-40 °C ~ +105 °C)或更高等级;若安装在乘客舱,Grade 3(-40 °C ~ +85 °C)即可。
  • PCB设计:发动机舱安装需考虑高温对PCB材料和焊点的影响,推荐使用高Tg FR-4(Tg ≥ 170 °C)。
  • EMC设计:ESD L3等级要求系统具备良好的屏蔽和防护设计,以太网接口需加TVS管和共模电感。
  • 散热设计:II型系统持续写入会产生大量热量,需评估存储器件的散热路径,必要时增加散热片。

八、测试与认证

8.1 型式认证框架

作为强制性国标,DSSAD需通过车辆型式认证中的相关检验。主要测试维度如下:

测试类别测试项目依据标准关键验收条件
功能测试数据元素完整性本标准表1~表5所有A级元素可正确采集和存储
事件触发正确性本标准5.3节碰撞/碰撞风险/时间戳事件正确触发
记录时间窗口本标准5.3节前后时间窗口符合15s/5s要求
存储测试存储容量本标准5.4节I型≥5次+2500次/II型≥8h+2500次
断电保护本标准5.4节断电后至少保留预缓冲区数据
安全测试安全启动本标准5.6节被篡改固件无法启动,异常可检测
防篡改/防删除本标准5.6节篡改/删除能在读取时识别并记录
数据读取测试DoIP通信GB/T 43258.2以太网端口13400可正常建立连接
JSON文件导出本标准附录B导出文件可通过CRC32校验
环境可靠性测试温度循环GB/T 28046.4-40 °C ~ +85 °C循环后功能正常
电气性能GB/T 28046.29V~16V / 16V~32V范围内正常工作
防护等级GB/T 30038IP5K6 / IP5K1
机械振动/冲击GB/T 28046.3振动/冲击后功能和数据完整
EMCGB 34660ESD L3 / 传导III / 辐射抗扰通过
耐撞性能碰撞试验本标准碰撞后数据至少与试验前保持一致

8.2 测试工具链建议

工具类型用途建议方案
车载总线仿真注入CAN/以太网信号模拟车辆状态Vector CANoe + Ethernet选项
DoIP诊断工具数据读取验证Vector CANoe DoIP / Softing TDI
环境试验箱高低温循环试验ESPEC / Weiss气候箱
EMC测试ESD/传导/辐射测试具备资质的EMC实验室
JSON验证导出数据格式和完整性校验自研Python/JSON Schema验证脚本

8.3 关键测试场景

测试场景输入条件预期输出
碰撞事件触发注入符合GB 39732阈值的加速度信号正确触发碰撞事件,记录15s前~5s后数据
碰撞风险触发注入ADS请求纵向减速度 > 5 m/s² 的信号正确触发有碰撞风险事件
时间戳事件模拟ADS激活/退出/MRC/失效等信号正确记录各类时间戳事件
断电保护在事件记录过程中切断供电恢复供电后至少可读取至事件起点的数据
存储覆盖触发超过容量限制的事件碰撞事件不被有碰撞风险覆盖,锁定事件不被覆盖
篡改检测人为修改存储区数据后读取读取时识别篡改并标注
连续记录(II型)持续运行8小时以上全部数据完整记录,无丢失
开发启示
  • 测试前置:建议在系统集成阶段就搭建HIL/SIL测试环境,使用CANoe注入信号验证数据采集和触发逻辑,不要等到整车级才测试。
  • 断电测试矩阵:需设计多种断电时序(事件前断电、事件中不同阶段断电、写入中断电),全面验证断电保护机制的鲁棒性。
  • EMC预测试:建议在正式送检前进行预测试(Pre-scan),提前发现辐射发射/抗扰问题。
  • JSON Schema:建议根据附录B定义JSON Schema文件,用于自动化验证导出数据的格式合规性。

九、兼容性与互操作性

9.1 与EDR(GB 39732)的兼容性

维度EDR(GB 39732)DSSAD(GB 44497)兼容关系
触发条件碰撞事件(加速度/速度变化阈值)碰撞事件(引用EDR阈值) + 碰撞风险 + 时间戳DSSAD碰撞触发条件完全兼容EDR
数据元素车辆速度、加速度、制动状态、ABS等覆盖EDR全部元素 + ADS信息 + 环境信息 + 驾驶员状态DSSAD是EDR的超集
存储介质非易失性存储器非易失性存储器可共用或独立
数据读取专用EDR读取工具以太网 DoIP + UDSonIP物理接口不同,协议不同
集成建议

建议DSSAD与EDR物理集成但功能独立:共用存储介质和供电,但各自维护独立的数据分区和读取接口。DSSAD的碰撞事件记录可同时满足EDR要求,减少重复开发。

9.2 与不同ADS平台的兼容性

DSSAD作为独立的数据记录系统,需兼容不同供应商的ADS平台。关键兼容接口:

接口信号标准/建议
ADS状态信号激活/退出/失效/MRC状态建议通过CAN或以太网信号获取
ADS控制输出请求纵向减速度、请求横向加速度、请求车速需从ADS控制模块获取
感知系统输出目标物列表(ID/类型/位置/速度)需从感知融合模块获取
摄像头图像/视频前置摄像头原始画面需从 perception ISP 输出获取
驾驶员监控系统接管能力、注意力状态需从DMS获取

9.3 跨车型兼容性

车型系统分型特殊考虑
M1(乘用车)I型可选 / II型可选安装空间有限,可选用紧凑型方案
M2/M3(客车)II型强制车身大、摄像头数量多,存储需求更大
N1(轻型货车)I型可选 / II型可选振动环境恶劣,需加强机械固定
N2/N3(中重型货车)II型强制24V供电、振动冲击严苛、发动机舱温度高

9.4 标准协议互操作性

DSSAD的数据读取接口基于国际通用的诊断协议:

开发启示
  • 平台化设计:DSSAD软硬件应设计为平台化架构,通过配置文件适配不同车型(M/N类)、不同ADS供应商、不同系统分型(I/II型)。
  • 信号接口抽象:定义统一的信号接口层(SIL),通过配置映射到不同车型的CAN ID / 以太网报文,避免针对每个车型修改核心代码。
  • DoIP互操作测试:建议使用至少两种不同厂商的DoIP诊断工具进行互操作测试,确保协议实现的通用性。
  • 12V/24V双电压平台:硬件设计需支持12V和24V双电压平台,通过DC-DC转换实现宽电压输入范围。

十、开发实施要点(核心产出)

10.1 需求追溯矩阵

建议建立从标准条款到设计实现的完整追溯矩阵:

标准章节需求ID需求描述设计模块验证方法
5.3.1REQ-001碰撞事件触发事件检测模块HIL注入测试
5.3.2REQ-002碰撞风险触发(a > 5m/s²)事件检测模块HIL注入测试
5.3.3REQ-003时间戳事件(6种类型)事件检测模块信号仿真
5.4REQ-004I型存储容量存储管理模块容量压力测试
5.4REQ-005II型存储容量(8h)存储管理模块连续运行测试
5.4REQ-006断电数据保护断电保护模块断电测试矩阵
5.6REQ-007安全启动安全模块篡改固件启动测试
5.6REQ-008防篡改/防删除安全模块渗透测试
5.7REQ-009DoIP数据读取通信模块互操作测试
5.7REQ-010JSON文件格式(附录B)数据处理模块Schema验证
表1~5REQ-011数据元素采集数据采集模块HIL采集验证

10.2 关键技术选型建议

模块推荐方案备选方案
主控SoCNXP i.MX RT / Infineon AURIX TC3xxTI TDA4 / Renesas RZ/G2
安全芯片NXP SE050 / Infineon OPTIGA TrustSTM33 / 内置HSM
存储介质(I型)eMMC 5.1 (32~64GB)NOR Flash + NAND Flash
存储介质(II型)eMMC 5.1 (256~512GB) 或 UFS 3.1车规SSD (SATA/M.2)
断电保护超级电容(5~10F) + 掉电检测IC小容量后备电池
以太网PHYMarvell 88Q2110 / TI DP83867Broadcom BCM54210
实时OSAUTOSAR Classic / FreeRTOSQNX / Embedded Linux
DoIP协议栈AUTOSAR DoIP模块开源DoIP (AGL)
视频压缩H.265硬件编码器H.264 / JPEG

10.3 数据流带宽估算(II型系统)

数据源频率单帧大小(估)数据率
车辆动态(表2)10 Hz~64 Bytes~0.64 KB/s
ADS运行(表3)4 Hz~128 Bytes~0.51 KB/s
环境目标(表4,纯数据)10 Hz~512 Bytes(多目标)~5.12 KB/s
图像/视频(表4)4 fps~200 KB/帧(H.265)~800 KB/s
驾驶员状态(表5)2 Hz~32 Bytes~0.064 KB/s
合计~806 KB/s

8小时连续记录存储需求估算:806 KB/s x 3600s x 8h ≈ 23.2 GB(压缩后),加上管理开销和元数据,建议预留32~64 GB最小可用空间。若视频压缩率较低,则需更大容量。

10.4 软件架构建议

┌──────────────────────────────────────────────────────┐
│                  Application Layer                   │
│  ┌──────────┐ ┌──────────┐ ┌──────────┐ ┌─────────┐ │
│  │ Event    │ │ Storage  │ │ Security │ │ Diag    │ │
│  │ Detect   │ │ Manager  │ │ Module   │ │ Handler │ │
│  └────┬─────┘ └────┬─────┘ └────┬─────┘ └────┬────┘ │
│       │             │            │            │       │
├───────┴─────────────┴────────────┴────────────┴───────┤
│                  Middleware Layer                      │
│  ┌──────────┐ ┌──────────┐ ┌──────────────────┐     │
│  │ Signal   │ │ Data     │ │ JSON             │     │
│  │ Gateway  │ │ Formatter│ │ Serializer       │     │
│  └────┬─────┘ └──────────┘ └──────────────────┘     │
├───────┴───────────────────────────────────────────────┤
│                  HAL / Driver Layer                    │
│  ┌──────────┐ ┌──────────┐ ┌──────────┐ ┌─────────┐ │
│  │ CAN/ETH  │ │ Storage  │ │ Video    │ │ Crypto  │ │
│  │ Driver   │ │ Driver   │ │ Encoder  │ │ Engine  │ │
│  └──────────┘ └──────────┘ └──────────┘ └─────────┘ │
├──────────────────────────────────────────────────────┤
│                  Hardware Layer                        │
│  SoC + HSM + eMMC/UFS + Ethernet PHY + Video ISP     │
└──────────────────────────────────────────────────────┘

10.5 断电保护设计要点

环节设计要求
电压监测硬件比较器监测供电电压,阈值设为6.5V(12V系统)/ 13V(24V系统)
中断触发电压跌落触发不可屏蔽中断(NMI),中断延迟 ≤ 100μs
缓冲区刷写将DRAM/DDR预缓冲区中"记录起点至事件起点"的数据通过DMA写入eMMC
写入完成确认等待eMMC确认写入完成(检查完成状态位)
超级电容选型容量需支持在最低供电电压下维持 ≥ 50ms 的写入时间
写入数据量15秒 x 806 KB/s ≈ 12 MB(II型最大预缓冲量),eMMC写入速度 ≥ 50 MB/s 时约240ms
开发启示
  • 渐进式交付:建议分三期交付——V1.0(I型基本功能,第一阶段合规)、V2.0(II型+图像视频+断电保护)、V3.0(DoIP读取+安全启动完善)。
  • 存储寿命管理:eMMC/UFS的写入寿命(TBW)需覆盖车辆全生命周期(15年/30万km),应实现磨损均衡和坏块管理。
  • 时间同步:UTC时间戳精度要求毫秒级,建议采用GNSS秒脉冲(PPS)+ RTC方案,确保离线场景下时钟漂移 < 50ms/天。
  • 视频编码优化:4fps帧率较低,可利用帧间相关性进行高效H.265压缩,目标单帧 ≤ 100KB,以控制存储需求。
  • 日志与诊断:DSSAD自身应具备内部日志和DTC(诊断故障码)功能,便于故障排查和运维。

十一、开发行动清单(P0 / P1 / P2)

P0 — 第一阶段必须完成(2026-01-01 前合规)

序号行动项优先级对应标准条款建议完成时间
1完成DSSAD需求规格书(含全部5张数据元素表)P0P0表1~表5T-12个月
2完成事件检测模块开发(碰撞/碰撞风险/时间戳)P0P05.3节T-10个月
实现碰撞事件触发(引用GB 39732阈值)P0P05.3.1
实现碰撞风险触发(a_dec > 5m/s²)P0P05.3.2
实现6种时间戳事件检测P0P05.3.3
3完成存储管理模块(含容量/覆盖/锁定机制)P0P05.4节T-9个月
4实现安全启动(可信根 + Bootloader验签 + 固件防篡改)P0P05.6节T-9个月
5实现存储数据防篡改/防删除及篡改检测标记P0P05.6节T-8个月
6完成环境可靠性验证(温度/电气/振动/EMC/防护等级)P0P0第6章T-6个月
7完成HIL功能测试(全部数据元素+事件触发+存储容量)P0P0全文T-5个月
8提交第一阶段型式认证P0P0T-3个月

P1 — 第二阶段必须完成(第25个月前合规)

序号行动项优先级对应标准条款建议完成时间
9完成图像/视频采集与压缩模块(4fps H.265)P1P1表4T-18个月
10完成断电保护机制(超级电容+快速刷写)P1P15.4节T-16个月
11完成DoIP通信栈(GB/T 43258.2)P1P15.7节T-15个月
12完成UDSonIP服务(TesterPresent/会话管理/文件传输)P1P15.7节T-14个月
13完成JSON文件打包与CRC32校验模块(附录B)P1P1附录BT-13个月
14完成II型系统连续记录功能(8h+2500次时间戳)P1P15.4节T-12个月
15完成DoIP互操作测试(多工具验证)P1P15.7节T-8个月
16提交第二阶段全面型式认证P1P1T-4个月

P2 — 优化与增强项(建议完成)

序号行动项优先级建议完成时间
17开发PC端数据分析工具(JSON可视化)P2P2量产同步
18实现无线远程数据读取功能P2P2量产同步
19开发自动化测试框架(回归测试用例库)P2P2SOP前
20建立DSSAD数据管理云平台(存储/分析/报表)P2P2量产后
21实现OTA固件更新(安全OTA通道)P2P2量产后
开发启示
  • 关键路径:P0项中的安全启动、事件检测、存储管理为第一阶段关键路径,P1项中的DoIP通信栈和断电保护为第二阶段关键路径。
  • 并行开发:P0的硬件选型和PCB设计可与P1的DoIP模块开发并行推进。
  • 风险项:超级电容断电保护的台架验证、EMC辐射发射整改是常见风险项,需预留充足的整改周期。

十二、标准实现自检清单(含温度/环境专项)

12.1 标准覆盖率自检

以下清单用于逐项核对DSSAD实现是否覆盖标准全部条款要求:

A. 数据元素完整性

B. 事件触发机制

C. 记录时间窗口

D. 存储容量

E. 数据读取

F. 信息安全

G. 耐撞性能

12.2 温度/环境专项自检

H. 工作温度

I. 电气性能

J. 防护等级

K. 机械性能

L. EMC

M. 耐撞性能

12.3 合规就绪度评估

评估维度检查项总数第一阶段必须第二阶段必须当前状态
数据元素完整性55(除表4视频)5[待填写]
事件触发机制888[待填写]
记录时间窗口32(除断电)3[待填写]
存储容量555[待填写]
数据读取90(第二阶段)9[待填写]
信息安全666[待填写]
耐撞性能111[待填写]
温度/环境161616[待填写]
EMC444[待填写]
合计4747[待填写]
开发启示
  • 自检频率:建议每两周进行一次自检清单评审,跟踪各检查项的完成状态。
  • 温度重点关注:温度相关检查项共16项,是所有维度中最多的,反映温度合规的复杂性。特别是存储介质在高温下的写入可靠性、低温下的启动时间需要专项验证。
  • 环境等级确定:安装位置的最终确定直接影响温度、防护、振动等全部环境要求,建议在车型开发早期(A样前)锁定安装位置。
  • 型式认证对接:建议将自检清单与检测机构的测试大纲进行交叉比对,确保无遗漏项。