强制性国家标准
GB 44497-2024
智能网联汽车 自动驾驶数据记录系统(DSSAD)
Intelligent and Connected Vehicle — Data Storage System for Automated Driving
标准深度解读报告
一、标准定位与上下文
1.1 标准背景
随着L2+及以上自动驾驶功能在乘用车与商用车领域的规模化落地,自动驾驶系统运行过程中产生的数据成为事故责任判定、功能优化以及合规监管的核心依据。传统事件数据记录系统(EDR,GB 39732-2020)仅覆盖碰撞前后的车辆状态,无法满足ADS(自动驾驶系统)对运行过程全景数据记录的需求。
在此背景下,国家市场监督管理总局、国家标准化管理委员会于2024年8月23日发布GB 44497-2024《智能网联汽车 自动驾驶数据记录系统(DSSAD)》,作为强制性国家标准,要求配备自动驾驶系统的M类和N类车辆必须安装符合规范的数据记录系统。
1.2 标准编制定位
| 维度 | 说明 |
| 标准层级 | 强制性国家标准(GB),不同于推荐性国标(GB/T) |
| 约束对象 | 车辆制造商 — 车辆出厂前须通过合规检验 |
| 覆盖车型 | M类(客车)和N类(货车),涵盖乘用车与商用车 |
| 实施时间 | 2026年1月1日起实施,分两阶段落地(第25个月后全面实施) |
| 国际对标 | 参考UNECE R157(ALKS数据记录)、EU GSR数据记录要求 |
1.3 与关联标准的关系
| 关联标准 | 编号 | 与DSSAD的关系 |
| EDR标准 | GB 39732-2020 | DSSAD碰撞事件触发阈值引用EDR;DSSAD是EDR在ADS场景的扩展 |
| 驾驶自动化分级 | GB/T 40429-2021 | DSSAD记录的"ADS激活/退出"等时间戳事件定义与自动化分级关联 |
| ADS通用技术要求 | GB/T 44721 | ADS功能定义与DSSAD记录内容存在交叉引用 |
| 车载以太网诊断 | GB/T 43258.2 / .4 | DSSAD数据读取基于DoIP协议和OBD以太网端口 |
| UDS诊断 | GB/T 40822 | 数据读取会话管理、文件传输等服务基于UDSonIP |
| 环境条件 | GB/T 28046.1~5 | DSSAD工作温度、电气、机械、化学、EMC要求全部引用 |
| 车辆EMC | GB 34660 | DSSAD辐射抗扰和传导抗扰要求 |
| IP防护 | GB/T 30038 | DSSAD安装位置对应的防护等级 |
1.4 分阶段实施策略
分阶段实施要点
第一阶段(2026-01-01 起):除图像/视频记录、断电存储、数据读取功能外的全部要求。
第二阶段(2027-02-01 起,即实施之日起第25个月):全部要求,包括图像/视频记录、断电存储策略、基于以太网的数据读取功能。
开发启示
- 第一优先级:确保第一阶段合规项(数据元素采集、触发逻辑、存储容量、安全启动、环境耐久)在2025年底前完成验证。
- 并行开发:图像/视频采集压缩、断电缓存机制、DoIP/UDSonIP诊断栈可并行开发,在第二阶段前完成集成测试。
- 平台化策略:M1/N1可先配置I型系统快速满足第一阶段,M2/M3/N2/N3直接部署II型系统以覆盖连续记录需求。
- 认证前置:尽早与检测机构沟通DSSAD的型式认证流程和测试方案,避免临期不合规。
二、系统架构与分层
2.1 DSSAD系统分型
标准依据记录模式将DSSAD分为两种类型,适配不同车型和使用场景:
| 类型 | 记录模式 | 适用车型 | 是否强制 |
| I 型 |
事件触发型 — 仅在碰撞事件、有碰撞风险事件或时间戳事件发生时记录 |
M1、N1 |
可选(若配备ADS则按选型实施) |
| II 型 |
连续记录型 — 实时连续记录所有数据元素 + 时间戳事件 |
M2、M3、N2、N3 |
强制 |
|
连续记录型(同II型) |
M1、N1 |
可选 |
关键差异
II型系统要求连续实时记录所有5张表的数据元素,对存储带宽、写入性能、功耗管理提出极高要求。I型系统仅在事件触发后才开始记录,实现复杂度较低。
2.2 DSSAD逻辑架构(建议)
基于标准要求,DSSAD可划分为以下逻辑分层:
| 分层 | 功能模块 | 标准对应章节 |
| 数据采集层 | 车辆状态传感器信号接入、CAN/以太网总线数据订阅、图像/视频采集 | 表2、表3、表4 |
| 事件检测层 | 碰撞事件触发、碰撞风险判定(a_dec > 5m/s²)、时间戳事件检测(ADS激活/退出等) | 第5.3节 |
| 数据处理层 | 数据元素格式化、时间戳对齐、数据分级(A/B级)、图像压缩编码 | 表1~表5 |
| 存储管理层 | 循环存储、事件锁定、断电保护、容量管理(I型≥5次+2500次/II型≥8h+2500次) | 第5.4节 |
| 安全防护层 | 安全启动、防篡改检测、篡改记录标记 | 第5.6节 |
| 数据读取层 | DoIP通信、UDSonIP会话管理、JSON文件打包、CRC32校验 | 第5.7节 |
| 物理层 | OBD以太网端口(GB/T 43258.4)、非易失性存储介质 | 第5.7节、第5.4节 |
2.3 数据流向
车辆总线 / 传感器
→
数据采集层
→
事件检测层
→
存储管理层
→
非易失性存储
外部诊断工具
→
DoIP/UDSonIP
→
JSON文件传输
→
数据读取与解析
开发启示
- 架构解耦:数据采集、事件检测、存储管理、数据读取应解耦为独立模块,便于分别升级和测试。
- II型系统存储规划:8小时连续记录(10Hz车辆状态 + 4Hz ADS信息 + 10Hz环境目标 + 4fps视频)预估存储需求为数百GB级,需提前规划eMMC/UFS/SSD选型和循环覆盖策略。
- 双存储架构:建议采用"高速缓冲(DRAM/DDR)+ 大容量非易失性存储(eMMC/UFS)"双级架构,断电时缓存区数据至少保存至事件起点。
- 安全启动链:ROM Bootloader → 可信固件 → 应用层,每级需验签,建议使用硬件安全模块(HSM)或安全MCU。
三、核心功能需求
3.1 数据元素全景
标准定义了5张数据元素表,涵盖车辆基础信息、动态状态、ADS运行、行车环境、驾驶员操作五大维度:
表1:车辆及DSSAD基本信息(A级)
| 数据元素 | 说明 | 更新频率 |
| VIN | 车辆识别号 | 固定值 |
| DSSAD硬件型号 | 记录系统硬件型号标识 | 固定值 |
| DSSAD硬件序列号 | 唯一序列号 | 固定值 |
| 软件版本号 | DSSAD软件版本 | 变化时更新 |
| 事件类型编码 | 碰撞/碰撞风险/时间戳等 | 事件触发时 |
| UTC时间戳 | 精确到毫秒级的协调世界时 | 持续 |
| 经纬度 | GPS/GNSS定位信息 | 持续 |
| 累计行驶里程 | 车辆总里程 | 持续 |
表2:车辆状态及动态信息(A级)
| 数据元素 | 采样频率 | 精度要求 |
| 车速 | 10 Hz | 0.01 km/h |
| 横向加速度 | 10 Hz | 0.01 m/s² |
| 纵向加速度 | 10 Hz | 0.01 m/s² |
| 横摆角速度 | 2 Hz | 0.01 °/s |
表3:ADS运行信息(B级)
| 数据元素 | 采样频率 | 说明 |
| ADS请求横向加速度 | 4 Hz | ADS系统输出的控制量 |
| 转向轮转角 | 4 Hz | 实际执行状态 |
| ADS请求车速 | 4 Hz | ADS期望速度 |
| 加速踏板开度 | 4 Hz | 0%~100% |
| 制动踏板开度 | 4 Hz | 0%~100% |
| 挡位状态 | 4 Hz | P/R/N/D等 |
| 灯光状态 | 4 Hz | 远光/近光/转向/制动等 |
表4:行车环境信息(A级)
| 数据元素 | 采样频率 | 说明 |
| 目标物ID | 10 Hz | 感知系统分配的唯一标识 |
| 目标物类型 | 10 Hz | 车辆/行人/自行车/障碍物等 |
| 目标物位置(X/Y) | 10 Hz | 相对本车坐标系 |
| 目标物速度 | 10 Hz | 纵向/横向速度分量 |
| 外部图像 | 4 Hz / 4 fps | 前置摄像头采集图像 |
| 外部视频 | 4 fps | 前置摄像头录制视频片段 |
表5:驾驶员操作及状态(A级)
| 数据元素 | 采样频率 | 说明 |
| 接管能力状态 | 2 Hz | 驾驶员是否具备接管能力 |
| 安全带状态 | 2 Hz | 系/未系 |
| 加速踏板操作 | 2 Hz | 驾驶员实际操作 |
| 制动踏板操作 | 2 Hz | 驾驶员实际操作 |
| 转向盘状态 | 2 Hz | torque / 角度 |
3.2 事件触发条件
| 事件类型 | 触发条件 | 对应标准 |
| 碰撞事件 |
达到GB 39732-2020规定的EDR触发阈值(加速度阈值、速度变化量阈值等) |
GB 39732 |
| 有碰撞风险事件 |
ADS请求纵向减速度 > 5 m/s²(注意:是"请求"值,非实际值) |
本标准5.3.2 |
| 时间戳事件 |
以下任一情况:(1)ADS激活;(2)ADS退出;(3)ADS发出介入请求;(4)触发最小风险策略(MRC);(5)ADS严重失效;(6)用户操纵退出装置 |
本标准5.3.3 |
重要细节
- 碰撞风险事件的触发判据为ADS请求的纵向减速度,而非车辆实际减速度,这意味着需要直接从ADS控制输出接口获取此值。
- 时间戳事件中"严重失效"的判定标准需结合GB/T 44721中ADS失效分类来定义。
- "用户操纵退出装置"指驾驶员主动操作退出ADS的装置(如退出按钮、转向干预等)。
3.3 记录时间窗口
| 事件类型 | 记录起始点 | 记录终止点 |
| 碰撞事件 / 有碰撞风险事件 |
事件起点前15秒 或 ADS激活时刻(取较晚者) |
事件起点后5秒 或 ADS退出 或 事件终点(取较早者) |
| 断电情况 |
至少记录事件记录起点至事件起点的数据(即预记录缓冲区的数据必须保存) |
断电保护硬约束
当车辆在记录过程中突然断电,DSSAD必须保证至少将"事件记录起点至事件起点"的数据安全写入非易失性存储。这意味着系统需要维护一个至少15秒的环形预记录缓冲区,并具备断电瞬间快速刷写的机制(如超级电容 + DMA写入)。
3.4 存储容量管理
| 系统类型 | 时间段事件 | 时间戳事件 | 覆盖机制 |
| I 型 | ≥ 5次时间段事件 | ≥ 2500次时间戳事件 | 碰撞事件不被有碰撞风险事件覆盖;锁定事件不被覆盖 |
| II 型 | ≥ 8小时连续数据 | ≥ 2500次时间戳事件 | |
开发启示
- 预缓冲区设计:无论I型还是II型系统,都需维护至少15秒的预记录缓冲区。II型系统天然满足,I型系统需在非触发期间也持续缓冲更新。
- 存储容量估算:II型8小时连续记录(表2~表5全部元素),预估原始数据量约200~500 GB(含4fps视频),需选择eMMC 512GB或更高容量,并实现高效的循环覆盖管理。
- 视频压缩:4fps、4Hz图像/视频数据量巨大,建议采用H.265/HEVC压缩,单帧图像同步压缩为JPEG/WebP,控制单帧不超过200KB。
- 锁定机制:碰撞事件数据被锁定后不可被覆盖,需设计独立锁定存储分区,并通过安全机制防止非法解锁。
- A/B级差异处理:A级数据为必采项,B级数据(表3 ADS运行信息)可按系统配置选择是否采集,但建议默认采集以覆盖最大合规范围。
四、接口与协议
4.1 物理接口
| 接口类型 | 规范 | 说明 |
| 数据读取端口 | 以太网 OBD 端口 | 引脚分配遵循 GB/T 43258.4 |
| 供电接口 | 车辆12V/24V直流电源 | 9V~16V(12V系统)/ 16V~32V(24V系统) |
4.2 通信协议栈
| 层级 | 协议 | 标准依据 | 关键参数 |
| 传输层/网络层 | TCP/IP | — | 标准以太网 |
| 应用层 | DoIP(Diagnostics over IP) | GB/T 43258.2 | 端口号 13400 |
| 诊断服务 | UDSonIP | GB/T 40822 | 基于DoIP之上的UDS服务 |
| 数据格式 | JSON | 本标准附录B | UTF-8编码 |
| 校验 | CRC32 | 本标准 | 文件级完整性校验 |
4.3 数据读取流程
物理连接
→
TCP连接
(13400)
→
TesterPresent
维持会话
→
扩展会话
(0x10 0x03)
数据整合
请求
→
文件传输
(ReadFileByID)
→
CRC32
校验
→
JSON
解析
4.4 关键协议参数
| 参数 | 值 | 备注 |
| DoIP端口号 | 13400 | 标准DoIP默认端口 |
| 读取工具逻辑地址 | 0x0F168016 | 外部诊断设备的源地址 |
| 会话模式 | 扩展会话(Extended Session, 0x10 0x03) | 需TesterPresent(0x3E)维持 |
| 文件传输服务 | ReadFileByID (0x22 / 0x23) 或 ReadMemoryByAddress | 大文件需分块传输 |
4.5 文件命名规范
I型系统(事件触发):
{VIN}_CN-DSSAD_{Timestamp}.json
II型系统(连续记录):
{VIN}_CN-DSSAD_Time-Sequence.json
其中Timestamp为事件触发时间的UTC时间戳,格式按ISO 8601。
4.6 JSON数据结构概览(附录B)
{
"DSSAD_Data": {
"Vehicle_Info": { "VIN": "...", "Hardware_Model": "...", ... },
"Event_Info": {
"Event_Type": "Collision / Collision_Risk / Timestamp",
"Event_Trigger_Time": "2026-01-01T12:00:00.000Z",
"Records": [ ... ]
},
"Vehicle_Dynamics": { "Speed": [...], "Lat_Acc": [...], ... },
"ADS_Operation": { "Req_Lat_Acc": [...], "Steering_Angle": [...], ... },
"Environment": { "Objects": [...], "Images": [...] },
"Driver_State": { "Takeover_Capability": [...], "Seatbelt": [...] }
}
}
开发启示
- DoIP栈开发:建议基于成熟的AUTOSAR DoIP模块或开源实现(如automotive-grade-linux的doip模块)进行开发,避免从零实现。
- 大文件传输:II型系统单次导出的JSON文件可达数GB,必须实现分块传输机制(ReadFileByID分块读取),并确保传输超时处理和断点续传。
- CRC32性能:大文件CRC32校验需硬件加速或高效软件实现,校验时间不应成为读取瓶颈。
- 物理端口兼容:OBD以太网端口的物理层(100BASE-TX)和引脚分配需严格遵循GB/T 43258.4,确保与标准诊断工具的互操作性。
- 逻辑地址管理:DSSAD的ECU逻辑地址需在全车诊断地址空间中唯一分配,避免与其它ECU冲突。
五、安全需求(Security)
5.1 安全启动(Secure Boot)
标准要求DSSAD必须实现安全启动机制,确保从上电到应用运行的完整信任链:
| 环节 | 要求 | 实现建议 |
| 可信根(Root of Trust) | 硬件级可信根,作为信任链起点 | 使用HSM或安全MCU的ROM中固化的公钥哈希 |
| 引导加载程序(Bootloader) | 必须经过签名验证后方可执行 | RSA-2048/ECDSA-P256签名 + SHA-256哈希 |
| 固件防篡改 | 固件应防止被篡改,篡改后能检测 | 固件镜像签名 + 运行时完整性校验 |
5.2 存储数据安全
| 安全要求 | 标准条文 | 实现建议 |
| 防篡改 | 存储数据应防止被篡改 | HMAC签名/加密哈希链 + 存储区域写保护 |
| 防非授权删除 | 存储数据应防止被非授权删除 | 访问控制 + 管理员授权 + 审计日志 |
| 篡改检测 | 篡改或删除时,至少能在数据读取时识别并记录 | 逐条记录HMAC + 全局Merkle树 / 哈希链 |
关键约束
标准要求"篡改或删除时至少能在读取时识别并记录",这意味着不要求实时检测,但必须有事后检测能力。建议为每条记录附加HMAC标签,并在数据读取时逐条验证,将篡改检测结果写入JSON输出中。
5.3 安全威胁建模(STRIDE简要分析)
| 威胁类型 | 场景 | 标准缓解措施 |
| 篡改(Tampering) | 修改DSSAD记录数据以逃避事故责任 | 安全启动 + 存储防篡改 + 篡改检测 |
| 欺骗(Spoofing) | 伪造诊断工具身份读取/删除数据 | DoIP逻辑地址 + 诊断会话管理 |
| 抵赖(Repudiation) | 声称数据被篡改而不承认原始记录 | CRC32 + HMAC + 完整性链 |
| 信息泄露(Info Disclosure) | 未授权方读取车辆运行数据 | 物理端口保护 + 会话认证 |
| 拒绝服务(DoS) | 通过恶意诊断请求耗尽DSSAD资源 | TesterPresent超时 + 会话管理 |
| 权限提升(EoP) | 利用漏洞获取数据删除权限 | 安全启动 + 固件防篡改 |
开发启示
- HSM选型:建议选择车规级HSM(如Infineon SLx96、NXP SE050),支持安全启动、密钥存储和HMAC计算。
- 哈希链设计:每条记录的HMAC密钥可基于前一条记录的HMAC链式派生,形成防篡改链式结构,任意一条记录被篡改都会破坏后续所有记录的验证。
- 篡改标记输出:在JSON输出中增加"tamper_detected"字段,标注被篡改的记录条目和时间范围,满足标准"读取时识别并记录"的要求。
- 固件OTA安全:若DSSAD支持固件更新,必须使用安全OTA通道(签名验证 + 回滚保护),防止恶意固件替换。
六、功能安全(Functional Safety)
6.1 标准中的功能安全相关要求
GB 44497-2024 作为DSSAD产品标准,虽然不直接规定ASIL等级,但以下条款隐含功能安全要求:
| 条款 | 要求 | 功能安全关联 |
| 安全启动 | 可信根 + Bootloader签名验证 + 固件防篡改 | ISO 26262 Part 8 (信息安全与功能安全交互) |
| 耐撞性能 | 碰撞试验后数据至少与试验前保持一致 | 机械完整性 + 数据完整性 |
| 断电存储 | 断电时至少保存至事件起点的数据 | 供电失效时的安全状态处理 |
| 时间精度 | UTC时间戳精确到毫秒 | 数据的时间一致性 |
| 数据完整性 | CRC32校验 + 防篡改检测 | 存储数据的完整性监控 |
6.2 ASIL等级分析建议
DSSAD本身属于被动记录系统,不参与车辆控制,但其数据完整性直接影响事故分析和法律责任判定。建议:
| 安全目标 | 建议ASIL | 理由 |
| 数据不丢失(断电场景) | ASIL B | 数据丢失导致事故无法分析,但不影响行驶安全 |
| 数据不被错误记录(数据完整性) | ASIL A | 错误数据可能导致误判,但不直接导致危险 |
| 系统不干扰车辆正常功能 | ASIL A | DSSAD故障不应影响动力/制动/转向等安全相关系统 |
| 安全启动可靠性 | ASIL B | 确保系统按预期启动,防止被篡改固件运行 |
注意
以上ASIL建议仅供参考,实际等级需结合整车HARA分析和安全概念确定。DSSAD通常不会被分配高ASIL等级,因为其失效不会直接导致车辆危险行为。
开发启示
- 独立性设计:DSSAD与ADS控制路径应保持独立,确保DSSAD的任何故障(如存储满、处理器异常)不会干扰ADS正常运行。
- 供电监控:建议集成电压监控电路,在电压跌落时触发快速刷写流程,确保预缓冲区数据安全落盘。
- 看门狗机制:软硬件看门狗防止系统死锁,确保持续记录能力(尤其是II型系统)。
- FMEA/FTA:建议对DSSAD进行系统级FMEA分析,重点覆盖:存储满、存储介质故障、断电、通信中断、时钟漂移等失效模式。
七、性能与质量要求
7.1 数据采集性能
| 性能指标 | 要求 | 备注 |
| 车辆动态数据采样率 | 10 Hz(车速、加速度) | 每100ms一个采样点 |
| 横摆角速度采样率 | 2 Hz | 每500ms一个采样点 |
| ADS运行信息采样率 | 4 Hz | 每250ms一个采样点 |
| 环境目标物采样率 | 10 Hz | 与车辆动态同步 |
| 图像/视频帧率 | 4 fps | 每秒4帧(非实时视频) |
| 驾驶员状态采样率 | 2 Hz | 每500ms一个采样点 |
| 时间戳精度 | UTC毫秒级 | GNSS同步 + 本地RTC |
7.2 存储性能
| 性能指标 | I型 | II型 |
| 最小存储容量 | 5次时间段事件 + 2500次时间戳 | 8小时连续数据 + 2500次时间戳 |
| 写入延迟 | 事件触发后立即开始记录 | 持续不间断写入 |
| 断电保护窗口 | 至少保存事件记录起点至事件起点的数据 |
| 覆盖策略 | 碰撞事件 > 有碰撞风险事件 > 普通时间戳;锁定事件不可覆盖 |
7.3 环境与耐久性能
7.3.1 工作温度(引用GB/T 28046.4-2013表1)
| 安装位置 | 低温工作 Tmin | 高温工作 Tmax | 低温贮存 | 高温贮存 |
| 发动机舱 | -40 °C | +85 °C (code III) | -40 °C | +85 °C |
| 乘客舱 | -40 °C | +70 °C (code IV) | |
| 行李箱/外部 | -40 °C | +85 °C (code III) | |
温度说明
GB/T 28046.4-2013表1根据安装位置定义了不同的温度等级代码。DSSAD的工作温度范围取决于其在车辆上的实际安装位置。过电压试验需在(Tmax - 20 °C)条件下进行。相比同期的GB 45672-2025(未定义温度范围),本标准的温度定义相对完善。
7.3.2 电气性能
| 参数 | 12V系统 | 24V系统 |
| 标称电压范围 | 9V ~ 16V | 16V ~ 32V |
| 过电压 | 引用GB/T 28046.2 | 引用GB/T 28046.2 |
| 电压瞬态 | 引用GB/T 28046.2 | 引用GB/T 28046.2 |
| 反向电压 | 引用GB/T 28046.2 | 引用GB/T 28046.2 |
| 超级电容断电保护 | 确保断电后维持足够写入时间 |
7.3.3 防护等级
| 安装位置 | 防护等级 | 依据 |
| 发动机舱 | IP5K6 | GB/T 30038 |
| 车辆内部 / 行李箱 | IP5K1 | GB/T 30038 |
7.3.4 EMC要求
| EMC项目 | 要求 | 依据标准 |
| ESD(静电放电) | 等级 L3 | GB 34660 |
| 传导抗扰 | 等级 III | GB 34660 |
| 辐射抗扰 | 按GB 34660要求 | GB 34660 |
| 辐射发射 | 按GB 34660要求 | GB 34660 |
7.3.5 机械性能
| 项目 | 要求 | 依据 |
| 机械振动 | 引用GB/T 28046.3 | 按安装位置选择振动等级 |
| 机械冲击 | 引用GB/T 28046.3 | 按安装位置选择冲击等级 |
| 碰撞后耐久 | 碰撞试验后数据至少与试验前保持一致 | 本标准 |
| 化学负荷 | 引用GB/T 28046.5 | 耐油、耐冷却液、耐清洗剂等 |
开发启示
- 存储器选型温度范围:若安装在发动机舱,eMMC/UFS等存储器件需满足AEC-Q100 Grade 2(-40 °C ~ +105 °C)或更高等级;若安装在乘客舱,Grade 3(-40 °C ~ +85 °C)即可。
- PCB设计:发动机舱安装需考虑高温对PCB材料和焊点的影响,推荐使用高Tg FR-4(Tg ≥ 170 °C)。
- EMC设计:ESD L3等级要求系统具备良好的屏蔽和防护设计,以太网接口需加TVS管和共模电感。
- 散热设计:II型系统持续写入会产生大量热量,需评估存储器件的散热路径,必要时增加散热片。
八、测试与认证
8.1 型式认证框架
作为强制性国标,DSSAD需通过车辆型式认证中的相关检验。主要测试维度如下:
| 测试类别 | 测试项目 | 依据标准 | 关键验收条件 |
| 功能测试 | 数据元素完整性 | 本标准表1~表5 | 所有A级元素可正确采集和存储 |
| 事件触发正确性 | 本标准5.3节 | 碰撞/碰撞风险/时间戳事件正确触发 |
| 记录时间窗口 | 本标准5.3节 | 前后时间窗口符合15s/5s要求 |
| 存储测试 | 存储容量 | 本标准5.4节 | I型≥5次+2500次/II型≥8h+2500次 |
| 断电保护 | 本标准5.4节 | 断电后至少保留预缓冲区数据 |
| 安全测试 | 安全启动 | 本标准5.6节 | 被篡改固件无法启动,异常可检测 |
| 防篡改/防删除 | 本标准5.6节 | 篡改/删除能在读取时识别并记录 |
| 数据读取测试 | DoIP通信 | GB/T 43258.2 | 以太网端口13400可正常建立连接 |
| JSON文件导出 | 本标准附录B | 导出文件可通过CRC32校验 |
| 环境可靠性测试 | 温度循环 | GB/T 28046.4 | -40 °C ~ +85 °C循环后功能正常 |
| 电气性能 | GB/T 28046.2 | 9V~16V / 16V~32V范围内正常工作 |
| 防护等级 | GB/T 30038 | IP5K6 / IP5K1 |
| 机械振动/冲击 | GB/T 28046.3 | 振动/冲击后功能和数据完整 |
| EMC | GB 34660 | ESD L3 / 传导III / 辐射抗扰通过 |
| 耐撞性能 | 碰撞试验 | 本标准 | 碰撞后数据至少与试验前保持一致 |
8.2 测试工具链建议
| 工具类型 | 用途 | 建议方案 |
| 车载总线仿真 | 注入CAN/以太网信号模拟车辆状态 | Vector CANoe + Ethernet选项 |
| DoIP诊断工具 | 数据读取验证 | Vector CANoe DoIP / Softing TDI |
| 环境试验箱 | 高低温循环试验 | ESPEC / Weiss气候箱 |
| EMC测试 | ESD/传导/辐射测试 | 具备资质的EMC实验室 |
| JSON验证 | 导出数据格式和完整性校验 | 自研Python/JSON Schema验证脚本 |
8.3 关键测试场景
| 测试场景 | 输入条件 | 预期输出 |
| 碰撞事件触发 | 注入符合GB 39732阈值的加速度信号 | 正确触发碰撞事件,记录15s前~5s后数据 |
| 碰撞风险触发 | 注入ADS请求纵向减速度 > 5 m/s² 的信号 | 正确触发有碰撞风险事件 |
| 时间戳事件 | 模拟ADS激活/退出/MRC/失效等信号 | 正确记录各类时间戳事件 |
| 断电保护 | 在事件记录过程中切断供电 | 恢复供电后至少可读取至事件起点的数据 |
| 存储覆盖 | 触发超过容量限制的事件 | 碰撞事件不被有碰撞风险覆盖,锁定事件不被覆盖 |
| 篡改检测 | 人为修改存储区数据后读取 | 读取时识别篡改并标注 |
| 连续记录(II型) | 持续运行8小时以上 | 全部数据完整记录,无丢失 |
开发启示
- 测试前置:建议在系统集成阶段就搭建HIL/SIL测试环境,使用CANoe注入信号验证数据采集和触发逻辑,不要等到整车级才测试。
- 断电测试矩阵:需设计多种断电时序(事件前断电、事件中不同阶段断电、写入中断电),全面验证断电保护机制的鲁棒性。
- EMC预测试:建议在正式送检前进行预测试(Pre-scan),提前发现辐射发射/抗扰问题。
- JSON Schema:建议根据附录B定义JSON Schema文件,用于自动化验证导出数据的格式合规性。
九、兼容性与互操作性
9.1 与EDR(GB 39732)的兼容性
| 维度 | EDR(GB 39732) | DSSAD(GB 44497) | 兼容关系 |
| 触发条件 | 碰撞事件(加速度/速度变化阈值) | 碰撞事件(引用EDR阈值) + 碰撞风险 + 时间戳 | DSSAD碰撞触发条件完全兼容EDR |
| 数据元素 | 车辆速度、加速度、制动状态、ABS等 | 覆盖EDR全部元素 + ADS信息 + 环境信息 + 驾驶员状态 | DSSAD是EDR的超集 |
| 存储介质 | 非易失性存储器 | 非易失性存储器 | 可共用或独立 |
| 数据读取 | 专用EDR读取工具 | 以太网 DoIP + UDSonIP | 物理接口不同,协议不同 |
集成建议
建议DSSAD与EDR物理集成但功能独立:共用存储介质和供电,但各自维护独立的数据分区和读取接口。DSSAD的碰撞事件记录可同时满足EDR要求,减少重复开发。
9.2 与不同ADS平台的兼容性
DSSAD作为独立的数据记录系统,需兼容不同供应商的ADS平台。关键兼容接口:
| 接口 | 信号 | 标准/建议 |
| ADS状态信号 | 激活/退出/失效/MRC状态 | 建议通过CAN或以太网信号获取 |
| ADS控制输出 | 请求纵向减速度、请求横向加速度、请求车速 | 需从ADS控制模块获取 |
| 感知系统输出 | 目标物列表(ID/类型/位置/速度) | 需从感知融合模块获取 |
| 摄像头图像/视频 | 前置摄像头原始画面 | 需从 perception ISP 输出获取 |
| 驾驶员监控系统 | 接管能力、注意力状态 | 需从DMS获取 |
9.3 跨车型兼容性
| 车型 | 系统分型 | 特殊考虑 |
| M1(乘用车) | I型可选 / II型可选 | 安装空间有限,可选用紧凑型方案 |
| M2/M3(客车) | II型强制 | 车身大、摄像头数量多,存储需求更大 |
| N1(轻型货车) | I型可选 / II型可选 | 振动环境恶劣,需加强机械固定 |
| N2/N3(中重型货车) | II型强制 | 24V供电、振动冲击严苛、发动机舱温度高 |
9.4 标准协议互操作性
DSSAD的数据读取接口基于国际通用的诊断协议:
- DoIP(ISO 13400-2 / GB/T 43258.2):全球车载以太网诊断标准,所有主流诊断工具厂商均支持。
- UDS(ISO 14229-1 / GB/T 40822):统一的诊断服务标准,TesterPresent、ReadFileByID等服务跨平台通用。
- JSON格式:轻量级数据交换格式,具有良好的可读性和工具链支持。
开发启示
- 平台化设计:DSSAD软硬件应设计为平台化架构,通过配置文件适配不同车型(M/N类)、不同ADS供应商、不同系统分型(I/II型)。
- 信号接口抽象:定义统一的信号接口层(SIL),通过配置映射到不同车型的CAN ID / 以太网报文,避免针对每个车型修改核心代码。
- DoIP互操作测试:建议使用至少两种不同厂商的DoIP诊断工具进行互操作测试,确保协议实现的通用性。
- 12V/24V双电压平台:硬件设计需支持12V和24V双电压平台,通过DC-DC转换实现宽电压输入范围。
十、开发实施要点(核心产出)
10.1 需求追溯矩阵
建议建立从标准条款到设计实现的完整追溯矩阵:
| 标准章节 | 需求ID | 需求描述 | 设计模块 | 验证方法 |
| 5.3.1 | REQ-001 | 碰撞事件触发 | 事件检测模块 | HIL注入测试 |
| 5.3.2 | REQ-002 | 碰撞风险触发(a > 5m/s²) | 事件检测模块 | HIL注入测试 |
| 5.3.3 | REQ-003 | 时间戳事件(6种类型) | 事件检测模块 | 信号仿真 |
| 5.4 | REQ-004 | I型存储容量 | 存储管理模块 | 容量压力测试 |
| 5.4 | REQ-005 | II型存储容量(8h) | 存储管理模块 | 连续运行测试 |
| 5.4 | REQ-006 | 断电数据保护 | 断电保护模块 | 断电测试矩阵 |
| 5.6 | REQ-007 | 安全启动 | 安全模块 | 篡改固件启动测试 |
| 5.6 | REQ-008 | 防篡改/防删除 | 安全模块 | 渗透测试 |
| 5.7 | REQ-009 | DoIP数据读取 | 通信模块 | 互操作测试 |
| 5.7 | REQ-010 | JSON文件格式(附录B) | 数据处理模块 | Schema验证 |
| 表1~5 | REQ-011 | 数据元素采集 | 数据采集模块 | HIL采集验证 |
10.2 关键技术选型建议
| 模块 | 推荐方案 | 备选方案 |
| 主控SoC | NXP i.MX RT / Infineon AURIX TC3xx | TI TDA4 / Renesas RZ/G2 |
| 安全芯片 | NXP SE050 / Infineon OPTIGA Trust | STM33 / 内置HSM |
| 存储介质(I型) | eMMC 5.1 (32~64GB) | NOR Flash + NAND Flash |
| 存储介质(II型) | eMMC 5.1 (256~512GB) 或 UFS 3.1 | 车规SSD (SATA/M.2) |
| 断电保护 | 超级电容(5~10F) + 掉电检测IC | 小容量后备电池 |
| 以太网PHY | Marvell 88Q2110 / TI DP83867 | Broadcom BCM54210 |
| 实时OS | AUTOSAR Classic / FreeRTOS | QNX / Embedded Linux |
| DoIP协议栈 | AUTOSAR DoIP模块 | 开源DoIP (AGL) |
| 视频压缩 | H.265硬件编码器 | H.264 / JPEG |
10.3 数据流带宽估算(II型系统)
| 数据源 | 频率 | 单帧大小(估) | 数据率 |
| 车辆动态(表2) | 10 Hz | ~64 Bytes | ~0.64 KB/s |
| ADS运行(表3) | 4 Hz | ~128 Bytes | ~0.51 KB/s |
| 环境目标(表4,纯数据) | 10 Hz | ~512 Bytes(多目标) | ~5.12 KB/s |
| 图像/视频(表4) | 4 fps | ~200 KB/帧(H.265) | ~800 KB/s |
| 驾驶员状态(表5) | 2 Hz | ~32 Bytes | ~0.064 KB/s |
| 合计 | ~806 KB/s |
8小时连续记录存储需求估算:806 KB/s x 3600s x 8h ≈ 23.2 GB(压缩后),加上管理开销和元数据,建议预留32~64 GB最小可用空间。若视频压缩率较低,则需更大容量。
10.4 软件架构建议
┌──────────────────────────────────────────────────────┐
│ Application Layer │
│ ┌──────────┐ ┌──────────┐ ┌──────────┐ ┌─────────┐ │
│ │ Event │ │ Storage │ │ Security │ │ Diag │ │
│ │ Detect │ │ Manager │ │ Module │ │ Handler │ │
│ └────┬─────┘ └────┬─────┘ └────┬─────┘ └────┬────┘ │
│ │ │ │ │ │
├───────┴─────────────┴────────────┴────────────┴───────┤
│ Middleware Layer │
│ ┌──────────┐ ┌──────────┐ ┌──────────────────┐ │
│ │ Signal │ │ Data │ │ JSON │ │
│ │ Gateway │ │ Formatter│ │ Serializer │ │
│ └────┬─────┘ └──────────┘ └──────────────────┘ │
├───────┴───────────────────────────────────────────────┤
│ HAL / Driver Layer │
│ ┌──────────┐ ┌──────────┐ ┌──────────┐ ┌─────────┐ │
│ │ CAN/ETH │ │ Storage │ │ Video │ │ Crypto │ │
│ │ Driver │ │ Driver │ │ Encoder │ │ Engine │ │
│ └──────────┘ └──────────┘ └──────────┘ └─────────┘ │
├──────────────────────────────────────────────────────┤
│ Hardware Layer │
│ SoC + HSM + eMMC/UFS + Ethernet PHY + Video ISP │
└──────────────────────────────────────────────────────┘
10.5 断电保护设计要点
| 环节 | 设计要求 |
| 电压监测 | 硬件比较器监测供电电压,阈值设为6.5V(12V系统)/ 13V(24V系统) |
| 中断触发 | 电压跌落触发不可屏蔽中断(NMI),中断延迟 ≤ 100μs |
| 缓冲区刷写 | 将DRAM/DDR预缓冲区中"记录起点至事件起点"的数据通过DMA写入eMMC |
| 写入完成确认 | 等待eMMC确认写入完成(检查完成状态位) |
| 超级电容选型 | 容量需支持在最低供电电压下维持 ≥ 50ms 的写入时间 |
| 写入数据量 | 15秒 x 806 KB/s ≈ 12 MB(II型最大预缓冲量),eMMC写入速度 ≥ 50 MB/s 时约240ms |
开发启示
- 渐进式交付:建议分三期交付——V1.0(I型基本功能,第一阶段合规)、V2.0(II型+图像视频+断电保护)、V3.0(DoIP读取+安全启动完善)。
- 存储寿命管理:eMMC/UFS的写入寿命(TBW)需覆盖车辆全生命周期(15年/30万km),应实现磨损均衡和坏块管理。
- 时间同步:UTC时间戳精度要求毫秒级,建议采用GNSS秒脉冲(PPS)+ RTC方案,确保离线场景下时钟漂移 < 50ms/天。
- 视频编码优化:4fps帧率较低,可利用帧间相关性进行高效H.265压缩,目标单帧 ≤ 100KB,以控制存储需求。
- 日志与诊断:DSSAD自身应具备内部日志和DTC(诊断故障码)功能,便于故障排查和运维。
十一、开发行动清单(P0 / P1 / P2)
P0 — 第一阶段必须完成(2026-01-01 前合规)
| 序号 | 行动项 | 优先级 | 对应标准条款 | 建议完成时间 |
| 1 | 完成DSSAD需求规格书(含全部5张数据元素表)P0 | P0 | 表1~表5 | T-12个月 |
| 2 | 完成事件检测模块开发(碰撞/碰撞风险/时间戳)P0 | P0 | 5.3节 | T-10个月 |
| | 实现碰撞事件触发(引用GB 39732阈值)P0 | P0 | 5.3.1 | |
| | 实现碰撞风险触发(a_dec > 5m/s²)P0 | P0 | 5.3.2 | |
| | 实现6种时间戳事件检测P0 | P0 | 5.3.3 | |
| 3 | 完成存储管理模块(含容量/覆盖/锁定机制)P0 | P0 | 5.4节 | T-9个月 |
| 4 | 实现安全启动(可信根 + Bootloader验签 + 固件防篡改)P0 | P0 | 5.6节 | T-9个月 |
| 5 | 实现存储数据防篡改/防删除及篡改检测标记P0 | P0 | 5.6节 | T-8个月 |
| 6 | 完成环境可靠性验证(温度/电气/振动/EMC/防护等级)P0 | P0 | 第6章 | T-6个月 |
| 7 | 完成HIL功能测试(全部数据元素+事件触发+存储容量)P0 | P0 | 全文 | T-5个月 |
| 8 | 提交第一阶段型式认证P0 | P0 | — | T-3个月 |
P1 — 第二阶段必须完成(第25个月前合规)
| 序号 | 行动项 | 优先级 | 对应标准条款 | 建议完成时间 |
| 9 | 完成图像/视频采集与压缩模块(4fps H.265)P1 | P1 | 表4 | T-18个月 |
| 10 | 完成断电保护机制(超级电容+快速刷写)P1 | P1 | 5.4节 | T-16个月 |
| 11 | 完成DoIP通信栈(GB/T 43258.2)P1 | P1 | 5.7节 | T-15个月 |
| 12 | 完成UDSonIP服务(TesterPresent/会话管理/文件传输)P1 | P1 | 5.7节 | T-14个月 |
| 13 | 完成JSON文件打包与CRC32校验模块(附录B)P1 | P1 | 附录B | T-13个月 |
| 14 | 完成II型系统连续记录功能(8h+2500次时间戳)P1 | P1 | 5.4节 | T-12个月 |
| 15 | 完成DoIP互操作测试(多工具验证)P1 | P1 | 5.7节 | T-8个月 |
| 16 | 提交第二阶段全面型式认证P1 | P1 | — | T-4个月 |
P2 — 优化与增强项(建议完成)
| 序号 | 行动项 | 优先级 | 建议完成时间 |
| 17 | 开发PC端数据分析工具(JSON可视化)P2 | P2 | 量产同步 |
| 18 | 实现无线远程数据读取功能P2 | P2 | 量产同步 |
| 19 | 开发自动化测试框架(回归测试用例库)P2 | P2 | SOP前 |
| 20 | 建立DSSAD数据管理云平台(存储/分析/报表)P2 | P2 | 量产后 |
| 21 | 实现OTA固件更新(安全OTA通道)P2 | P2 | 量产后 |
开发启示
- 关键路径:P0项中的安全启动、事件检测、存储管理为第一阶段关键路径,P1项中的DoIP通信栈和断电保护为第二阶段关键路径。
- 并行开发:P0的硬件选型和PCB设计可与P1的DoIP模块开发并行推进。
- 风险项:超级电容断电保护的台架验证、EMC辐射发射整改是常见风险项,需预留充足的整改周期。
十二、标准实现自检清单(含温度/环境专项)
12.1 标准覆盖率自检
以下清单用于逐项核对DSSAD实现是否覆盖标准全部条款要求:
A. 数据元素完整性
- 表1(车辆及DSSAD基本信息)全部A级元素已实现采集和记录
- 表2(车辆状态及动态信息)— 车速10Hz、横向加速度10Hz、纵向加速度10Hz、横摆角速度2Hz
- 表3(ADS运行信息)— 请求横向加速度4Hz、转向角4Hz、请求车速4Hz、踏板开度4Hz、挡位4Hz、灯光状态4Hz
- 表4(行车环境信息)— 目标物ID/类型/位置/速度10Hz、外部图像4Hz、外部视频4fps
- 表5(驾驶员操作及状态)— 接管能力2Hz、安全带2Hz、踏板操作2Hz、转向盘状态2Hz
B. 事件触发机制
- 碰撞事件触发逻辑已实现(引用GB 39732-2020阈值)
- 有碰撞风险事件触发逻辑已实现(ADS请求纵向减速度 > 5 m/s²)
- 时间戳事件 — ADS激活检测已实现
- 时间戳事件 — ADS退出检测已实现
- 时间戳事件 — ADS介入请求检测已实现
- 时间戳事件 — 最小风险策略(MRC)触发检测已实现
- 时间戳事件 — ADS严重失效检测已实现
- 时间戳事件 — 用户操纵退出装置检测已实现
C. 记录时间窗口
- 时间段事件记录起点:事件前15s或ADS激活时刻(取较晚者)
- 时间段事件记录终点:事件后5s或ADS退出或事件终点(取较早者)
- 断电时至少保存"事件记录起点至事件起点"的数据
D. 存储容量
- I型系统:支持至少5次时间段事件 + 至少2500次时间戳事件
- II型系统:支持至少8小时连续数据 + 至少2500次时间戳事件
- 碰撞事件数据不被有碰撞风险事件覆盖
- 锁定事件不被覆盖
- 循环覆盖机制在容量满时正确触发
E. 数据读取
- 以太网物理接口符合GB/T 43258.4 OBD端口引脚分配
- DoIP协议栈符合GB/T 43258.2,端口号13400
- 读取工具逻辑地址0x0F168016正确配置
- TesterPresent会话维持机制已实现
- 扩展会话(0x10 0x03)可正确建立
- 文件传输(大文件分块)正常工作
- CRC32文件校验功能已实现
- JSON输出格式符合附录B规范
- 文件命名符合VIN_CN-DSSAD_Timestamp.json / Time-Sequence.json规范
F. 信息安全
- 安全启动 — 可信根已实现(硬件级)
- 安全启动 — Bootloader签名验证已实现
- 安全启动 — 固件防篡改已实现
- 存储数据防篡改机制已实现(HMAC/哈希链)
- 存储数据防非授权删除已实现
- 篡改/删除可在读取时识别并记录(输出中包含篡改标记)
G. 耐撞性能
12.2 温度/环境专项自检
H. 工作温度
- 已确认DSSAD在车辆上的安装位置(发动机舱 / 乘客舱 / 行李箱)
- 已根据安装位置确定工作温度等级(引用GB/T 28046.4-2013表1)
- 发动机舱安装:Tmin=-40 °C,Tmax=+85 °C(或更高等级)
- 乘客舱安装:Tmin=-40 °C,Tmax=+70 °C(或更高等级)
- 行李箱安装:Tmin=-40 °C,Tmax=+85 °C(或更高等级)
- 主控SoC/存储器PCB级器件选型满足AEC-Q100相应温度等级
- PCB材料Tg温度满足高温工作要求(建议Tg ≥ 170 °C)
- 低温工作测试(GB/T 28046.4)已通过
- 高温工作测试(GB/T 28046.4)已通过
- 低温贮存测试(-40 °C)已通过
- 高温贮存测试(+85 °C)已通过
- 温度循环测试已通过
- 过电压试验在(Tmax-20 °C)条件下已通过
I. 电气性能
- 12V系统:9V~16V范围内正常工作
- 24V系统:16V~32V范围内正常工作
- 过电压试验(GB/T 28046.2)已通过
- 电压瞬态试验(GB/T 28046.2)已通过
- 反向电压试验(GB/T 28046.2)已通过
- 超级电容/后备供电断电保护功能已验证
J. 防护等级
- 发动机舱安装:IP5K6已验证
- 车辆内部/行李箱安装:IP5K1已验证
- IP测试报告(GB/T 30038)已获取
K. 机械性能
- 机械振动试验(GB/T 28046.3)已通过(按安装位置等级)
- 机械冲击试验(GB/T 28046.3)已通过
- 化学负荷试验(GB/T 28046.5)已通过(耐油/冷却液/清洗剂)
L. EMC
- ESD等级L3(GB 34660)已通过
- 传导抗扰等级III(GB 34660)已通过
- 辐射抗扰(GB 34660)已通过
- 辐射发射(GB 34660)已通过
M. 耐撞性能
- 碰撞试验后数据完整性已验证(数据至少与试验前保持一致)
12.3 合规就绪度评估
| 评估维度 | 检查项总数 | 第一阶段必须 | 第二阶段必须 | 当前状态 |
| 数据元素完整性 | 5 | 5(除表4视频) | 5 | [待填写] |
| 事件触发机制 | 8 | 8 | 8 | [待填写] |
| 记录时间窗口 | 3 | 2(除断电) | 3 | [待填写] |
| 存储容量 | 5 | 5 | 5 | [待填写] |
| 数据读取 | 9 | 0(第二阶段) | 9 | [待填写] |
| 信息安全 | 6 | 6 | 6 | [待填写] |
| 耐撞性能 | 1 | 1 | 1 | [待填写] |
| 温度/环境 | 16 | 16 | 16 | [待填写] |
| EMC | 4 | 4 | 4 | [待填写] |
| 合计 | 47 | 47 | [待填写] |
开发启示
- 自检频率:建议每两周进行一次自检清单评审,跟踪各检查项的完成状态。
- 温度重点关注:温度相关检查项共16项,是所有维度中最多的,反映温度合规的复杂性。特别是存储介质在高温下的写入可靠性、低温下的启动时间需要专项验证。
- 环境等级确定:安装位置的最终确定直接影响温度、防护、振动等全部环境要求,建议在车型开发早期(A样前)锁定安装位置。
- 型式认证对接:建议将自检清单与检测机构的测试大纲进行交叉比对,确保无遗漏项。