📖 本文档仅供在线阅读 · 已启用保护(禁止下载 / 打印 / 复制)

GB 44721-2026

智能网联汽车 自动驾驶系统安全要求
Intelligent and connected vehicle — Safety requirements for automated driving system

标准编号GB 44721-2026(代替GB/T 44721-2024)

标准性质强制性国家标准(由推荐性升级)

草案完成时间2026年6月3日(报批稿)

适用范围装备3级和/或4级驾驶自动化系统的M类和N类车辆

排除范围不适用于自动泊车系统(APS)

页  数61页

归口部门中华人民共和国工业和信息化部

对标法规UN R157(ALKS)、EU ODR

标准解读报告 · 2026年8月18日

目 录

一、标准定位与上下文

1.1 基本信息与标准概况

GB 44721-2026《智能网联汽车 自动驾驶系统安全要求》是中国首部针对自动驾驶系统(ADS)安全的强制性国家标准,于2026年6月3日完成报批稿。该标准由中华人民共和国工业和信息化部提出并归口,代替2024年首次发布的推荐性标准GB/T 44721-2024《智能网联汽车 自动驾驶系统通用技术要求》。

标准全文61页,涵盖技术要求、保障要求、检验方法、确认性试验、同一型式判定及标准的实施等完整内容体系,并包含4个规范性附录(附录A-D)。其中附录D(安全档案)占据标准约39页篇幅,是标准中篇幅最大的部分,凸显了安全档案在ADS合规体系中的核心地位。

关键发现 从GB/T(推荐性)升级为GB(强制性),是该标准最本质的变化。这意味着装备3级和/或4级驾驶自动化系统的M类和N类车辆,必须满足本标准要求方可通过型式批准,不满足即无法获得市场准入。标准名称也从"通用技术要求"改为"安全要求",聚焦点从技术通用性转向安全合规性。

1.2 从GB/T 44721-2024到GB 44721-2026的演进路径

本次修订相对于2024版的主要技术变化包括:

变化类型具体内容影响分析
标准性质升级从GB/T(推荐性)升级为GB(强制性)从"可执行"变为"必须执行",违反即无法通过型式认证
标准名称变更从"通用技术要求"改为"安全要求"聚焦安全合规,技术通用性内容被弱化
标准范围调整明确排除自动泊车系统(APS)APS将另行标准约束
新增缩略语章新增第4章缩略语ADS、DDT、DSSAD、MRM、MRC、ODD、ODC、ORU、SOTIF、STPA等
新增保障要求检验新增第7章保障要求检验SMS需接受独立检验
新增安全档案检验新增第8章安全档案检验安全档案需通过完整性、鲁棒性、试验活动检验
新增同一型式判定新增第10章同一型式判定定义了18项直接视同条件和变更视同条件
新增标准实施章新增第11章标准的实施新申请型式批准自实施之日起执行,已批准车型第13个月起执行
新增L3具体要求新增附录B(高速公路/城市快速路L3具体技术要求)针对L3高速场景给出详细技术参数
新增L4具体要求新增附录C(L4自动驾驶功能具体技术要求)涵盖远程协助、乘客停车请求等L4特有要求
安全档案扩充附录D从2024版扩展至39页增加危害清单(11项)、触发条件清单、ASIL等级定义

1.3 适用范围与排除项

标准适用于装备3级和/或4级驾驶自动化系统的M类和N类车辆。M类为载客车辆(M1乘用车、M2/M3客车),N类为载货车辆(N1轻型货车、N2/N3中重型货车)。

标准明确不适用于自动泊车系统(APS)。这一排除考虑了APS的运行场景(低速、封闭/半封闭停车场)、控制策略(仅纵向控制为主)及风险特征(低速碰撞后果有限)与高速ADS存在显著差异,需要独立的规范体系。

范围解读要点 标准适用于"3级和/或4级",意味着同一车型可同时装备L3和L4功能。标准5.2.2.2.5条规定ADS在从4级向3级切换前,需获得坐在驾驶位的车内用户同意其担任后援用户的确认,说明标准预设了L4-to-L3降级场景的合规路径。但L3-to-L4升级(能力提升)不在标准约束范围内。

1.4 与关联标准的关系网络

GB 44721-2026引用了5项规范性引用文件,构成了完整的技术标准体系:

引用标准标准名称在本标准中的作用
GB/T 41798自动驾驶功能场地试验方法及要求第9章确认性试验中场地试验的执行依据
GB 44497自动驾驶数据记录系统5.4.1条要求装备DSSAD,为强制配套标准
GB/T 44719自动驾驶功能道路试验方法及要求第9章确认性试验中道路试验的执行依据
GB/T 45312自动驾驶系统设计运行条件附录D要求按照该标准说明ODC
GB/T 47025自动驾驶功能仿真试验方法及要求第9章确认性试验中仿真试验的执行依据

此外,参考文献还引用了3项基础标准:

标准体系关系 GB 44721-2026是自动驾驶安全的"顶层要求标准",向下调用功能安全(GB/T 34590)、预期功能安全(GB/T 43267)两大方法学,横向配合试验方法标准(GB/T 41798/44719/47025)和数据记录标准(GB 44497),ODC定义标准(GB/T 45312),形成完整的"要求-方法-验证"闭环。
开发启示
  • 标准升级为强制性后,GB/T 44721-2024自动失效,企业不可再按2024版进行合规设计;
  • APS被排除后,如车辆同时装备APS和ADS(非泊车),APS与ADS共用人机交互方式需在安全档案中说明(5.2.1.7);
  • DSSAD(GB 44497)是ADS的强制配套件,安全档案需说明DSSAD的存储区域状态管理;
  • 功能安全(GB/T 34590)和SOTIF(GB/T 43267)是安全档案的技术底座,企业必须建立完整的安全分析能力。

二、核心术语与概念框架

GB 44721-2026第3章定义了30余项术语,第4章列出20项缩略语。这些术语构成了标准的概念骨架,理解这些概念是正确执行标准要求的前提。

2.1 自动驾驶系统(ADS)与动态驾驶任务(DDT)

自动驾驶系统(ADS)定义为"具备持续执行全部动态驾驶任务能力的车辆硬件和软件共同组成的系统"。关键词是"持续执行全部DDT",这将其与仅执行部分DDT的驾驶辅助系统(L0-L2)区分开来。

动态驾驶任务(DDT)定义为"车辆驾驶所需的感知、决策及执行控制等行为,包括对车辆运动、照明及信号装置等的控制"。DDT涵盖三大能力维度:

自动驾驶功能(ADS feature)是ADS在特定ODC下执行全部DDT的功能单元。一个ADS可包含多个自动驾驶功能(如高速L3、城市L3、L4 Robotaxi等),每个功能有其独立的ODC定义。

2.2 ODD与ODC:设计运行条件的双层概念

标准区分了两个关键概念:

概念定义范围
ODD(设计运行范围)系统设计时确定的适用于其功能运行的外部环境条件道路、交通、天气、光照等外部条件
ODC(设计运行条件)系统设计时确定的适用于其功能运行的各类条件的总称ODD + 车辆状态 + 驾乘人员状态 + 其他必要条件

ODC是ODD的超集,除外部环境条件外,还包括车辆自身状态(如车速、故障状态)和驾乘人员状态(如后援用户是否在位、是否系安全带、是否具备DDT执行能力)。

ODC概念的技术含义 ODC不仅是设计概念,更是运行时判定逻辑。标准5.1.1.3条要求ADS"应识别当前情况是否符合自动驾驶功能的ODC",5.1.5条要求不符合ODC时执行后援响应。这意味着ADS必须实时监测ODC条件,当条件不再满足时(如天气恶化、驶出ODD道路范围、后援用户离座),必须触发MRM或介入请求。

2.3 MRM与MRC:最小风险策略与状态

最小风险状态(MRC)定义为"一种尽可能降低碰撞风险的稳定且静止的车辆状态"。最小风险策略(MRM)定义为"ADS无法继续安全执行DDT时,所采取的使车辆达到MRC的控制策略"。

MRM是ADS的最终安全兜底机制,标准对L3和L4的MRM要求存在关键差异:

维度L3 MRM(5.1.6.1)L4 MRM(5.1.6.2)
触发条件后援用户未完成接管,或安全档案描述的直接执行MRM的情况安全档案中描述的执行MRM的情况
目标停车位置不妨碍交通的道路边侧安全静止不妨碍交通的安全区域静止,至少道路边侧安全静止
失效降级车辆严重失效或ADS严重失效时,至少本车道安全静止车辆严重失效时,至少本车道安全静止
换道能力需具备换道控制能力需具备换道控制能力
危险警告信号MRM过程中和MRC后合理使用MRM过程中和MRC后合理使用
重新激活仅车辆重新启动动力系统后方可激活(发动机启停除外)未确认MRM原因消除前,不应脱离MRC
后援用户干预不禁止后援用户干预和退出不涉及(无后援用户)
关键差异 L3的MRM目标是"道路边侧安全静止"(如应急车道),L4的MRM目标是"不妨碍交通的安全区域"(范围更广,可以是停车场、路边等)。L4还额外要求"至少将车辆移至不妨碍交通的道路边侧安全静止",即L4的最低标准是L3的目标标准。这体现了L4无后援用户兜底,对MRM质量要求更高。

2.4 后援用户、介入请求与接管

标准定义了L3特有的角色和交互概念:

干预与接管的区别 干预(intervention)是用户主动行为,不影响ADS激活状态;接管(takeover)是响应介入请求的被动行为,导致ADS退出。标准5.2.2.1.5条规定,当用户对转向/制动控制的干预超过防止误用而设计的合理阈值时,ADS应发出干预提示并执行退出策略,即超阈值干预等于触发退出。

2.5 安全档案(Safety Case)与声明-论据-证据框架

安全档案(safety case)定义为"通过充分、有说服力且容易理解的方式证明ADS符合本文件中相关的ADS技术要求且不会对用户及ORU构成不合理风险的结构化文档"。安全档案是型式认证的核心交付物。

安全档案采用声明-论据-证据(Claim-Argument-Evidence)三层结构:

层次定义示例
声明(Claim)安全档案中可验证的陈述"ADS在标称场景下不会导致碰撞"
论据(Argument)阐明声明与证据之间逻辑关联的书面解释"通过10000km道路试验+5000个仿真场景验证,ADS未发生导致碰撞的行为"
证据(Evidence)证明声明有效性的相关材料实车试验结果、仿真试验结果、带支持数据的分析

标准D.3.1.1条要求:每项声明至少有一项论据支持,每项论据至少有一项证据支持,且每项声明、论据和证据应有唯一标识。这构成了严格的可追溯性要求。

2.6 场景分类体系:标称/风险/失效

标准将驾驶场景分为三类,形成层次递进的风险应对体系:

场景类型定义DDT执行要求风险等级
标称场景任何不属于风险场景或失效场景的场景不应导致碰撞正常运行
风险场景其他道路使用者及其行为等对合格且专注驾驶人风险较高,可能需要紧急运动控制以避免碰撞降低事故伤害或损失高风险
失效场景失效会影响ADS执行DDT能力的场景执行后援响应(介入请求/MRM)系统失效

风险场景的判定基线是"合格且专注驾驶人":若仅采用制动措施,减速度大于3 m/s²才能避免碰撞的场景即为风险场景。这为ADS性能评估提供了量化基准。

开发启示
  • ODC的实时监测是ADS架构设计的核心需求,需将ODC条件分解为可监测的传感器信号集;
  • MRM策略设计需区分L3/L4:L3需支持后援用户干预和退出,L4需支持远程协助和自动恢复确认;
  • 安全档案的声明-论据-证据框架要求建立从需求到试验结果的全链路可追溯体系,需使用需求管理工具(如DOORS/Polarion);
  • 场景分类为测试策略设计提供了框架:标称场景验证基本功能,风险场景验证极限性能,失效场景验证安全兜底。

三、DDT执行要求

第5.1条"DDT执行"是标准的核心技术条款,从一般要求出发,依次规定标称场景、风险场景、失效场景、不符合ODC场景下的DDT执行要求,以及最小风险策略。

3.1 一般要求:安全水平基线

标准5.1.1.1条确立了ADS安全水平的根本基线:"ADS的安全水平应至少达到正在承担驾驶任务的合格且专注驾驶人的水平。"这是贯穿全标准的核心准则,所有具体技术要求均围绕这一基线展开。

一般要求还包含以下关键条款:

能力矩阵解读 L3在高速以外道路需要的能力集:车道巡航 + 换道控制 + 交叉路口通行。L4在高速以外道路需要的能力集更广:车道巡航 + 换道控制 + 交叉路口通行 + 绕行障碍物 + 倒车 + 掉头。L4额外要求倒车和掉头,因为L4无后援用户接管,必须自行处理所有复杂场景。

3.2 标称场景下的DDT执行

标称场景是ADS日常运行的主体场景,标准提出了"零碰撞"目标:

优先通行权车辆响应差异 对优先通行权车辆:L3可执行让行控制或ADS后援响应(即触发介入请求/MRM);L4必须执行让行控制(无后援用户可接管)。对交通警察指挥:L3可按指挥通行或执行ADS后援响应;L4必须按指挥通行。这体现了L4的自主性要求更高。

3.3 风险场景下的DDT执行

风险场景是可能需要紧急运动控制以避免碰撞的高风险场景。标准要求:

碰撞不可避免判定 标准明确碰撞是否可避免以"正在承担驾驶任务的合格且专注驾驶人"为基线。这意味着如果一位合格且专注的人类驾驶员在该场景下也无法避免碰撞,则ADS不承担避免碰撞的义务,但仍需降低伤害。这是一个重要的安全责任边界设定。

3.4 失效场景下的DDT执行

失效场景是系统故障影响DDT能力的场景。标准要求:

标准区分了两种失效概念:ADS严重失效(ADS关键部件失效导致严重影响ADS安全运行的失效)和车辆严重失效(影响ADS执行DDT能力且影响人工驾驶的失效)。车辆严重失效如爆胎、转向系统机械故障等,同时影响ADS和人工驾驶,是MRM设计的极端场景。

3.5 不符合ODC场景下的DDT执行

ODC不符合是ADS运行边界的核心问题。标准要求:

3.6 最小风险策略(MRM)

MRM是ADS安全兜底的最终手段。标准对L3和L4的MRM分别规定(见第2.3节表格),核心技术要点包括:

MRM减速度设计约束 MRM减速度上限4.0 m/s²是一个重要的设计约束。它低于紧急避撞控制的5.0 m/s²触发阈值,意味着MRM是"温和减速"而非"紧急制动"。这是为了确保MRM过程中后车有足够反应时间,避免MRM本身引发追尾。但在ADS严重失效、车辆严重失效或应对急迫碰撞风险等特殊情况时,可不受此限制。
开发启示
  • ODC实时监测模块是架构设计的核心组件,需整合天气传感器、GPS/地图、车内DMS等多源信息;
  • MRM策略需设计分层降级路径:先尝试介入请求(L3),再执行MRM;MRM需包含换道规划、减速控制、危险警告信号管理三个子模块;
  • 感知性能衰退应对需设计传感器健康监测机制(如摄像头脏污检测、雷达信号质量评估);
  • 优先通行权车辆识别需要声光多模态感知能力( sirens声学识别 + 闪灯光学识别)。

四、人机交互要求

第5.2条"人机交互"规范了ADS与用户之间的交互界面、控制权转移和状态提示机制,是ADS安全设计的关键环节。

4.1 一般要求

标准5.2.1条规定了人机交互的一般原则:

4.2 允许行驶中退出至人工驾驶的功能

这是L3和部分L4(允许用户干预的)自动驾驶功能的人机交互要求,是标准中篇幅最大、最复杂的人机交互条款。

4.2.1 专用操纵方式与防误用

标准要求ADS配备供车内用户激活和退出的专用操纵方式(如专用操纵件或对操纵件的专用操作方法)。专用操纵件应清晰标识、易于区分且仅响应与之适配的操作。设计应能防止可合理预见的车内用户误用。

对与人工执行DDT相关的操纵件(转向盘、制动踏板、加速踏板),ADS激活时应合理控制以防止对ADS执行DDDT造成不安全的干扰。若采用抑制方式,需满足:

4.2.2 激活条件与流程

附录B.2.1.1对L3高速场景的激活条件规定了8项必要条件(全部满足方可激活):

序号激活条件技术含义
a驾驶人坐在驾驶位,且系好安全带座椅传感器 + 安全带传感器
b驾驶人具备执行DDT能力DMS监测:在位、视线、执行DDT能力
c不存在影响ADS运行的失效系统自检通过
dDSSAD处于可用状态,存储区域未被锁定事件占满数据记录系统可用
e天气环境和道路设施允许ADS运行ODC环境条件满足
fADS自检确认系统启动自检通过
g车辆未在执行影响ADS运行的软件升级OTA期间禁止激活
h安全档案中描述的其他ODC企业自定义条件

标准还要求激活前确认用户已完成使用培训(5.3.3)和已阅读并理解使用说明(5.3.5)。培训确认方式包括:面对面培训确认、生物识别、静止状态下账号登录(需密码确认培训完成)。使用说明确认方式要求长按保持或至少两个有目的操作,且30天内未确认则下次激活前再次要求确认。

4.2.3 退出至人工驾驶

退出策略是人机交互中最安全敏感的环节。标准要求:

退出安全的关键约束 标准明确"自动驾驶功能应保持激活状态直至退出完成或使车辆达到MRC"(5.2.2.3.5)。这意味着ADS在任何时刻都不能处于"无人控制"状态:要么ADS执行DDT,要么用户已确认接管DDT,要么MRM执行中。这一约束排除了"ADS直接放弃控制而用户尚未接管"的安全漏洞。

4.2.4 干预机制

附录B.2.2对L3干预机制进行了详细规定:

注意力检测方面,ADS应检测后援用户是否注意力集中。不集中的判定条件包括:未注视前方道路 + 未注视后视镜 + 头部运动非主要朝向驾驶任务相关区域。注意力不集中时,ADS退出可能暂缓。

4.2.5 系统状态提示

附录B.2.3.1对L3系统状态提示规定了6类信息:

提示类型信号模式触发条件
ADS状态专用光学信号(如"A"/"AUTO"标志)持续提示激活状态
故障提示至少光学信号影响DDT的故障发生时
未升级介入请求光学 + 声学/触觉介入请求发出时
升级介入请求光学 + 声学/触觉(增加触觉)最迟发出介入请求4s后
MRM执行光学 + 声学/触觉MRM执行过程中
紧急避撞控制光学紧急避撞控制执行过程中
换道控制至少光学换道控制执行中

4.3 不允许行驶中退出至人工驾驶的功能

这是L4无人驾驶场景的人机交互要求。核心差异在于:

4.4 用户告知要求

第5.3条"用户告知"要求车辆制造商除机动车产品使用说明书外,还应通过公开可获取的方式(官网、车载终端、移动终端)向用户提供ADS使用说明。使用说明应至少包含16项内容,包括:

开发启示
  • 专用操纵方式设计需考虑防误用:建议采用物理按键(非触屏)+ 双击/长按等操作模式;
  • 退出策略中"手握转向盘 + 视线注视"的双条件判定需DMS支持手部检测和视线追踪;
  • 介入请求的多模态提示设计需协调光学(仪表盘/灯带)、声学(语音/蜂鸣)、触觉(安全带震动/座椅震动/点刹)的时序和强度;
  • 使用培训确认和使用说明确认机制需集成到车机系统,建议设计为HMI引导式流程。

五、L3级特定要求(附录B解读)

附录B是标准中针对"应用于高速公路和/或城市快速路的3级自动驾驶功能"的具体技术要求,是对正文第5章通用要求的细化和量化。附录B共7页,包含B.1 DDT执行、B.2人机交互、B.3感知探测范围三部分。

5.1 DDT执行:车道巡航与换道控制

5.1.1 车道巡航要求

B.1.1.1要求ADS在激活状态下使车辆保持在车道内行驶,确保不会无目的跨越车道边线(前轮外边缘越过车道边线外边缘)。ADS目标应使车辆在车道内保持稳定的横向和纵向运动以避免对ORU造成干扰。

B.1.1.6要求ADS具备控制车辆在前方静止的ORU或阻碍通行的车道前完全静止以避免碰撞的能力。这是对感知-决策-执行全链路的端到端要求。

5.1.2 换道控制要求

换道控制是附录B的技术核心,标准区分了常规换道控制MRM换道控制两种场景,并定义了换道执行阶段(从车辆外廓开始跨越目标车道边线外侧至车辆完全行驶至目标车道的阶段)和潜在车辆存在区域(PVPA)概念。

换道控制的核心要求包括:

5.1.3 后向安全距离评估

B.1.2.3对后向安全距离评估进行了详细量化规定,区分常规换道和MRM换道:

参数常规换道控制MRM换道控制
后向接近车辆最大减速度3.0 m/s²3.7 m/s²
纵向时间距离(TTC)下限1.0 s0.5 s(限速更低车道/硬路肩)或1.0 s(其他)
已探测到后向接近车辆时的A值0.4 s(持续探测全宽≥1s)或1.4 s0/0.4/1.4 s(三档,取决于转向灯开启和横向移动时间)
未探测到后向接近车辆时的假设车速道路最高限速+30 km/h同左;应急车道/硬路肩取80 km/h或本车+40 km/h中较低值
等速/慢速后向车辆纵向距离≥后向车辆行驶1.0 s的距离≥后向车辆行驶0.7 s的距离
ADS减速指令上限(常规车道)2.0 m/s²
后向安全距离的工程含义 常规换道允许后车最大减速度3.0 m/s²,MRM换道允许3.7 m/s²,差异在于MRM是紧急情况下的不得已行为,可以接受后车更大减速度。A值代表前轮接触车道边线后允许的时间余量:0.4 s适用于已持续探测后向车辆全宽至少1秒的情况,1.4 s适用于未充分探测的情况,体现了"探测越充分,余量越小"的原则。

5.2 紧急避撞控制要求

B.1.3对紧急避撞控制进行了规定:

5.2.1 跨车道线避撞控制

B.1.3.2规定了跨车道线避撞控制的条件,这是允许车辆在紧急避撞时跨越车道线的特殊机制:

5 m/s²阈值的工程含义 5 m/s²是紧急避撞与正常减速的分界线。低于此值的制动属于正常驾驶范畴,高于此值则触发紧急避撞逻辑,需要更高级别的安全考量。这一阈值也用于定义"急迫的碰撞风险":ADS无法以低于5 m/s²的减速度指令避免碰撞的情况。

5.3 介入请求过程

B.1.4对L3介入请求过程进行了详细规定,是L3人机交互的核心条款:

5.3.1 介入请求触发条件

B.1.4.1要求ADS具备明确的介入请求触发条件,且应能识别需要发出介入请求的所有情况。触发时机包括:

5.3.2 介入请求时间约束

B.1.4.4和 B.1.4.5对介入请求的时间约束进行了量化规定:

时间约束具体要求优先级
介入请求升级时间最迟在发出介入请求4秒后升级介入请求并保持升级状态直至终止P0
介入请求最短持续时间从发出到因执行MRM而终止的时长不少于10秒P0
介入请求期间车辆状态除安全档案描述的特殊情况外,ADS不应使车辆静止P0
介入请求终止条件仅当ADS退出或执行MRM时才应终止P0
严重失效例外ADS严重失效或车辆严重失效时,允许不发出介入请求直接执行MRMP1
10秒接管时间的工程约束 介入请求从发出到MRM终止不少于10秒,意味着后援用户有10秒窗口期完成接管。这一时间约束直接决定了ODC边界设计:ADS必须在距离ODD边界至少10秒行程距离处发出介入请求。在120 km/h车速下,10秒对应约333米,这要求ADS的ODC边界预判能力至少覆盖333米前方。

5.3.3 介入请求与换道控制的关系

B.1.4.3规定:若ADS已知在换道控制中会发出介入请求,则不应触发该换道控制。除为安全响应道路设施/交通标志/标线(如施工改道、车道数变少)外,常规换道控制不属于介入请求阶段的一部分。这避免了在换道过程中触发介入请求带来的安全风险。

5.4 MRM要求与感知探测范围

5.4.1 MRM要求

B.1.5对L3 MRM进行了细化规定:

5.4.2 感知探测范围要求

B.3对L3高速场景的感知探测范围进行了量化规定,这是传感器配置的直接依据:

探测方向范围要求技术说明
前向探测50 m(0-60 km/h)至130 m(120 km/h),见下表从车辆最前端开始测量
侧向探测从车辆中心线向左右两侧各至少9 m覆盖相邻车道及部分非相邻车道
后向探测符合B.1.2.3后向安全距离评估要求从车辆最后端开始测量
覆盖宽度前向到后向全长,左右各至少9 mBDFG围成区域

前向探测范围与最高设计运行速度的对应关系:

最高设计运行车速(km/h)最小前向探测范围(m)
0-6050
7050
8060
9075
100100
110110
120130

B.3.2.2规定,最高运行速度大于60 km/h需同时满足:车辆具备减速度值不小于5 m/s²的减速度能力 + 前向探测范围达到表B.1对应值。若特定情况下(如湿滑路面)无法达到5 m/s²减速度或最小前向探测范围,ADS应根据实际能力调整最高运行速度。

前向探测范围的物理推导 以120 km/h(33.3 m/s)为例,最小前向探测范围130 m。在5 m/s²减速度下,从120 km/h到完全停止需要约6.67秒,制动距离约111 m。加上系统响应延迟(约0.5-1秒,对应17-33 m),合计约128-144 m,与130 m基本吻合。这体现了探测范围-减速能力-反应时间的三角约束关系。

5.4.3 接管能力监测(附录A)

附录A对L3后援用户接管能力监测进行了规定,包含三个维度:

监测维度要求响应措施
安全带监测持续监测后援用户是否系好安全带未系安全带时发出介入请求
在位监测持续监测后援用户是否坐在驾驶位未坐在驾驶位超过1秒时发出介入请求
执行DDT能力监测至少通过2种有效指标独立确认后援用户在上一个时间周期(≤30秒)内具备执行DDT能力指标不足2种或判定不具备能力时:发出提示信号,不晚于提示信号发出15秒后发出介入请求

执行DDT能力的监测指标包括:特定的人机交互动作、眼部运动、头部运动、身体运动、语音输出和生理特征等。

开发启示
  • 后向安全距离评估是换道控制算法设计的核心难点,需建立多档位时间余量(A值)和TTC约束体系;
  • 感知探测范围要求直接决定传感器选型:120 km/h场景需前向探测130 m,常规毫米波雷达探测距离约200 m可满足,但需考虑性能衰退余量;
  • 接管能力监测需DMS系统支持多模态监测(眼部+头部+身体运动),30秒评估周期要求DMS具备持续追踪能力;
  • 10秒介入请求窗口期要求ODC边界预判至少覆盖10秒行程距离,需结合地图和高精度定位实现。

六、L4级特定要求(附录C解读)

附录C是标准中针对4级自动驾驶功能的具体技术要求。与附录B不同,附录C不限定ODD道路类型,适用于所有L4场景(包括高速和城市道路)。L4的核心特征是不需要后援用户,因此不存在介入请求机制,取而代之的是远程协助机制。

6.1 DDT执行与远程协助

6.1.1 DDT执行一般要求

C.1.1对L4 DDT执行的一般要求与L3有相似之处,但增加了以下L4特有条款:

2.4 m/s²加速度限制的含义 这一限制仅适用于"允许乘客站立或不佩戴安全带"的L4场景(如Robotaxi无人状态或乘客在后排不系安全带)。2.4 m/s²的纵向加速度上限远低于正常驾驶的3-4 m/s²,这是因为在无安全带约束下,过大的加速度/减速度会导致乘客失去平衡而受伤。5.0 m/s³的加加速度(jerk)限制则确保加速度变化平缓,避免"急冲急停"。

6.1.2 换道控制与紧急避撞

C.1.2规定L4换道控制应符合B.1.2.1、B.1.2.2.1、B.1.2.2.3和B.1.2.2.4的要求(即常规换道的一般要求、换道执行阶段的连续性和PVPA要求、无法完成时驶回原车道的要求)。C.1.3规定L4紧急避撞控制应符合B.1.3.1.1~B.1.3.1.3和B.1.3.2的要求。

L4紧急避撞控制的终止条件(C.1.3.2)与L3相同:除急迫碰撞风险消失外不应被终止,终止后ADS仍保持激活状态,静止时开启危险警告信号。

6.1.3 MRM要求

C.1.4对L4 MRM的规定与L3类似,但有关键差异:

6.1.4 远程协助

C.2对远程协助进行了规定,这是L4的核心差异化能力。远程协助定义为"对于4级自动驾驶功能,当ADS处于激活状态且遇到难以处置的情况时,ADS接收由远程方式发送的协助信息,以继续完成行程"。

远程协助的关键约束:

要求项具体规定优先级
不依赖远程协助执行DDTADS不应依赖远程协助执行DDT(C.2.1.1)P0
ADS独立执行DDT远程协助过程中,ADS应独立执行全部DDT,且不对车内用户和ORU造成不合理安全风险(C.2.1.2)P0
安全响应远程协助信息ADS应基于行驶环境安全响应远程协助信息(C.2.1.3)P0
触发条件除安全档案中描述的情况外,ADS不应触发远程协助(如碰撞、脱困、失效等)(C.2.1.4)P1
车端安全策略ADS应具备符合远程协助技术特性的车端安全策略(如远程平台故障时有安全策略保障)(C.2.2.1)P0
通信状态检测ADS应能检测远程协助所需通信状态(信号强度、网络时延/时延抖动等),不符合需求导致触发失败时执行MRM(C.2.2.2)P0
信息上传能力至少能上传车辆状态信息、ADS状态信息、车辆周围环境信息、远程协助信息接收结果(C.2.3.2)P1
远程协助的安全边界 "ADS不应依赖远程协助执行DDT"是远程协助的根本约束。这意味着远程协助不能替代ADS的自主决策能力,远程协助信息仅作为"参考输入"而非"控制指令"。ADS必须能够在远程协助通信完全中断的情况下,仍然安全执行DDT或执行MRM。这一约束排除了"远程驾驶"模式,仅允许"远程协助"模式。

6.2 人机交互与乘客停车请求

6.2.1 激活条件

C.3.1.1对L4激活条件规定了7项必要条件:

与L3激活条件相比,L4不需要"驾驶人坐在驾驶位且系好安全带"和"驾驶人具备执行DDT能力"(因为L4无后援用户),但增加了"规划的路径不超出ODD的道路类型范围",这是L4作为全自主系统对路径规划的安全约束。

6.2.2 乘客停车请求

C.3.1.2规定ADS应向乘客提供请求停车的方法。这是L4特有的交互需求,允许乘客在行程中请求停车,ADS应使车辆安全静止。标准正文5.1.2.7也规定:对于4级自动驾驶功能,若乘客按照C.3.1.2的方法请求停车,则ADS应使车辆安全静止。

6.2.3 L4允许行驶中退出至人工驾驶的功能

部分L4功能允许坐在驾驶位的车内用户干预和退出。C.3.2对此类功能进行了规定:

6.2.4 L4不允许行驶中退出至人工驾驶的功能

这是纯无人驾驶L4(如Robotaxi)的人机交互要求。C.3.3规定:

6.3 L3与L4要求差异对比

综合正文和附录B/C的内容,L3与L4的关键差异对比如下:

对比维度L3自动驾驶功能L4自动驾驶功能
后援用户需要后援用户,持续监测接管能力不需要后援用户,无需接管能力监测
介入请求需要介入请求机制,至少10秒窗口期,4秒后升级无介入请求机制
MRM目标道路边侧安全静止不妨碍交通的安全区域静止,至少道路边侧安全静止
MRM后重新激活仅车辆重新启动动力系统后方可激活未确认MRM原因消除前不应脱离MRC
远程协助无远程协助要求可有远程协助,但ADS不应依赖远程协助执行DDT
优先通行权车辆响应让行控制或ADS后援响应必须让行控制
交通警察指挥按指挥通行或ADS后援响应必须按指挥通行
乘客停车请求无此要求ADS应向乘客提供请求停车方法,收到请求后安全静止
加速度限制(无安全带/站立)无此要求(后援用户须系安全带)水平加速度/减速度≤2.4 m/s²,变化率≤5.0 m/s³
ODD外能力要求车道巡航 + 换道控制 + 交叉路口通行车道巡航 + 换道控制 + 交叉路口通行 + 绕行障碍 + 倒车 + 掉头
激活条件需驾驶人坐在驾驶位且系安全带、具备DDT能力不需驾驶人条件,需路径不超出ODD道路类型范围
退出策略可行驶中退出至人工驾驶部分功能允许行驶中退出;纯无人驾驶仅静止时退出
干预机制后援用户可干预转向/制动/加速允许干预的功能:驾驶位用户可干预;不允许干预的功能:防护措施防止接触操纵件
感知探测范围附录B规定(前向50-130m,侧向9m)附录C引用附录B的换道和紧急避撞要求
开发启示
  • L4远程协助需设计独立的通信管理模块,包含通信状态监测、链路冗余、安全降级策略;
  • L4乘客停车请求功能需设计乘客交互界面(如后排屏幕/语音/按钮),并设计停车安全策略(评估路边安全后方可停车);
  • L4无安全带场景的加速度限制要求规控算法重新设计:2.4 m/s²上限远低于正常驾驶,需采用更平缓的速度规划曲线;
  • L4需支持倒车和掉头能力,这对感知系统(后向感知覆盖360°)和规控算法(低速大转角控制)提出了额外要求。

七、安全档案要求(附录D解读)

附录D是标准中篇幅最大的部分(约39页),定义了安全档案的结构、内容和质量要求。安全档案是型式认证的核心交付物,也是企业向认证机构证明ADS安全性的唯一正式途径。

7.1 安全档案结构与层次

安全档案由四大模块构成:

模块内容定位
D.1 系统描述功能描述 + 系统布局和原理What:ADS是什么、做什么
D.2 安全概念危害分析 + 安全措施 + 安全分析 + 验证确认How:ADS如何保证安全
D.3 声明、论据和证据声明-论据-证据三层结构 + 试验活动要求Proof:证明ADS安全
D.4 内审要求内审独立性、记录、整改Quality:安全档案本身的质量保证

7.2 系统描述(D.1)

D.1要求车辆制造商提供系统描述,包括功能描述和系统布局/原理两部分。

7.2.1 功能描述

功能描述应包括:

7.2.2 系统布局和原理

系统布局和原理应提供:

7.3 安全概念(D.2)

D.2安全概念是安全档案的技术核心,涵盖功能安全(ISO 26262对应)和预期功能安全(ISO 21448对应)两大维度。

7.3.1 危害分析和风险评估

D.2.2要求进行功能安全危害分析和风险评估(HARA)以及预期功能安全危害识别和评估。功能安全HARA结果应至少涵盖表D.1中的11项整车危害。

7.3.2 接受准则和确认目标

D.2.3定义了两类接受准则:

残余风险量化指标 标准给出了残余风险的量化基准:碰撞事故率10^-4/h。参考GB/T 43267-2023中C.3的方法,对应确认目标为16000小时累积运行(80%置信度)。这意味着在验证确认阶段,ADS需累积运行16000小时无安全相关事件,才能以80%置信度认为符合10^-4/h的残余风险准则。对于120 km/h场景,16000小时对应约192万公里。

7.3.3 安全措施

D.2.4要求提交功能安全措施和预期功能安全措施说明。功能安全措施的核心要求包括:

7.3.4 验证确认计划和结果

D.2.6要求提交功能安全验证确认计划和结果(D.2.6.2~D.2.6.3)以及预期功能安全验证确认计划和结果(D.2.6.4~D.2.6.5)。验证确认应基于硬件在环测试、实车测试或其他适当方法,试验应作为主要方法之一(仿真、场地、道路试验)。

7.4 声明、论据与证据(D.3)

D.3规定了安全档案的核心逻辑结构 — 声明-论据-证据框架:

D.3.2规定了生成证据的试验活动要求,包括试验条件、试验场景及其管理、试验过程和试验证据的要求。试验证据应来源于仿真试验、场地试验和道路试验的组合,并表明试验方法间结果的一致性。

7.5 整车危害清单与ASIL等级

表D.1定义了11项ADS相关整车危害及其安全目标、ASIL等级和安全度量:

序号整车危害ASIL安全度量示例
1非预期的侧向运动D侧向加速度变化、侧向位移、横摆角速度变化、转向盘转角变化、转向车轮转角变化不超过安全阈值
2非预期的失去侧向运动控制D同上 + 失去侧向运动控制的时间不超过安全阈值
3非预期的减速B或C纵向减速度/速度变化、纵向位移变化不超过安全阈值
4非预期的主动减速能力丢失或降低D纵向减速度/速度变化、纵向位移变化、与ORU距离变化不超过安全阈值
5非预期的加速D纵向加速度/速度变化、纵向位移变化不超过安全阈值
6非预期的纵向移动(从静止位置)B或D纵向位移变化不超过安全阈值
7非预期的自动驾驶功能激活B非预期激活及运行不超过ODC范围条件的安全阈值
8非预期丢失或错误的MRMB或D偏离目标停车位置不超过安全阈值
9不响应车内用户的干预D或不分配响应人员干预的转向操纵力、制动踏板力/行程、加速踏板力/行程不超过安全阈值
10人机提醒丢失、不足或错误B声音提醒响度、振动动力度、光学提醒亮度、提醒发起及持续时间的偏差不超过安全阈值
11非预期车辆可见性丢失、降低或错误A或不分配照明亮度、指示灯亮度及点亮时间、车窗视野可见区域面积偏差不超过安全阈值
ASIL等级差异说明 表中ASIL等级因系统功能、ODC和车辆类型差异可调整:序号3(非预期减速)M1/N1类为C,M2/M3/N2/N3类为B或C;序号6(非预期纵向移动)高速场景为B,其他道路为D;序号8(非预期丢失MRM)L3为B,L4为D;序号9(不响应干预)允许干预的为D,不允许干预的可不分配;序号11(可见性)L3需满足A,L4外部照明需满足A但车内人员视野可不分配。企业可定义更高ASIL等级视为符合要求,也可在证明外部措施独立性和有效性的前提下合理降低ASIL等级。

表D.2定义了触发条件清单,涵盖环境、交互和用户误用三大类触发条件,包括天气(雨雪雾沙尘雾霾)、光照(清晨/白天/傍晚/夜晚/逆光/强光照/光照突然变化)、道路类型(弯道/匝道/隧道/坡道/交叉口/环岛)、道路标记、道路设施、目标物类型(机动车/行人/摩托车/动物/临时障碍物/异形目标物/低对比度目标物等)、目标物状态、多目标物交互(遮挡/横穿/并行/对向/切入/切出/紧急制动)和用户误用(误激活/激活后误用/不接管/误接管/误退出)。

开发启示
  • 安全档案的编写需建立从需求到试验的全链路追溯体系,建议使用专业需求管理工具(DOORS/Polarion)+ 安全档案管理工具(Ansys medini analyze)建立追溯矩阵;
  • 残余风险确认目标16000小时是验证确认活动的核心量纲,需将仿真试验、场地试验、道路试验的等效时长进行合理分配和论证;
  • 11项整车危害的ASIL等级定义直接决定功能安全开发的工作量,D等级要求最高,需在概念阶段尽早进行HARA分析;
  • 触发条件清单是SOTIF分析的基础,需将其映射到场景库中进行系统性验证;
  • D.2.1.5/D.2.1.6区分"提交文档"和"备查文档":8类文档需提交认证机构,6类文档企业备查,这降低了认证交互的信息量但增加了企业自我声明责任。

八、保障要求与检验

第6章保障要求、第7章保障要求检验和第8章安全档案检验构成了标准的三重验证体系。保障要求定义"应做什么",保障要求检验验证"是否做到了",安全档案检验验证"是否证明了"。

8.1 安全保障要求(SMS)

第6.1条定义了安全保障要求(Safety Maintenance Specification, SMS),这是一种系统性的安全管理方法,包括组织、人员和技术要素的整合。SMS包含8个模块:

模块核心要求优先级
6.1.1 一般要求建立、实施SMS,并记录过程和活动P0
6.1.2 安全方针安全方针与原则、组织安全目标、安全文化、管理承诺、质量管理体系P0
6.1.3 风险管理风险识别、分析、评估、处置、持续更新、有效性评审P0
6.1.4 安全保证独立内审和外部检验、供应链管理、变更管理、KPI定义P0
6.1.5 安全提升持续改进、内外部沟通机制、培训计划P1
6.1.6 设计与开发管理需求管理、试验条件、工具管理、系统集成、软件开发保障、硬件开发保障、功能安全与SOTIF管理、人为因素管理、变更管理P0
6.1.7 生产管理质量管理体系、分布式生产过程及活动P0
6.1.8 部署后安全管理安全监测与管理能力P0
SMS与UN R155 CSMS的对应关系 SMS概念与UN R155中的CSMS(Cyber Security Management System)在框架上类似,都是全生命周期安全管理方法。SMS覆盖开发、生产和部署后阶段,强调组织、人员和技术三要素整合,包含独立内审、供应链管理、KPI监测等。关键差异在于SMS针对的是ADS功能安全/SOTIF,而CSMS针对的是网络安全。

8.2 试验条件要求

第6.2条规定了三类试验的条件要求:

8.2.1 仿真试验条件(6.2.1)

仿真试验条件是标准中篇幅最大的试验条件要求,包含9个子项:

8.2.2 场地试验条件(6.2.2)

要求场地试验的设施、环境和能力与预期用途匹配,包括体现ODC和预期运行工况的静态和动态元素,设备定期查验、维护和校准。

8.2.3 道路试验条件(6.2.3)

要求道路试验的路线能使ADS有足够概率遇到大量ORU以及少见的道路基础设施、非典型道路/环境条件。设备同样需定期查验、维护和校准。

8.3 保障要求检验

第7章规定了检验人员对SMS的检验方法,对应第6.1章的8个模块:

第7.2条还规定了试验条件检验(仿真、场地、道路),检验人员可要求车辆制造商展示仿真工具链执行及结果生成,或开展部分场地试验/道路试验。

8.4 安全档案检验

第8章安全档案检验从三个维度检验安全档案质量:

8.4.1 完整性检验(8.2.1)

检验安全档案完整性,至少满足:

8.4.2 鲁棒性检验(8.2.2)

检验安全档案鲁棒性,至少满足:

8.4.3 试验活动检验(8.3)

检验试验方法适用于证明安全档案及性能/功能要求符合性,包括:

开发启示
  • SMS的建立需整合功能安全(GB/T 34590)、SOTIF(GB/T 43267)和网络安全(GB 44495)三大体系,需建立跨部门协同机制;
  • 仿真试验条件的9个子项要求极高,建议企业提前1-2年启动仿真工具链的确认工作,特别是不确定性量化和实车-仿真一致性确认;
  • 安全档案检验的"可复现性"要求意味着所有试验证据需保留完整的软件/硬件版本、工具版本、场景和参数信息,建议建立试验数据管理系统;
  • 内审员需保持独立性,可以是企业内部或外部人员,但不应受可能威胁其公正客观评审能力的影响。

九、试验与认证

9.1 确认性试验

第9条规定了确认性试验的方法和依据:

"检验人员应根据安全档案使用多种试验方法确认自动驾驶功能的表现,场地试验应按照GB/T 41798开展,道路试验应按照GB/T 44719开展。若采用仿真试验,检验人员应按照GB/T 47025开展仿真试验。"

确认性试验的核心原则:

9.2 同一型式判定

第10章定义了同一型式判定的条件,分为直接视同和检验检测验证后视同两种路径。

9.2.1 直接视同条件(10.1)

符合以下全部18项条件时,视为同一型式:

类别条件项说明
企业a) 整车生产企业相同同一制造商
保障b) 保障要求检验检测报告有效且签发日期未超过三年SMS有效期3年
档案c) 除车辆型号信息外,安全档案中声明相同声明一致
感知d) 感知系统及相关部件的类型/企业/名称/型号/数量/安装位置相同传感器完全一致
定位e) 定位系统及相关部件的类型/企业/名称/型号/数量相同定位硬件一致
ECUf) 构成ADS的ECU硬件的企业/名称/型号/数量相同计算硬件一致
软件g) ADS软件(感知/规划/决策)企业/型号/版本相同(不影响表现时允许版本不同)软件一致
架构h) ADS软件架构特征相同(含模型框架/端到端模型,附图示说明)架构一致
连接i) 感知定位系统/ECU之间的逻辑连接关系相同拓扑一致
HMIj) 人机交互方式(激活/干预/退出)相同交互一致
提示k) 不同状态及状态转换的用户提示信息及策略相同提示一致
ODCl) ADS或自动驾驶功能的ODC相同运行条件一致
功能m) 自动驾驶功能相同功能定义一致
L3接管n) 接管事件与介入请求控制策略相同L3特有
MRMo) MRM策略和MRC相同兜底策略一致
L3监测p) 后援用户接管能力监测组件类型/企业/名称/型号/数量相同L3特有
L3阈值q) 后援用户接管能力监测指标及阈值设置相同L3特有
L3提示r) 后援用户接管能力不足提示信息方式及策略相同L3特有

9.2.2 检验检测验证后视同条件(10.2)

若ADS涉及10.1条件变更,但符合以下条件,仅需对变更参数相关的技术要求进行补充检验检测,经审批许可后获得扩展:

视同条件的工程含义 直接视同要求极高的一致性(18项全部相同),实际中几乎仅适用于同平台不同配置的车型变体。检验检测验证后视同允许感知/定位部件的供应商/型号变化,但要求ODC不扩展(只能相同或缩减),体现了"变更只能更保守"的原则。这意味着ODC扩展(如增加道路类型、提高最高车速、增加天气条件)必须重新进行完整型式认证。

9.3 标准的实施时间节点

第11章规定了标准的实施时间:

实施时间解读 新申请车型从标准实施日起即需满足强制性要求,无过渡期。已批准车型有12个月过渡期(第13个月起执行)。标准报批稿完成于2026年6月3日,预计正式发布后将在短时间内实施。对于正在开发ADS的车型项目,应立即按本标准进行合规设计,不可等待过渡期。
开发启示
  • 确认性试验由检验人员主导,企业需在安全档案中提供充分的试验方案和证据,支撑检验人员设计确认性试验;
  • 同一型式判定18项条件是平台化设计的约束:同平台不同车型若要视同认证,需在传感器、ECU、软件、HMI、ODC等方面保持一致性;
  • ODC扩展是最常见的变更触发点,企业应在初始ODC定义时预留扩展空间,避免频繁重新认证;
  • SMS有效期3年意味着每3年需重新通过保障要求检验检测,企业需建立SMS持续维护机制。

十、开发实施要点

基于GB 44721-2026的技术要求和保障要求,本章从需求工程、系统架构、安全设计和测试策略四个维度提炼开发实施要点。

10.1 需求工程

标准要求建立从ODC定义到安全度量的完整需求链条:

10.2 系统架构设计

标准对系统架构设计提出了以下关键要求:

10.2.1 感知系统架构

10.2.2 冗余架构设计

D.2.4.2.5要求避免因电气/电子系统单点故障导致完全失去主动转向、主动制动和主动驻车能力。建议采用以下冗余架构:

冗余维度主系统冗余系统切换条件
感知冗余多传感器融合(摄像头+雷达+激光雷达)异构传感器备份或降级感知模式主传感器故障或性能衰退
计算冗余主计算平台(高算力SoC)安全控制器(ASIL-D MCU)主计算平台故障
制动冗余主制动系统(ESP/iBooster)冗余制动系统(电子驻车制动/备用制动)主制动系统故障
转向冗余主转向系统(EPS)冗余转向电机或转向控制主转向系统故障
电源冗余主电源备用电源/UPS主电源故障
通信冗余主通信总线(以太网/CAN FD)备用通信链路主通信链路故障

10.2.3 DMS架构设计(L3特有)

10.2.4 通信架构设计(L4远程协助)

10.3 安全设计策略

10.3.1 功能安全设计

基于GB/T 34590-2022,对表D.1的11项整车危害进行HARA分析,分配ASIL等级,制定功能安全概念(FSC)和技术安全概念(TSC)。关键设计要点:

10.3.2 预期功能安全(SOTIF)设计

基于GB/T 43267-2023,对表D.2触发条件清单进行SOTIF分析:

10.4 测试验证策略

标准要求采用仿真、场地、道路三类试验的组合策略,以下为建议的测试矩阵:

试验类型主要适用场景验证目标等效时长占比
仿真试验标称场景、风险场景、低概率事件、失效场景覆盖度、边界条件、参数空间探索60-80%
场地试验可导致碰撞的风险场景、特定行为能力实车性能验证、仿真-实车一致性10-20%
道路试验ODD内实际交通场景、标称场景人机交互实际运行表现、残余风险确认10-20%

测试验证的关键原则:

开发启示
  • 需求工程是安全档案的起点,建议在概念阶段即建立ODC-行为能力-安全目标-安全度量-试验证据的完整追溯矩阵;
  • 冗余架构设计需平衡安全性与成本:感知冗余建议采用多传感器异构融合(摄像头+雷达+激光雷达),计算冗余建议采用主SoC+安全MCU双架构;
  • 仿真试验在等效时长中占比最高(60-80%),需重点投入仿真工具链的确认和不确定性量化工作;
  • 运行阶段安全保障是部署后安全管理的核心,需建立云端安全监测平台+OTA升级通道+事件管理流程的闭环体系。

十一、开发行动清单

基于GB 44721-2026的全面解读,以下按优先级(P0/P1/P2)梳理开发行动清单。P0为法规准入必须项,P1为型式认证优化项,P2为竞争力提升项。

11.1 P0级(法规准入必须)

P0级行动项是标准合规的底线要求,不满足将导致型式认证失败。

序号行动项对应标准条款关键交付物
P0-01建立SMS(安全保障要求)体系,覆盖开发/生产/部署后全生命周期6.1SMS文档、内审记录
P0-02定义每项自动驾驶功能的ODC,按GB/T 45312说明5.1.1.3, D.1.2.1c)ODC定义文档
P0-03进行HARA分析,覆盖表D.1的11项整车危害,分配ASIL等级D.2.2HARA报告
P0-04定义危害行为接受准则和残余风险接受准则(10^-4/h)D.2.3接受准则文档
P0-05制定功能安全概念(FSC)和技术安全概念(TSC)D.2.4.2FSC/TSC文档
P0-06设计冗余架构,避免单点故障导致完全失去主动转向/制动/驻车能力D.2.4.2.5架构设计文档、FTA分析
P0-07实现MRM策略,包括换道控制、减速控制(≤4.0 m/s²)、危险警告信号管理5.1.6, B.1.5, C.1.4MRM设计文档、试验报告
P0-08实现介入请求机制(L3),至少10秒窗口期,4秒后升级B.1.4HMI设计文档、介入请求时序图
P0-09实现接管能力监测(L3):安全带、在位、DDT能力(≥2种指标)附录ADMS设计文档、监测策略说明
P0-10实现专用操纵方式和防误用设计5.2.2.1HMI设计文档、防误用分析
P0-11实现退出策略:手握转向盘+视线注视双条件,保持激活至退出完成或MRC5.2.2.3退出策略设计文档
P0-12实现系统状态多模态提示(光学/声学/触觉)B.2.3, C.3.2.3HMI提示设计文档
P0-13装备符合GB 44497的DSSAD5.4.1DSSAD集成验证报告
P0-14实现感知探测范围(前向50-130m,侧向9m,后向满足换道评估)B.3传感器选型文档、探测范围测试报告
P0-15建立安全档案,含声明-论据-证据三层结构,唯一标识,全链路追溯附录D, D.3安全档案文档
P0-16完成仿真工具链确认(数据管理/人员能力/发布管理/假设/适用范围/验证/确认)6.2.1仿真工具链确认报告
P0-17完成功能安全验证确认(系统层面+整车层面)D.2.6.2验证确认计划和结果报告
P0-18完成预期功能安全验证确认(已知+未知危害场景)D.2.6.4SOTIF验证确认报告
P0-19完成安全档案内审(独立内审员、记录、整改)D.4内审报告、整改记录
P0-20L4远程协助安全策略:ADS不依赖远程协助执行DDT,通信故障时执行MRMC.2远程协助设计文档、通信安全策略
P0-21用户提供使用说明(16项内容),通过公开可获取方式发布5.3使用说明文档
P0-22实现使用培训确认和使用说明确认机制(长按/双击/密码)5.3.3, 5.3.5HMI确认流程设计文档
P0级行动项的紧迫性 P0级行动项共22项,涵盖SMS体系、ODC定义、安全分析、架构设计、MRM/介入请求/HMI/感知、安全档案、试验验证、远程协助和用户告知等全链条。建议在标准实施前12-18个月启动P0级工作,其中SMS体系建设和安全档案编写周期最长(6-12个月),传感器选型和架构设计需在开发早期确定。

11.2 P1级(型式认证优化)

P1级行动项是型式认证过程中的优化项,有助于提高认证通过率和效率。

序号行动项对应标准条款优先级
P1-01建立供应链安全管理机制,评估供应商SMS6.1.4.2P1
P1-02定义KPI衡量SMS在ADS全生命周期中的有效性6.1.4.5P1
P1-03建立持续改进过程、内外部沟通机制和培训计划6.1.5P1
P1-04实现后向安全距离评估的多档位时间余量(A值)策略B.1.2.3P1
P1-05实现跨车道线避撞控制策略(前向/侧向/后向充分探测)B.1.3.2P1
P1-06实现优先通行权车辆识别和让行策略5.1.2.10P1
P1-07实现交通警察现场指挥识别和响应5.1.2.11P1
P1-08实现感知性能衰退应对策略(传感器健康监测)5.1.1.5, B.3.1.2P1
P1-09建立仿真试验-场地试验-道路试验等效时长分配和论证体系D.2.6.4.6P1
P1-10建立影子模式和数据驱动验证确认机制D.2.6.4.9P1
P1-11实现L4乘客停车请求功能C.3.1.2, 5.1.2.7P1
P1-12实现L4远程协助信息上传能力(车辆状态/ADS状态/环境信息)C.2.3.2P1
P1-13建立运行阶段安全监测平台(车载+云端措施)D.2.4.2.11, D.2.4.3.17P1
P1-14建立事件/事故上报、调查、风险评估、对策管理流程D.2.4.2.14, D.2.4.3.20P1
P1-15实现多用户管理风险提示(车辆移交前提示登出)5.3.2o)P1

11.3 P2级(竞争力提升)

P2级行动项是超出标准要求但有助于提升产品竞争力和安全水平的优化项。

序号行动项价值描述优先级
P2-01建立场景库管理系统,覆盖表D.2触发条件的完整场景集提升SOTIF验证覆盖度和效率P2
P2-02实现仿真工具链自动化测试流水线(CI/CD集成)加速回归测试,支撑敏捷迭代P2
P2-03建立数据闭环体系(数据采集-标注-挖掘-场景生成)持续丰富场景库,发现未知危害P2
P2-04实现ADS与V2X协同感知扩展感知范围,提升盲区安全P2
P2-05实现高精度地图动态更新机制支持ODC实时判定,提升导航精度P2
P2-06建立用户行为分析平台优化HMI设计,降低误用风险P2
P2-07实现多模态交互优化(语音+手势+触控融合)提升用户体验和交互效率P2
P2-08建立安全档案数字化管理平台提升追溯效率和变更管理能力P2
P2-09实现L4远程协助多模态通信(4G/5G+V2X+卫星)提升通信鲁棒性,降低MRM触发率P2
P2-10建立行业安全数据共享机制参考行业最佳实践,持续提升安全水平P2
行动清单优先级建议
  • P0级行动项建议在标准实施前12-18个月启动,其中SMS体系和安全档案编写周期最长;
  • P1级行动项建议与P0并行推进,特别是仿真试验等效时长分配和运行阶段安全监测平台建设;
  • P2级行动项为长期竞争力建设,建议在产品首版认证通过后启动,不影响型式认证时间节点;
  • 建议成立跨部门标准合规工作组(包含功能安全、SOTIF、网络安全、系统架构、测试验证、法规认证等代表),统一推进P0/P1/P2行动项。

十二、标准实现自检清单

本章提供GB 44721-2026核心要求的自检清单,供企业在型式认证前进行自查。自检清单覆盖DDT执行、人机交互和安全档案三大核心领域。

12.1 DDT执行自检

序号自检项标准条款检查方法状态
1ADS安全水平是否达到合格且专注驾驶人水平?5.1.1.1对标分析口 口 是 口 口 否
2ADS是否识别当前情况是否符合ODC?5.1.1.3ODC监测逻辑审查口 口 是 口 口 否
3激活状态下ADS是否执行全部DDT?5.1.1.4功能测试口 口 是 口 口 否
4ADS是否具备感知性能衰退应对策略?5.1.1.5设计文档审查口 口 是 口 口 否
5L3 ODD含高速以外道路时,是否具备车道巡航+换道+交叉路口通行能力?5.1.1.6功能测试口 口 是 口 口 否
6L4 ODD含高速以外道路时,是否具备车道巡航+换道+交叉路口+绕行+倒车+掉头能力?5.1.1.7功能测试口 口 是 口 口 否
7标称场景下ADS驾驶行为是否不导致碰撞?5.1.2.1仿真+场地试验口 口 是 口 口 否
8ADS是否避免与安全相关目标发生碰撞?5.1.2.2仿真+场地试验口 口 是 口 口 否
9ADS是否探测与响应优先通行权车辆?5.1.2.10功能测试口 口 是 口 口 否
10ADS是否探测与响应交通警察现场指挥?5.1.2.11功能测试口 口 是 口 口 否
11风险场景下碰撞不可避免时,ADS是否降低事故伤害?5.1.3.2仿真+场地试验口 口 是 口 口 否
12检测到碰撞后,ADS是否使车辆静止?5.1.3.3功能测试口 口 是 口 口 否
13ADS是否探测影响DDT能力的故障和功能异常?5.1.4.2故障注入测试口 口 是 口 口 否
14故障后ADS是否执行后援响应或调整DDT能力?5.1.4.3故障注入测试口 口 是 口 口 否
15ADS是否能安全响应不符合ODC的情况?5.1.5.1边界场景测试口 口 是 口 口 否
16激活状态下不符合ODC时,ADS是否执行后援响应?5.1.5.3边界场景测试口 口 是 口 口 否
17L3 MRM是否将车辆移至道路边侧安全静止?5.1.6.1c)MRM测试口 口 是 口 口 否
18L4 MRM是否将车辆移至不妨碍交通的安全区域静止?5.1.6.2c)MRM测试口 口 是 口 口 否
19MRM减速度是否不大于4.0 m/s²(特殊情况除外)?B.1.5.2, C.1.4.1数据记录分析口 口 是 口 口 否
20MRM过程和MRC后是否合理使用危险警告信号?5.1.6.1d), 5.1.6.2e)HMI测试口 口 是 口 口 否
21L3 MRC后是否仅车辆重新启动动力系统后方可激活?5.1.6.1e)功能测试口 口 是 口 口 否
22L4未确认MRM原因消除前是否不脱离MRC?C.1.4.3功能测试口 口 是 口 口 否

12.2 人机交互自检

序号自检项标准条款检查方法状态
1车辆每次动力系统启动后ADS是否不自动激活?5.2.1.2功能测试口 口 是 口 口 否
2ADS安全相关提示是否在所有运行状态下可被注意到?5.2.1.3a)HMI审查口 口 是 口 口 否
3ADS是否配备专用激活和退出操纵方式?5.2.2.1.2设计文档审查口 口 是 口 口 否
4专用操纵件是否清晰标识、易于区分且仅响应适配操作?5.2.2.1.3HMI审查口 口 是 口 口 否
5ADS是否设计防止可合理预见的用户误用?5.2.2.1.1误用分析报告口 口 是 口 口 否
6激活前是否确认用户完成使用培训?5.3.3功能测试口 口 是 口 口 否
7激活前是否确认用户已阅读并理解使用说明?5.3.5功能测试口 口 是 口 口 否
8L3激活条件8项(B.2.1.1 a~h)是否全部满足方可激活?B.2.1.1功能测试口 口 是 口 口 否
9L4激活条件7项(C.3.1.1 a~g)是否全部满足方可激活?C.3.1.1功能测试口 口 是 口 口 否
10退出完成前是否评估用户是否做好充分准备(手握转向盘+视线注视)?5.2.2.3.3功能测试口 口 是 口 口 否
11自动驾驶功能是否保持激活状态至退出完成或MRC?5.2.2.3.5功能测试口 口 是 口 口 否
12退出完成后是否不关闭应急辅助系统/不自动激活驾驶辅助系统?5.2.2.3.7功能测试口 口 是 口 口 否
13L3介入请求是否至少10秒从发出到MRM终止?B.1.4.5a)时序分析口 口 是 口 口 否
14介入请求是否最迟4秒后升级?B.1.4.4b), B.2.3.1c)时序分析口 口 是 口 口 否
15升级介入请求是否在非静止状态下增加触觉提示?B.2.3.1c)2)HMI测试口 口 是 口 口 否
16L3接管能力监测是否至少2种指标独立确认?A.3.1DMS设计审查口 口 是 口 口 否
17后援用户未系安全带/未坐在驾驶位时是否发出介入请求?A.1.2, A.2.2功能测试口 口 是 口 口 否
18DDT能力不足提示发出后不晚于15秒是否发出介入请求?A.3.2d)时序分析口 口 是 口 口 否
19L4是否向乘客提供请求停车方法?C.3.1.2HMI审查口 口 是 口 口 否
20L4远程协助是否不依赖远程协助执行DDT?C.2.1.1设计审查+功能测试口 口 是 口 口 否
21L4远程通信故障时是否执行MRM?C.2.2.2故障注入测试口 口 是 口 口 否
22使用说明是否包含16项必需内容?5.3.2文档审查口 口 是 口 口 否
23使用说明是否通过公开可获取方式提供?5.3.1渠道验证口 口 是 口 口 否

12.3 安全档案自检

序号自检项标准条款检查方法状态
1安全档案是否包含系统描述(D.1)?D.1文档审查口 口 是 口 口 否
2系统描述是否包含功能描述和系统布局/原理?D.1.2, D.1.3文档审查口 口 是 口 口 否
3功能描述是否包含ODC定义(按GB/T 45312)?D.1.2.1c)文档审查口 口 是 口 口 否
4系统布局是否包含框图/示意图和硬件-软件标识关联?D.1.3.1a)文档审查口 口 是 口 口 否
5是否提交HARA总结(覆盖表D.1的11项整车危害)?D.2.2.1文档审查口 口 是 口 口 否
6是否定义危害行为接受准则和残余风险接受准则(10^-4/h)?D.2.3.1文档审查口 口 是 口 口 否
7是否定义量化残余风险确认目标(如16000小时)?D.2.3.2.3文档审查口 口 是 口 口 否
8是否提交功能安全措施说明(D.2.4.2.2~D.2.4.2.16)?D.2.4.2文档审查口 口 是 口 口 否
9是否避免单点故障导致完全失去主动转向/制动/驻车?D.2.4.2.5FTA分析口 口 是 口 口 否
10是否提交预期功能安全措施说明(D.2.4.3.2~D.2.4.3.22)?D.2.4.3文档审查口 口 是 口 口 否
11触发条件清单是否至少覆盖表D.2的条件?D.2.4.3.3c)文档审查口 口 是 口 口 否
12是否提交整车层面安全分析总结?D.2.5.2文档审查口 口 是 口 口 否
13是否提交系统层面安全分析总结?D.2.5.4文档审查口 口 是 口 口 否
14是否采用自上而下+自下而上的危害识别方法?D.2.5.1.2方法审查口 口 是 口 口 否
15是否提交功能安全验证确认计划和结果总结?D.2.6.2文档审查口 口 是 口 口 否
16是否提交预期功能安全验证确认计划和结果总结?D.2.6.4文档审查口 口 是 口 口 否
17验证确认是否基于仿真+场地+道路试验组合?D.2.6.4.4, D.3.2.5.1试验方案审查口 口 是 口 口 否
18仿真试验与实车试验结果是否具有一致性?D.3.2.5.1数据分析口 口 是 口 口 否
19是否提交安全评估发布报告总结?D.2.7文档审查口 口 是 口 口 否
20每项声明是否至少有一项论据支持?D.3.1.1a)追溯矩阵审查口 口 是 口 口 否
21每项论据是否至少有一项证据支持?D.3.1.1b)追溯矩阵审查口 口 是 口 口 否
22每项声明、论据和证据是否有唯一标识?D.3.1.1c)追溯矩阵审查口 口 是 口 口 否
23从要求到证据是否有前后追溯性?D.3.1.6追溯矩阵审查口 口 是 口 口 否
24试验证据是否可复现(软件/硬件/工具版本/场景/参数)?D.3.2.4.3复现性验证口 口 是 口 口 否
25是否完成安全档案内审(独立内审员、记录、整改)?D.4内审报告审查口 口 是 口 口 否
26SMS检验检测报告是否有效且签发日期未超过三年?10.1b)报告审查口 口 是 口 口 否
27是否装备符合GB 44497的DSSAD?5.4.1集成验证口 口 是 口 口 否
28仿真工具链是否完成确认(6.2.1.9全部要求)?6.2.1.9确认报告审查口 口 是 口 口 否
29提交文档(8类)和备查文档(6类)是否分别管理?D.2.1.5, D.2.1.6文档管理审查口 口 是 口 口 否
30同一型式判定18项直接视同条件是否全部满足?10.1一致性审查口 口 是 口 口 否
自检清单使用说明 本自检清单覆盖DDT执行(22项)、人机交互(23项)和安全档案(30项)共75项核心检查点。建议在型式认证前3-6个月完成全部自检,对"否"项制定整改计划。自检清单不替代正式的型式认证检验,但可帮助企业在正式检验前发现和解决关键问题,提高认证通过率。
最终建议
  • GB 44721-2026作为强制性国家标准,标志着中国自动驾驶安全监管进入强制合规时代,企业必须将其作为产品开发的顶层约束;
  • 安全档案是型式认证的核心交付物,建议在产品开发启动时即同步启动安全档案编写,而非在开发末期事后补写;
  • SMS体系建设周期长(6-12个月),建议在标准实施前尽早启动,特别是供应链安全管理和运行阶段安全保障机制;
  • 仿真工具链确认是标准中最耗时的验证活动之一,建议提前1-2年投入资源,特别是不确定性量化和实车-仿真一致性确认;
  • 建议建立专门的法规认证团队,跟踪标准后续修改单和实施指南的变化,确保持续合规。