知识分享

知识分享

ISO21448预期功能安全SOTIF场景库搭建技术要求总结

时间:2026-04-03 15:10:43 作者:超级管理员 浏览量:94

     本文转自《汽车功能网络安全》公众号。


场景库搭建技术要求总结

一、概述

ISO 21448《道路车辆——预期功能安全》于2022年正式发布,旨在解决自动驾驶和高级驾驶辅助系统(ADAS)中因功能不足或合理可预见误用导致的安全风险。与ISO 26262关注硬件随机故障和系统性软件缺陷不同,ISO 21448聚焦于系统在无故障状态下因性能局限(如传感器失效、算法误判)而产生的危害。

场景库是SOTIF安全验证的核心基础设施。一个完整、系统的场景库能够为危害识别、风险评估、测试验证和安全论证提供全面支撑。本文总结了场景库搭建的关键技术要求。

二、四象限模型

ISO 21448的核心分析框架是"四象限模型",根据场景是否已知、是否安全,将所有运行场景划分为四个区域:

区域

已知/未知

安全/不安全

说明

Area 1

已知

安全

已识别且系统能安全处理的场景,是验证的基线

Area 2

已知

不安全

已识别但系统无法安全处理的场景,需通过设计改进消除

Area 3

未知

不安全

尚未识别的不安全场景,需通过探索性测试发现并转入Area 1/2

Area 4

未知

安全

未识别但系统能安全处理的场景,无需特别关注

SOTIF的核心目标是:将Area 2和Area 3的场景充分缩减,使残余风险降至可接受水平。场景库搭建的本质就是系统性地发现、记录和管理这四个区域的场景。

三、触发条件体系

触发条件(Triggering Conditions)是导致系统功能不足或性能退化的外部因素,是场景库搭建的核心输入。ISO 21448将触发条件分为六大类:

类别

典型示例

影响

环境条件

暴雨、大雾、强逆光、冰雪路面

传感器性能退化,感知精度下降

传感器退化

镜头脏污、标定偏移、电磁干扰

目标检测失败或误检

交通参与者行为

行人鬼探头、非机动车逆行、紧急变道

决策规划面临极端挑战

基础设施异常

车道线模糊、交通标志遮挡、施工改道

地图与实际不一致

V2X通信

信号延迟、数据包丢失、信息冲突

协同决策失效

组合触发

雨天+隧道出口+前车急刹

多因素叠加放大风险

四、场景三层抽象架构

场景库采用三层递进的抽象架构,从自然语言描述逐步细化到可执行的仿真参数:

层级

描述方式

示例

用途

功能场景

自然语言

"高速公路上前车突然减速"

需求分析、危害识别

逻辑场景

参数化描述

前车减速度∈[-8,-3]m/s²,车距∈[20,80]m

测试用例设计、覆盖分析

具体场景

确定性数值

前车减速度=-5.2m/s²,车距=35m,时速=100km/h

仿真执行、实车测试

从功能场景到具体场景的转化过程,通过参数空间采样(如蒙特卡洛、拉丁超立方、重要性采样)实现自动化批量生成。

五、场景库构建方法

5.1 知识驱动方法

知识驱动方法基于专家经验和系统分析技术,主要包括:HARA(危害分析与风险评估)识别系统级危害场景;STPA(系统理论过程分析)从控制结构中发现不安全控制动作;FTA(故障树分析)追溯危害事件的根因组合;以及基于法规标准(如Euro NCAP、C-NCAP)的场景提取。

5.2 数据驱动方法

数据驱动方法从真实驾驶数据中挖掘场景,主要包括:自然驾驶数据(NDD)统计分析,提取高频和关键场景;事故数据库(如CIDAS、GES)分析,还原真实事故场景;影子模式数据挖掘,从量产车队中自动发现Corner Case;以及基于生成对抗网络(GAN)和强化学习的对抗性场景生成。

5.3 知识+数据双驱动

最佳实践是将知识驱动和数据驱动相结合:知识驱动确保系统性和完整性,数据驱动确保真实性和多样性。两者互补,共同构建高质量场景库。

六、验证确认(V&V)体系

ISO 21448要求采用多支柱验证策略,通过递进式测试层级确保场景库的有效性和系统的安全性:

验证层级

方法

优势

局限

MIL/SIL仿真

纯软件模型仿真

成本低、可大规模并行、支持极端场景

模型保真度有限

HIL仿真

硬件在环测试

测试真实ECU响应

传感器模拟精度受限

封闭场地测试

场地工况复现

真实物理环境、可控可重复

场景数量有限

开放道路测试

实际交通环境

最高真实性

不可控、成本高、统计学挑战

统计学表明,要以95%置信度证明系统比人类驾驶安全10倍,需要约3亿公里的无事故测试里程。纯实车测试不可行,因此必须以"仿真为主(承担70%)+ 场景压缩(20%)+ 统计推断(10%)"的组合策略应对。

七、安全评估与接受准则

ISO 21448要求选择合适的接受准则框架,论证残余风险已降至可接受水平。四大主流接受准则框架如下:

框架

全称

核心原则

适用场景

GAMAB

全局至少同等良好

新系统安全性不低于既有系统

L2/L2+ ADAS替代人工驾驶

ALARP

合理可行尽可能低

风险降至合理可行的最低水平

工程设计优化决策

MEM

最小内源性死亡率

不显著增加最低自然死亡率

高等级自动驾驶准入

PRB

正向风险平衡

整体安全收益大于新增风险

L4/L5全自动驾驶部署

SOTIF Index 1.0提供了量化评估框架,通过100种标准场景的功能覆盖度(Fc)和功能关键度值(Fcv)计算综合安全指数,为场景库的完备性提供可度量的评估标准。

八、行业实践案例

企业

测试规模

核心方法

关键启示

Waymo

2000万英里实路+200亿英里仿真

仿真平台+影子模式+众包数据

仿真量是实路量的1000倍

Mobileye

RSS安全模型

数学形式化安全距离约束

形式化方法提供可证明的安全保障

百度Apollo

7000万公里+10万+场景

知识+数据双驱动+中国特色场景

场景库必须本土化定制

华为ADS

4000万公里+GOD网络

端到端大模型+数据闭环

端到端架构改变验证方式

九、九大核心要点

序号

要点

说明

01

ODD精确定义

明确系统运行设计域边界,确定场景库适用范围

02

触发条件全覆盖

系统性识别六大类触发条件,关注组合效应

03

四象限动态管理

持续推动Area 2→1、Area 3→1的场景转化

04

三层抽象架构

功能→逻辑→具体场景递进细化

05

知识+数据双驱动

HARA/STPA分析与NDD挖掘/AI生成结合

06

标准化描述语言

采用OpenSCENARIO/OpenDRIVE确保互操作性

07

四支柱验证体系

MIL/SIL→HIL→封闭场地→开放道路递进验证

08

量化评估与论证

SOTIF Index评估+GSN安全论证+接受准则达标

09

数据闭环持续演进

运营数据反馈驱动场景库持续更新迭代

十、未来展望

场景库搭建正朝着四个方向演进:(1)AI赋能——大模型驱动场景自动生成与对抗性搜索,效率提升1000倍;(2)数据闭环——量产车队实时数据回传,影子模式自动挖掘Corner Case;(3)标准化互操作——OpenSCENARIO 3.0统一描述语言,跨OEM场景库互认共享;(4)中国标准引领——GB/T国家标准体系加速完善,中国特色场景库(C-SOTIF)建设推进。

预期功能安全场景库的搭建不是一个项目,而是一个持续演进的工程体系。它需要标准引领、技术驱动、数据赋能、生态协同的四位一体推进,最终实现自动驾驶系统的安全可信部署。