Sikkerhed, redundans og regulering
Sikkerhed er en struktureret påstand om en defineret funktion, et køretøj, et driftsområde og en version, understøttet af dokumentation før idriftsættelse og overvågede data efter. Den omfatter funktionel sikkerhed, sensorbegrænsninger, menneskelige faktorer, cybersikkerhed, drift og regulering; ingen demonstration, test eller kilometertal dækker det hele.
Begynd med en sikkerhedsvurdering
En sikkerhedsvurdering er et begrundet argument, understøttet af dokumentation, for at et system er tilstrækkeligt sikkert til en bestemt anvendelse og et bestemt miljø. Den forbinder overordnede påstande med farer, krav, test, resultater og driftskontrol.
Omfanget skal være præcist. Dokumentation for en tjeneste ved lav hastighed i tørvejr beviser ikke sikkerhed på en snedækket motorvej. Dokumentation for én køretøjsplatform eller softwareversion overføres ikke automatisk til en anden.
Udviklere bruger forskellige rammer, men en troværdig sikkerhedsvurdering bør mindst omfatte:
- kompetent adfærd under normal drift;
- registrering og håndtering af fejl;
- grænser for tilsigtet funktionalitet og perception;
- sikker interaktion med brugere og andre trafikanter;
- driftspraksis, vedligeholdelse og hændelsesrespons;
- cybersikkerhed og kontrollerede softwareopdateringer; og
- dokumentation for, at risikoen i drift fortsat er acceptabel.
Offentlige resuméer er nyttige til kontrol, men de er ikke den fulde vurdering og erstatter ikke myndighedernes bedømmelse.
Flere sikkerhedsdiscipliner overlapper
Funktionel sikkerhed behandler farer fra fejl i elektriske og elektroniske systemer. ISO 26262 giver rammen for dette arbejde gennem bilens livscyklus.
Sikkerhed af den tilsigtede funktionalitet, omfattet af ISO 21448, behandler farer, når et system fungerer som konstrueret, men specifikationen, sensorernes ydeevne eller algoritmen er utilstrækkelig i situationen.
AI-sikkerhed i vejkøretøjer, behandlet i ISO/PAS 8800, omfatter risici fra utilstrækkelige AI-resultater, systematiske fejl og tilfældige hardwarefejl.
Cybersikkerhedsteknik, omfattet af ISO/SAE 21434, styrer køretøjets cybersikkerhedsrisiko gennem hele livscyklussen.
Disciplinerne supplerer hinanden i stedet for at erstatte hinanden. Et fuldstændigt pålideligt kamera kan stadig være ude af stand til at klassificere en ny scene. En dygtig perceptionsmodel kan stadig være usikker, hvis en kompromitteret opdatering ændrer den.
Redundans skal håndtere fejlen
Redundans er kun nyttig, når den alternative vej overlever den pågældende fejl. To computere med én strømforsyning beskytter ikke mod tab af denne forsyning. To kameraer bag samme forhindring beskytter ikke mod blokeret udsyn.
Arkitekturer med højere automatisering kan adskille:
- elektriske forsynings- og kommunikationsveje;
- sensortyper og synsfelter;
- primær databehandling og uafhængig sikkerhedsovervågning;
- aktiveringsveje for styring og bremsning;
- lokaliseringskilder; og
- normal kontrol og kontrol med minimal risiko.
Sikkerhedsanalysen afgør, hvor variation eller adskillelse er nødvendig. Flere komponenter kan også skabe flere grænseflader og fejltilstande, så antallet af hardwaredele er ikke et sikkerhedsmål.
Målet er kontrolleret degradering. Køretøjet bør registrere fejlen, bevare den nødvendige kapacitet i den aktuelle situation og nå sin definerede tilstand med minimal risiko.
Afhængigheden af mennesket ændres med niveauet
På niveau 2 er mennesket en del af kontrolsløjfen og skal overvåge vejen kontinuerligt. Sikkerheden afhænger af kapacitetsgrænser, klare instruktioner, førerovervågning, rettidige advarsler og beskyttelse mod forudsigeligt misbrug. Det gælder også, når et punkt-til-punkt-system følger en rute til en destination, drejer i kryds og standser for trafikregulering.
På niveau 3 må brugeren flytte opmærksomheden, men skal forblive tilgængelig. Systemet kræver en styret overgang, der tager højde for den tid, det tager at genvinde situationsforståelsen.
På niveau 4 er der muligvis ingen fører. Systemet og dets driftsstøtte skal håndtere fallback. Fjernassistance kan levere kontekst, men bør ikke fremstilles som autonomi, hvis et menneske på afstand faktisk udfører kørselsopgaven.
Forveksling af tilstande er en fare. Grænsefladen skal tydeligt vise, om mennesket eller systemet kører, hvad systemet aktuelt kan, og hvilken reaktion det forventer.
Validering kræver supplerende dokumentation
Ingen praktisk vejtest kan møde alle vigtige scenarier med en statistisk nyttig hyppighed. Ingen simulering gengiver virkeligheden perfekt.
Et modent program kombinerer:
- krav- og designanalyse;
- komponent- og integrationstest;
- software- og hardware-in-the-loop-test;
- scenariesimulering og genafspilning af registrerede data;
- test på lukket bane;
- overvåget test på offentlig vej;
- uafhængig gennemgang og myndighedstest; og
- overvåget ydeevne i drift.
Scenarietest viser, om køretøjet håndterer definerede farer. Eksponeringsdata viser, hvordan det idriftsatte system fungerer i virkelig drift. Begge kræver nævnere og et klart omfang.
En million motorvejskilometer kan ikke validere en påstand om bykryds. Et lavt antal ulykker er ikke oplysende uden distance, vejtype, alvor, rapporteringstærskel og et sammenligneligt menneskeligt referencegrundlag. Virksomhedsrapporterede resultater bør læses sammen med den offentliggjorte metode og usikkerhed.
Waymos offentlige Safety Impact-dashboard er et godt eksempel på eksponeringsbaseret rapportering, fordi det leverer distance kun med passagerer, resultatdefinitioner, metoder til menneskelig sammenligning og data til download. Det er stadig dokumentation for Waymos serviceområder, ikke bevis for, at ethvert design til automatiseret kørsel er sikkert.
Cybersikkerhed og opdateringer er sikkerhedsspørgsmål
Forbundne køretøjer åbner grænseflader gennem diagnostik, apps, trådløse netværk, cloudtjenester og software i forsyningskæden. En angriber eller beskadiget opdatering kan påvirke fortrolighed, tilgængelighed eller fysisk adfærd.
Sikkerhed omfatter derfor arkitektur, godkendelse, sikker opstart, nøglehåndtering, adgangskontrol, overvågning, sårbarhedsrespons og leverandørprocesser. Privatliv er relateret, men særskilt: Systemet kan være sikkert og samtidig indsamle flere data om passagerer eller gader, end brugerne forventer.
FN-regulativ 155 og 156 fastlægger rammer for producenternes styringssystemer for cybersikkerhed og softwareopdateringer på de markeder, der anvender dem. En trådløs opdatering af en kørefunktion bør kunne spores, godkendes, valideres og overvåges. Udvidelse af driftsområdet er en sikkerhedsrelevant produktændring, ikke rutinemæssig vedligeholdelse af infotainment.
Godkendelse følger funktion og jurisdiktion
»Godkendt« kan henvise til forskellige juridiske skridt:
- typegodkendelse af et køretøj eller en komponent;
- tilladelse til test på offentlig vej;
- tilladelse til at drive en kommerciel førerløs tjeneste;
- anerkendelse af en godkendelse fra et andet land; eller
- overholdelse af trafikregler om, hvad mennesket må gøre.
De kan ikke erstatte hinanden. Et SAE-niveau beskriver fordelingen af kørselsopgaven og fallback; det er ikke et godkendelsescertifikat.
For førerstyret assistance fastlægger FN-regulativ 171 krav til Driver Control Assistance Systems på de markeder, der anvender det. WP.29 vedtog en anden ændringsserie i juni 2026 som led i den fortsatte udvikling af reglerne. Fordi føreren fortsat er ansvarlig, bliver et system godkendt via niveau 2 eller en førerstyret vej ikke til et Automated Driving System, blot fordi det følger en rute eller håndterer bykryds.
FN-regulativ 157 omfatter Automated Lane Keeping Systems og har skabt en vej til godkendte motorvejsfunktioner på niveau 3 i de markeder, der anvender det. Den Europæiske Unions gennemførelsesforordning 2022/1426 fastlægger typegodkendelsesregler for fuldt automatiserede køretøjer i definerede anvendelser, herunder forudbestemte områder, hub-til-hub-ruter og automatiseret parkeringsservice.
Tesla FSD (Supervised) i Europa
Den 10. april 2026 gav den nederlandske køretøjsmyndighed RDW Tesla FSD (Supervised) en europæisk typegodkendelse med foreløbig gyldighed i Nederlandene. RDW beskriver det som et førerstyret assistancesystem, ikke selvkørende: Føreren er fortsat ansvarlig, skal overvåge trafikken og kunne overtage straks.
RDW oplyser også, at de europæiske og amerikanske versioner ikke kan sammenlignes én til én. Den europæiske vurdering godkender derfor ikke alle FSD-funktioner eller softwareversioner, der sælges andre steder.
Den nederlandske beslutning var ikke en generel EU-godkendelse. RDW oplyste, at bredere gyldighed kræver forelæggelse for Europa-Kommissionen, afstemning blandt medlemsstaterne og flertalsstøtte i det ansvarlige udvalg. Indtil processen er afsluttet, skal national tilladelse eller anerkendelse kontrolleres land for land.
FN-rammen fra juni 2026 for førerløse ADS
Den 24. juni 2026 vedtog UNECE's Verdensforum for Harmonisering af Køretøjsregulativer, WP.29, den første globale reguleringsramme for fuldt førerløse Automated Driving Systems. Beslutningen omfattede et nyt FN-regulativ under 1958-aftalen og et parallelt globalt teknisk regulativ under 1998-aftalen samt ændringer af omkring halvfems eksisterende FN-køretøjsregulativer.
Rammen omfatter systemer, der udfører hele den dynamiske kørselsopgave, ikke overvåget assistance på niveau 2. De centrale krav omfatter:
- et revideret sikkerhedsstyringssystem gennem hele livscyklussen;
- en struktureret sikkerhedsvurdering, der viser, at risikoen ikke er urimelig;
- troværdig validering i simulering, på bane og i den virkelige verden;
- ydeevne, der svarer til eller overgår en kompetent menneskelig fører;
- kontinuerlig overvågning og rapportering i drift; og
- lagring af sikkerhedsrelevante data om automatiseret kørsel.
Rammen kan dække driftsområder på motorveje og i byer og rumme køretøjer uden traditionelle førerbetjeninger. Den er et vigtigt harmoniseringstrin, fordi producenter og myndigheder nu har en fælles, resultatorienteret sikkerhedsstruktur for ADS-godkendelse.
Den er ikke én verdensomspændende tilladelse. De kontraherende parter skal stadig gennemføre de relevante instrumenter, godkende konkrete køretøjssystemer og fastlægge, hvor førerløs drift er lovlig. Lokal færdselslov, driftstilladelser og servicevilkår er fortsat relevante. Beslutningen omklassificerer heller ikke FSD (Supervised), City NOA eller andre kontinuerligt overvågede funktioner til autonom kørsel.
USA følger en anden vej
I USA spiller føderalt tilsyn med køretøjssikkerhed, delstaternes driftslovgivning og lokale implementeringsregler sammen. Producenter selvcertificerer normalt overholdelse af føderale sikkerhedsstandarder for motorkøretøjer, mens myndigheder undersøger fejl og håndhæver krav under brug.
NHTSA's Standing General Order kræver rapportering af bestemte ulykker med systemer på niveau 2 og automatiserede køresystemer. Delstatslige og lokale myndigheder kan regulere test og kommerciel førerløs drift separat. En føderal undtagelse, en delstatslig testtilladelse og tilladelse til at transportere betalende passagerer er forskellige afgørelser.
Sådan ser troværdig sikkerhedskommunikation ud
En stærk offentlig påstand angiver:
- det præcise automatiseringsniveau og menneskets rolle;
- køretøj, hardware, softwareversion og driftsområde;
- fallback-adfærd og adfærd med minimal risiko;
- den faktisk opnåede godkendelse eller tilladelse;
- det område, hvor den er gyldig;
- test- og driftsdokumentation med nævnere;
- kendte undtagelser og uløste begrænsninger; og
- hvordan hændelser og opdateringer overvåges.
Uklare påstande som »sikrere end mennesker« er ufuldstændige uden et sammenligneligt domæne, en resultatdefinition, eksponering og usikkerhed. Sikkerhed er ikke en målstreg, der krydses én gang. Vurderingen skal vedligeholdes, når software, hardware, veje og drift ændres.
Kilder
- ISO 26262 — Road-vehicle functional safety
- ISO 21448:2022 — Safety of the intended functionality
- ISO/PAS 8800:2024 — Safety and artificial intelligence in road vehicles
- ISO/SAE 21434:2021 — Road-vehicle cybersecurity engineering
- UNECE — Automated-driving regulations and working documents
- UNECE — UN Regulation No. 171 on Driver Control Assistance Systems
- UNECE — Global framework for fully driverless ADS adopted 24 June 2026
- UNECE — WP.29 199th session documents for the ADS Regulation and GTR
- European Union — Type approval rules for fully automated vehicles
- RDW — Provisional Netherlands approval of Tesla FSD (Supervised)
- NHTSA — Standing General Order on crash reporting
- Waymo — Deployment-readiness acceptance criteria
- Waymo — Safety Impact data and methodology