Seguridad, redundancia y regulación
La seguridad es una afirmación estructurada sobre una función, un vehículo, un dominio operativo y una versión definidos, respaldada por pruebas antes del despliegue y por datos supervisados después. Abarca la seguridad funcional, las limitaciones de los sensores, los factores humanos, la ciberseguridad, la operación y la regulación; ninguna demostración, prueba o cifra de kilometraje cubre por sí sola todos estos aspectos.
Empezar con un caso de seguridad
Un caso de seguridad es un argumento razonado, respaldado por pruebas, de que un sistema es aceptablemente seguro para un uso y un entorno concretos. Conecta las afirmaciones de alto nivel con los peligros, los requisitos, las pruebas, los resultados y los controles operativos.
El alcance debe ser exacto. Las pruebas de un servicio a baja velocidad en condiciones secas no demuestran la seguridad en una autopista con nieve. Las pruebas de una plataforma de vehículo o una versión de software no se transfieren automáticamente a otra.
Los desarrolladores utilizan distintos marcos, pero un caso de seguridad creíble debería abordar al menos:
- un comportamiento competente durante el funcionamiento normal;
- la detección y gestión de fallos;
- los límites de la funcionalidad prevista y de la percepción;
- una interacción segura con los usuarios y los demás usuarios de la vía;
- las prácticas operativas, el mantenimiento y la respuesta a incidentes;
- la ciberseguridad y las actualizaciones de software controladas; y
- pruebas de que el riesgo en servicio sigue siendo aceptable.
Los resúmenes públicos son útiles para el escrutinio, pero no constituyen el caso completo ni sustituyen la evaluación regulatoria.
Varias disciplinas de seguridad se solapan
La seguridad funcional aborda los peligros causados por el mal funcionamiento de los sistemas eléctricos y electrónicos. ISO 26262 proporciona el marco del ciclo de vida del automóvil para este trabajo.
La seguridad de la funcionalidad prevista, cubierta por ISO 21448, aborda los peligros que surgen cuando un sistema funciona según lo diseñado, pero la especificación, el rendimiento de los sensores o el algoritmo son insuficientes para la situación.
La seguridad de la IA en vehículos de carretera, tratada en ISO/PAS 8800, cubre los riesgos derivados de resultados insuficientes de la IA, errores sistemáticos y fallos aleatorios del hardware.
La ingeniería de ciberseguridad, cubierta por ISO/SAE 21434, gestiona el riesgo de ciberseguridad del vehículo durante todo su ciclo de vida.
Estas disciplinas se complementan en lugar de sustituirse. Una cámara perfectamente fiable puede seguir siendo incapaz de clasificar una escena nueva. Un modelo de percepción capaz puede ser inseguro si una actualización comprometida lo modifica.
La redundancia debe responder al fallo
La redundancia solo es útil cuando la vía alternativa sobrevive al fallo considerado. Dos ordenadores conectados a una única fuente de alimentación no protegen frente a la pérdida de esa fuente. Dos cámaras detrás de la misma obstrucción no protegen frente a una visión bloqueada.
Las arquitecturas de mayor automatización pueden separar:
- las rutas de alimentación eléctrica y comunicación;
- las modalidades de detección y los campos de visión;
- el procesamiento principal y la supervisión de seguridad independiente;
- las vías de actuación de la dirección y el frenado;
- las fuentes de localización; y
- el control normal y el control de riesgo mínimo.
El análisis de seguridad determina dónde se necesita diversidad o separación. Un mayor número de componentes también puede crear más interfaces y modos de fallo, por lo que la cantidad de hardware no es una métrica de seguridad.
El objetivo es una degradación controlada. El vehículo debe detectar el fallo, conservar la capacidad necesaria para la situación inmediata y alcanzar la condición de riesgo mínimo definida.
La dependencia humana cambia según el nivel
En el nivel 2, la persona forma parte del bucle de control y debe vigilar continuamente la carretera. La seguridad depende de los límites de capacidad, unas instrucciones claras, la supervisión del conductor, alertas oportunas y la protección frente a usos indebidos previsibles. Esto sigue siendo cierto cuando un sistema punto a punto sigue una ruta de destino, gira en intersecciones y se detiene ante semáforos o señales de stop.
En el nivel 3, el usuario puede desviar la atención, pero debe permanecer disponible. El sistema necesita una transición gestionada que tenga en cuenta el tiempo necesario para recuperar la conciencia de la situación.
En el nivel 4, puede no haber conductor. El sistema y su apoyo operativo deben gestionar la respuesta de respaldo. La asistencia remota puede aportar contexto, pero no debe presentarse como autonomía si una persona a distancia realiza realmente la tarea de conducción.
La confusión entre modos es un peligro. La interfaz debe dejar claro si conduce la persona o el sistema, qué puede hacer el sistema en ese momento y qué respuesta espera.
La validación necesita pruebas complementarias
Ninguna prueba práctica en carretera puede encontrar todos los escenarios importantes con una frecuencia estadísticamente útil. Ninguna simulación representa perfectamente la realidad.
Un programa maduro combina:
- análisis de requisitos y diseño;
- pruebas de componentes e integración;
- pruebas de software y hardware en el bucle;
- simulación de escenarios y reproducción de datos grabados;
- pruebas en circuito cerrado;
- pruebas supervisadas en vías públicas;
- revisión independiente y pruebas regulatorias; y
- supervisión del rendimiento en servicio.
Las pruebas de escenarios responden si el vehículo afronta peligros definidos. Los datos de exposición muestran cómo funciona el sistema desplegado en la operación real. Ambos necesitan denominadores y un alcance preciso.
Un millón de kilómetros de autopista no puede validar una afirmación sobre intersecciones urbanas. Una cifra baja de accidentes no resulta informativa sin distancia, tipo de vía, gravedad, umbral de notificación y una referencia humana comparable. Los resultados comunicados por una empresa deben leerse junto con la metodología publicada y su incertidumbre.
El panel público Safety Impact de Waymo es un buen ejemplo de información basada en la exposición porque proporciona distancia recorrida sin conductor de seguridad, definiciones de resultados, métodos de comparación con conductores humanos y datos descargables. Sigue siendo una prueba relativa a los dominios de servicio de Waymo, no una demostración de que cualquier diseño de conducción automatizada sea seguro.
La ciberseguridad y las actualizaciones son cuestiones de seguridad
Los vehículos conectados exponen interfaces mediante diagnósticos, aplicaciones, redes inalámbricas, servicios en la nube y software de la cadena de suministro. Un atacante o una actualización dañada puede afectar a la confidencialidad, la disponibilidad o el comportamiento físico.
Por ello, la seguridad abarca la arquitectura, la autenticación, el arranque seguro, la gestión de claves, el control de acceso, la supervisión, la respuesta ante vulnerabilidades y los procesos de los proveedores. La privacidad está relacionada, pero es distinta: el sistema puede ser seguro y aun así recopilar más datos de los ocupantes o de la vía pública de lo que esperan los usuarios.
Los Reglamentos de la ONU 155 y 156 establecen marcos para los sistemas de gestión de la ciberseguridad y de las actualizaciones de software de los fabricantes en los mercados que los aplican. Una actualización inalámbrica de una función de conducción debe ser trazable, autenticada, validada y supervisada. Ampliar el dominio operativo es un cambio de producto relevante para la seguridad, no un mantenimiento rutinario del sistema de infoentretenimiento.
La aprobación depende de la función y la jurisdicción
«Aprobado» puede referirse a distintos pasos legales:
- una homologación de tipo de un vehículo o componente;
- permiso para realizar pruebas en vías públicas;
- autorización para operar un servicio comercial sin conductor;
- reconocimiento de una homologación en otro país; o
- cumplimiento de las normas de tráfico que determinan lo que puede hacer la persona.
Estas decisiones no son intercambiables. Un nivel SAE describe el reparto de la tarea de conducción y la respuesta de respaldo; no es un certificado de homologación.
Para la asistencia controlada por el conductor, el Reglamento de la ONU 171 establece requisitos para los sistemas de asistencia al control del vehículo en los mercados que lo aplican. WP.29 adoptó una segunda serie de enmiendas en junio de 2026 como parte de la evolución de estas normas. Puesto que el conductor sigue siendo responsable, un sistema aprobado mediante una vía de nivel 2 o de control por el conductor no se convierte en un sistema de conducción automatizada solo porque siga una ruta o gestione intersecciones urbanas.
El Reglamento de la ONU 157 cubre los sistemas automatizados de mantenimiento de carril y ha ofrecido una vía para aprobar funciones de autopista de nivel 3 en los mercados que lo aplican. El Reglamento de Ejecución (UE) 2022/1426 establece normas de homologación de tipo para vehículos totalmente automatizados en casos de uso definidos, incluidas zonas predeterminadas, rutas entre centros logísticos y aparcamiento automatizado con servicio de aparcacoches.
Tesla FSD (Supervised) en Europa
El 10 de abril de 2026, la autoridad neerlandesa de vehículos RDW concedió a Tesla FSD (Supervised) una homologación de tipo europea con validez provisional en los Países Bajos. RDW lo describe como un sistema de asistencia controlado por el conductor, no como conducción autónoma: el conductor sigue siendo responsable, debe vigilar el tráfico y poder tomar el control de inmediato.
RDW también afirma que las versiones europea y estadounidense no son comparables punto por punto. Por tanto, la evaluación europea no aprueba todas las funciones o versiones de software de FSD vendidas en otros lugares.
La decisión neerlandesa no fue una aprobación general válida en toda la UE. RDW indicó que una validez más amplia requiere su presentación a la Comisión Europea, una votación de los Estados miembros y el apoyo mayoritario en el comité responsable. Hasta que concluya ese proceso, la autorización o el reconocimiento nacional deben comprobarse país por país.
China separa la asistencia supervisada de los ADS
La estructura regulatoria de China también separa la asistencia al conductor supervisada continuamente de la conducción automatizada. El Ministerio de Industria y Tecnología de la Información abrió a comentarios, del 17 al 24 de junio de 2026, el proyecto para aprobación de los Requisitos de seguridad para sistemas de conducción automatizada. La plataforma nacional de normas ya muestra el proyecto como publicado con la referencia GB 44721—2026, en sustitución de la recomendación GB/T 44721—2024, y señala como fecha de aplicación propuesta el 1 de julio de 2027.
El borrador se aplica a vehículos de las categorías M y N equipados con ADS de nivel 3 y/o nivel 4, y excluye el aparcamiento automatizado. Abarca la tarea dinámica de conducción completa, la interacción persona–máquina, la supervisión de la capacidad de retoma, el comportamiento de riesgo mínimo, la garantía de seguridad del fabricante, los casos de seguridad y la validación. Cuando los textos difieran, prevalece la norma final publicada, no un borrador anterior.
En cambio, la norma china GB 47955—2026 se aplica a la asistencia combinada a la conducción en la que el conductor debe observar continuamente el tráfico y controlar el vehículo. Según el MIIT, está previsto que entre en vigor el 1 de enero de 2027. Esta separación sigue el límite utilizado en todo el artículo: una función de nivel 2 permanece bajo el control del conductor aunque ejecute maniobras guiadas por la navegación, mientras que un ADS de nivel 3 o nivel 4 realiza la tarea de conducción completa dentro de sus condiciones operativas.
El marco de la ONU de junio de 2026 para ADS sin conductor
El 24 de junio de 2026, el Foro Mundial para la Armonización de la Reglamentación sobre Vehículos de la UNECE, WP.29, adoptó el primer marco regulatorio mundial para sistemas de conducción automatizada completamente sin conductor. La decisión incluyó un nuevo Reglamento de la ONU en virtud del Acuerdo de 1958 y un Reglamento Técnico Mundial paralelo en virtud del Acuerdo de 1998, junto con modificaciones de unos noventa reglamentos de vehículos existentes de la ONU.
Este marco aborda sistemas que realizan la tarea dinámica de conducción completa, no la asistencia supervisada de nivel 2. Sus requisitos principales incluyen:
- un sistema de gestión de la seguridad auditado durante todo el ciclo de vida;
- un caso de seguridad estructurado que demuestre que no existe un riesgo irrazonable;
- una validación creíble mediante simulación, circuito y conducción real;
- un rendimiento que iguale o supere al de un conductor humano competente;
- supervisión y notificación continuas durante el servicio; y
- almacenamiento de datos relevantes para la seguridad de la conducción automatizada.
El marco puede cubrir dominios operativos de autopista y urbanos, y admitir vehículos sin mandos de conducción convencionales. Es un paso importante de armonización porque fabricantes y autoridades disponen ahora de una estructura de seguridad común, orientada a resultados, para la aprobación de ADS.
No es un permiso único válido en todo el mundo. Las partes contratantes todavía deben aplicar los instrumentos correspondientes, aprobar sistemas concretos de vehículos y determinar dónde es legal la operación sin conductor. Las leyes de tráfico locales, los permisos de operación y las condiciones del servicio siguen siendo relevantes. La decisión tampoco reclasifica FSD (Supervised), NOA urbano u otras funciones continuamente supervisadas como conducción autónoma.
Estados Unidos sigue una vía diferente
En Estados Unidos interactúan la supervisión federal de la seguridad de los vehículos, la legislación operativa de los estados y las normas locales de despliegue. Por lo general, los fabricantes autocertifican el cumplimiento de las normas federales de seguridad de los vehículos de motor, mientras los reguladores investigan defectos y hacen cumplir los requisitos durante el uso.
La orden general permanente de NHTSA exige comunicar determinados accidentes en los que intervengan sistemas de nivel 2 y sistemas de conducción automatizada. Las autoridades estatales y locales pueden regular por separado las pruebas y la operación comercial sin conductor. Una exención federal, un permiso estatal de pruebas y la autorización para transportar pasajeros de pago son decisiones diferentes.
Cómo es una comunicación creíble sobre seguridad
Una afirmación pública sólida especifica:
- el nivel exacto de automatización y el papel de la persona;
- el vehículo, el hardware, la versión de software y el dominio operativo;
- la respuesta de respaldo y el comportamiento de riesgo mínimo;
- la homologación o el permiso realmente obtenido;
- el territorio en el que es válido;
- las pruebas y los datos operativos, con sus denominadores;
- las exclusiones conocidas y las limitaciones no resueltas; y
- cómo se supervisan los incidentes y las actualizaciones.
Las afirmaciones imprecisas como «más seguro que los humanos» están incompletas sin un dominio comparable, una definición de resultado, la exposición y la incertidumbre. La seguridad no es una meta que se alcanza una sola vez. El caso debe mantenerse a medida que cambian el software, el hardware, las carreteras y la operación.
Fuentes
- ISO 26262 — Road-vehicle functional safety
- ISO 21448:2022 — Safety of the intended functionality
- ISO/PAS 8800:2024 — Safety and artificial intelligence in road vehicles
- ISO/SAE 21434:2021 — Road-vehicle cybersecurity engineering
- UNECE — Automated-driving regulations and working documents
- UNECE — UN Regulation No. 171 on Driver Control Assistance Systems
- UNECE — Global framework for fully driverless ADS adopted 24 June 2026
- UNECE — WP.29 199th session documents for the ADS Regulation and GTR
- European Union — Type approval rules for fully automated vehicles
- RDW — Provisional Netherlands approval of Tesla FSD (Supervised)
- NHTSA — Standing General Order on crash reporting
- Waymo — Deployment-readiness acceptance criteria
- Waymo — Safety Impact data and methodology
- China MIIT — Approval-draft consultation for automated-driving-system safety requirements
- China national standards platform — GB 44721—2026 automated-driving-system safety requirements
- China MIIT — GB 47955—2026 combined driver-assistance-system safety requirements