Turvallisuus, redundanssi ja sääntely
Turvallisuus on jäsennelty väite määritellystä toiminnosta, ajoneuvosta, toiminta-alueesta ja versiosta. Sitä tukevat näyttö ennen käyttöönottoa ja valvotut tiedot sen jälkeen. Se kattaa toiminnallisen turvallisuuden, anturien rajat, inhimilliset tekijät, kyberturvallisuuden, toiminnan ja sääntelyn; mikään esittely, testi tai ajokilometrimäärä ei kata kaikkea.
Aloita turvallisuusperustelusta
Turvallisuusperustelu on näyttöön pohjautuva järkeilty väite siitä, että järjestelmä on hyväksyttävän turvallinen tiettyyn käyttöön ja ympäristöön. Se yhdistää ylemmän tason väitteet vaaroihin, vaatimuksiin, testeihin, tuloksiin ja toiminnan hallintaan.
Laajuuden on oltava täsmällinen. Näyttö hitaasta palvelusta kuivissa oloissa ei osoita turvallisuutta lumisella moottoritiellä. Yhden ajoneuvoalustan tai ohjelmistoversion näyttö ei siirry automaattisesti toiseen.
Kehittäjät käyttävät eri viitekehyksiä, mutta uskottavan turvallisuusperustelun tulisi käsitellä vähintään:
- pätevää käyttäytymistä normaalissa toiminnassa;
- vikojen havaitsemista ja hallintaa;
- tarkoitetun toiminnallisuuden ja havainnoinnin rajoja;
- turvallista vuorovaikutusta käyttäjien ja muiden tienkäyttäjien kanssa;
- toimintatapoja, huoltoa ja häiriötilanteisiin reagointia;
- kyberturvallisuutta ja hallittuja ohjelmistopäivityksiä; sekä
- näyttöä siitä, että käytönaikainen riski pysyy hyväksyttävänä.
Julkiset yhteenvedot ovat hyödyllisiä tarkastelussa, mutta ne eivät ole koko perustelu eivätkä korvaa viranomaisarviointia.
Useat turvallisuusalat limittyvät
Toiminnallinen turvallisuus käsittelee sähkö- ja elektroniikkajärjestelmien toimintahäiriöiden aiheuttamia vaaroja. ISO 26262 tarjoaa työlle ajoneuvon elinkaaren kattavan kehyksen.
Tarkoitetun toiminnallisuuden turvallisuus, jota ISO 21448 käsittelee, koskee vaaroja, joissa järjestelmä toimii suunnitellusti mutta määrittely, anturien suorituskyky tai algoritmi ei riitä tilanteeseen.
Tieliikenneajoneuvojen tekoälyturvallisuus, jota ISO/PAS 8800 käsittelee, kattaa tekoälyn riittämättömien tulosten, järjestelmällisten virheiden ja satunnaisten laitteistovirheiden riskit.
Kyberturvallisuustekniikka, jota ISO/SAE 21434 käsittelee, hallitsee ajoneuvon kyberturvallisuusriskiä koko elinkaaren ajan.
Alat täydentävät eivätkä korvaa toisiaan. Täysin luotettava kamera voi silti olla kykenemätön luokittelemaan uudenlaista näkymää. Pätevä havaintomalli voi olla turvaton, jos vaarantunut päivitys muuttaa sitä.
Redundanssin on vastattava vikaan
Redundanssi on hyödyllinen vain, jos vaihtoehtoinen reitti kestää tarkasteltavan vian. Kaksi tietokonetta yhdellä virtalähteellä ei suojaa virtalähteen menetykseltä. Kaksi kameraa saman esteen takana ei suojaa peittyneeltä näkyvyydeltä.
Korkeamman automaation arkkitehtuurit voivat erottaa:
- sähköiset syöttö- ja viestintäreitit;
- anturimenetelmät ja näkökentät;
- ensisijaisen laskennan ja riippumattoman turvallisuusvalvonnan;
- ohjauksen ja jarrutuksen toimilaitepolut;
- paikannuslähteet; sekä
- normaalin hallinnan ja vähimmäisriskin hallinnan.
Turvallisuusanalyysi määrittää, missä tarvitaan erilaisuutta tai erottelua. Useammat osat voivat myös luoda enemmän rajapintoja ja vikatiloja, joten laitteiston määrä ei ole turvallisuusmittari.
Tavoitteena on hallittu heikkeneminen. Ajoneuvon tulee havaita vika, säilyttää välittömässä tilanteessa tarvittava kyky ja saavuttaa määritelty vähimmäisriskin tila.
Riippuvuus ihmisestä muuttuu tason mukaan
Tasolla 2 ihminen kuuluu säätösilmukkaan ja hänen on valvottava tietä jatkuvasti. Turvallisuus riippuu kykyrajoista, selkeistä ohjeista, kuljettajan valvonnasta, oikea-aikaisista varoituksista ja suojasta ennakoitavaa väärinkäyttöä vastaan. Tämä pätee myös, kun pisteestä pisteeseen ajava järjestelmä seuraa reittiä määränpäähän, kääntyy risteyksissä ja pysähtyy liikenteenohjaukseen.
Tasolla 3 käyttäjä voi siirtää huomionsa pois, mutta hänen on pysyttävä käytettävissä. Järjestelmä tarvitsee hallitun siirtymän, joka huomioi tilannetietoisuuden palauttamiseen tarvittavan ajan.
Tasolla 4 kuljettajaa ei ehkä ole. Järjestelmän ja sen toimintatuen on hoidettava varatoiminto. Etäapu voi tarjota asiayhteyttä, mutta sitä ei pidä esittää autonomiana, jos etänä oleva ihminen tosiasiassa suorittaa ajotehtävää.
Toimintatilojen sekoittuminen on vaara. Käyttöliittymän on osoitettava selvästi, ajaako ihminen vai järjestelmä, mitä järjestelmä voi juuri nyt tehdä ja mitä reaktiota se odottaa.
Validointi edellyttää täydentävää näyttöä
Mikään käytännön ajokoe ei voi kohdata jokaista tärkeää tilannetta tilastollisesti hyödyllisellä tiheydellä. Mikään simulointi ei kuvaa todellisuutta täydellisesti.
Kypsä ohjelma yhdistää:
- vaatimusten ja suunnittelun analyysin;
- komponentti- ja integraatiotestit;
- ohjelmisto- ja laitteistosilmukkatestit;
- tilannesimuloinnin ja tallennetun tiedon toiston;
- suljetun radan testit;
- valvotut yleisen tien testit;
- riippumattoman arvioinnin ja viranomaistestit; sekä
- käytönaikaisen suorituskyvyn valvonnan.
Tilannetesteillä selvitetään, käsitteleekö ajoneuvo määritellyt vaarat. Altistustiedot kertovat, miten käytössä oleva järjestelmä suoriutuu todellisessa toiminnassa. Molemmat tarvitsevat nimittäjät ja rajauksen.
Miljoona moottoritiekilometriä ei voi validoida väitettä kaupunkiristeyksistä. Pieni onnettomuusmäärä ei kerro paljoa ilman matkaa, tietyyppiä, vakavuutta, raportointikynnystä ja vertailukelpoista ihmisviitettä. Yrityksen ilmoittamia tuloksia tulee lukea julkaistun menetelmän ja epävarmuuden yhteydessä.
Waymon julkinen Safety Impact -koontinäyttö on vahva esimerkki altistukseen perustuvasta raportoinnista, koska se tarjoaa matkan vain matkustajien kanssa, tulosmääritelmät, ihmisvertailun menetelmät ja ladattavat tiedot. Se on silti näyttöä Waymon palvelualueista, ei todiste siitä, että jokainen automatisoidun ajamisen rakenne on turvallinen.
Kyberturvallisuus ja päivitykset ovat turvallisuuskysymyksiä
Verkottuneet ajoneuvot avaavat rajapintoja diagnostiikan, sovellusten, langattomien verkkojen, pilvipalvelujen ja toimitusketjun ohjelmistojen kautta. Hyökkääjä tai vioittunut päivitys voi vaikuttaa luottamuksellisuuteen, käytettävyyteen tai fyysiseen käyttäytymiseen.
Turvallisuus kattaa siksi arkkitehtuurin, todennuksen, suojatun käynnistyksen, avainten hallinnan, pääsynhallinnan, valvonnan, haavoittuvuuksiin reagoinnin ja toimittajaprosessit. Yksityisyys liittyy tähän mutta on erillinen: järjestelmä voi olla turvallinen ja kerätä enemmän tietoa matkustajista tai kaduista kuin käyttäjät odottavat.
YK:n säännöt 155 ja 156 luovat niitä soveltavilla markkinoilla kehykset valmistajien kyberturvallisuuden ja ohjelmistopäivitysten hallintajärjestelmille. Ajotoiminnon langattoman päivityksen tulee olla jäljitettävä, todennettu, validoitu ja valvottu. Toiminta-alueen laajennus on turvallisuuteen vaikuttava tuotemuutos, ei infotainmentin rutiinihuoltoa.
Hyväksyntä seuraa toimintoa ja lainkäyttöaluetta
”Hyväksytty” voi tarkoittaa eri oikeudellisia vaiheita:
- ajoneuvon tai osan tyyppihyväksyntää;
- lupaa testata yleisillä teillä;
- lupaa harjoittaa kaupallista kuljettajatonta palvelua;
- toisessa maassa annetun hyväksynnän tunnustamista; tai
- niiden liikennesääntöjen noudattamista, jotka määräävät, mitä ihminen saa tehdä.
Vaiheet eivät ole keskenään vaihdettavissa. SAE-taso kuvaa ajotehtävän ja varatoiminnon jakoa; se ei ole hyväksyntätodistus.
Kuljettajan hallitsemaa avustusta varten YK:n sääntö 171 asettaa Driver Control Assistance Systems -järjestelmien vaatimukset sitä soveltavilla markkinoilla. WP.29 hyväksyi kesäkuussa 2026 toisen muutossarjan osana sääntöjen jatkuvaa kehitystä. Koska kuljettaja vastaa edelleen, tason 2 tai kuljettajan hallitseman reitin kautta hyväksytystä järjestelmästä ei tule Automated Driving System -järjestelmää vain siksi, että se seuraa reittiä tai käsittelee kaupunkiristeyksiä.
YK:n sääntö 157 koskee Automated Lane Keeping Systems -järjestelmiä ja on tarjonnut soveltavilla markkinoilla reitin hyväksytyille tason 3 moottoritietoiminnoille. Euroopan unionin täytäntöönpanoasetus 2022/1426 asettaa tyyppihyväksyntäsäännöt täysin automatisoiduille ajoneuvoille määritellyissä käyttötapauksissa, kuten ennalta määritellyillä alueilla, keskusten välisillä reiteillä ja automatisoidussa pysäköintipalvelussa.
Tesla FSD (Supervised) Euroopassa
Alankomaiden ajoneuvoviranomainen RDW myönsi 10. huhtikuuta 2026 Tesla FSD (Supervised) -järjestelmälle eurooppalaisen tyyppihyväksynnän, jonka voimassaolo Alankomaissa on väliaikainen. RDW kuvaa sitä kuljettajan hallitsemaksi avustusjärjestelmäksi, ei itseajavaksi: kuljettaja vastaa edelleen, hänen on valvottava liikennettä ja kyettävä ottamaan hallinta välittömästi.
RDW toteaa myös, etteivät eurooppalaiset ja yhdysvaltalaiset versiot ole suoraan vertailukelpoisia. Eurooppalainen arviointi ei siksi hyväksy kaikkia muualla myytäviä FSD-toimintoja tai ohjelmistoversioita.
Alankomaiden päätös ei ollut yleinen koko EU:n hyväksyntä. RDW:n mukaan laajempi voimassaolo edellyttää toimittamista Euroopan komissiolle, jäsenvaltioiden äänestystä ja vastuullisen komitean enemmistön tukea. Prosessin valmistumiseen asti kansallinen lupa tai tunnustaminen on tarkistettava maittain.
YK:n kesäkuun 2026 kehys kuljettajattomille ADS-järjestelmille
UNECE:n ajoneuvosääntöjen yhdenmukaistamisen maailmanfoorumi WP.29 hyväksyi 24. kesäkuuta 2026 ensimmäisen maailmanlaajuisen sääntelykehyksen täysin kuljettajattomille Automated Driving Systems -järjestelmille. Päätös sisälsi uuden YK:n säännön vuoden 1958 sopimuksen nojalla ja rinnakkaisen maailmanlaajuisen teknisen säännön vuoden 1998 sopimuksen nojalla sekä muutoksia noin yhdeksäänkymmeneen nykyiseen YK:n ajoneuvosääntöön.
Kehys koskee koko dynaamisen ajotehtävän suorittavia järjestelmiä, ei valvottua tason 2 avustusta. Sen keskeisiin vaatimuksiin kuuluvat:
- auditoitu, koko elinkaaren kattava turvallisuuden hallintajärjestelmä;
- jäsennelty turvallisuusperustelu, joka osoittaa, ettei riski ole kohtuuton;
- uskottava validointi simuloinnissa, testiradalla ja todellisuudessa;
- pätevän ihmiskuljettajan tasoa vastaava tai parempi suorituskyky;
- jatkuva käytönaikainen valvonta ja raportointi; sekä
- turvallisuuden kannalta olennaisten automatisoidun ajamisen tietojen tallennus.
Kehys voi kattaa moottoriteiden ja kaupunkien toiminta-alueet sekä ajoneuvot ilman perinteisiä kuljettajan hallintalaitteita. Se on merkittävä yhdenmukaistamisaskel, koska valmistajilla ja viranomaisilla on nyt yhteinen, tuloksiin keskittyvä turvallisuusrakenne ADS-hyväksyntää varten.
Se ei ole yksi maailmanlaajuinen lupa. Sopimuspuolten on edelleen pantava sovellettavat välineet täytäntöön, hyväksyttävä tarkat ajoneuvojärjestelmät ja määritettävä, missä kuljettajaton toiminta on laillista. Paikallinen tieliikennelaki, käyttöluvat ja palveluehdot ovat edelleen merkityksellisiä. Päätös ei myöskään luokittele FSD (Supervised)-, City NOA- tai muita jatkuvasti valvottuja toimintoja autonomiseksi ajamiseksi.
Yhdysvallat käyttää eri reittiä
Yhdysvalloissa liittovaltion ajoneuvoturvallisuusvalvonta, osavaltioiden toimintalait ja paikalliset käyttöönottoa koskevat säännöt vaikuttavat yhdessä. Valmistajat yleensä itse vahvistavat liittovaltion turvallisuusstandardien noudattamisen, kun taas viranomaiset tutkivat vikoja ja valvovat vaatimuksia käytössä.
NHTSA:n Standing General Order edellyttää tiettyjen tason 2 järjestelmiin ja automatisoituihin ajojärjestelmiin liittyvien onnettomuuksien raportointia. Osavaltio- ja paikallisviranomaiset voivat säädellä testejä ja kaupallista kuljettajatonta toimintaa erikseen. Liittovaltion poikkeus, osavaltion testilupa ja lupa kuljettaa maksavia matkustajia ovat eri päätöksiä.
Uskottavan turvallisuusviestinnän tunnusmerkit
Vahva julkinen väite ilmoittaa:
- tarkan automaatiotason ja ihmisen roolin;
- ajoneuvon, laitteiston, ohjelmistoversion ja toiminta-alueen;
- varatoiminnon ja vähimmäisriskin käyttäytymisen;
- tosiasiallisesti saadun hyväksynnän tai luvan;
- alueen, jolla se on voimassa;
- testi- ja toimintanäytön nimittäjineen;
- tunnetut poikkeukset ja ratkaisemattomat rajoitukset; sekä
- miten häiriöitä ja päivityksiä valvotaan.
Epämääräiset väitteet kuten ”ihmistä turvallisempi” ovat puutteellisia ilman vertailukelpoista aluetta, tulosmääritelmää, altistusta ja epävarmuutta. Turvallisuus ei ole kerran saavutettava päätepiste. Perustelua on ylläpidettävä ohjelmiston, laitteiston, teiden ja toiminnan muuttuessa.
Lähteet
- ISO 26262 — Road-vehicle functional safety
- ISO 21448:2022 — Safety of the intended functionality
- ISO/PAS 8800:2024 — Safety and artificial intelligence in road vehicles
- ISO/SAE 21434:2021 — Road-vehicle cybersecurity engineering
- UNECE — Automated-driving regulations and working documents
- UNECE — UN Regulation No. 171 on Driver Control Assistance Systems
- UNECE — Global framework for fully driverless ADS adopted 24 June 2026
- UNECE — WP.29 199th session documents for the ADS Regulation and GTR
- European Union — Type approval rules for fully automated vehicles
- RDW — Provisional Netherlands approval of Tesla FSD (Supervised)
- NHTSA — Standing General Order on crash reporting
- Waymo — Deployment-readiness acceptance criteria
- Waymo — Safety Impact data and methodology