Sikkerhet, redundans og regulering

Sist endret: aug. 08, 2026

Sikkerhet er en strukturert påstand om en definert funksjon, et kjøretøy, et driftsområde og en versjon, støttet av dokumentasjon før utrulling og overvåkede data etter utrulling. Den omfatter funksjonell sikkerhet, sensorbegrensninger, menneskelige faktorer, cybersikkerhet, drift og regulering; ingen demonstrasjon, test eller kjørelengde dekker alt dette.

Begynn med en sikkerhetsargumentasjon

En sikkerhetsargumentasjon er et begrunnet og dokumentert argument for at et system er tilstrekkelig sikkert for en bestemt bruk og et bestemt miljø. Den knytter overordnede påstander til farer, krav, tester, resultater og driftsmessige kontrolltiltak.

Omfanget må være presist. Dokumentasjon for en tjeneste ved lav hastighet på tørt føre fastslår ikke sikkerhet på en snødekt motorvei. Dokumentasjon for én kjøretøyplattform eller programvareversjon overføres ikke automatisk til en annen.

Utviklere bruker ulike rammeverk, men en troverdig sikkerhetsargumentasjon bør minst omfatte:

  • kompetent atferd under normal drift;
  • oppdagelse og håndtering av feil;
  • begrensninger i den tiltenkte funksjonen og persepsjonen;
  • trygg samhandling med brukere og andre trafikanter;
  • driftsrutiner, vedlikehold og håndtering av hendelser;
  • cybersikkerhet og kontrollerte programvareoppdateringer; og
  • dokumentasjon på at risikoen i drift fortsatt er akseptabel.

Offentlige sammendrag er nyttige for kritisk gjennomgang, men de utgjør ikke hele argumentasjonen og erstatter ikke myndighetenes vurdering.

Flere sikkerhetsfag overlapper

Funksjonell sikkerhet omhandler farer som skyldes feil i elektriske og elektroniske systemer. ISO 26262 gir rammeverket for dette arbeidet gjennom kjøretøyets livssyklus.

Sikkerhet ved den tiltenkte funksjonen, som dekkes av ISO 21448, omhandler farer når et system fungerer som konstruert, men spesifikasjonen, sensorytelsen eller algoritmen er utilstrekkelig for situasjonen.

KI-sikkerhet i kjøretøy, som behandles i ISO/PAS 8800, dekker risiko fra utilstrekkelige KI-resultater, systematiske feil og tilfeldige maskinvarefeil.

Cybersikkerhetsteknikk, som dekkes av ISO/SAE 21434, håndterer kjøretøyets cybersikkerhetsrisiko gjennom hele livssyklusen.

Fagområdene utfyller hverandre; de erstatter ikke hverandre. Et fullstendig pålitelig kamera kan fortsatt være ute av stand til å klassifisere en ny type situasjon. En dyktig persepsjonsmodell kan fortsatt være utrygg hvis en kompromittert oppdatering endrer den.

Redundans må håndtere den aktuelle feilen

Redundans er bare nyttig når den alternative banen tåler feilen som vurderes. To datamaskiner med samme strømforsyning beskytter ikke mot tap av denne forsyningen. To kameraer bak den samme hindringen beskytter ikke mot blokkert sikt.

Arkitekturer med høyere automatisering kan skille:

  • elektriske forsynings- og kommunikasjonsbaner;
  • sensortyper og synsfelt;
  • primær databehandling og uavhengig sikkerhetsovervåking;
  • aktiveringsbaner for styring og bremsing;
  • lokaliseringskilder; og
  • normal styring og styring til en tilstand med minimal risiko.

Sikkerhetsanalysen avgjør hvor variasjon eller separasjon er nødvendig. Flere komponenter kan også skape flere grensesnitt og feilmoduser, så antall maskinvarekomponenter er ikke et mål på sikkerhet.

Målet er kontrollert degradering. Kjøretøyet bør oppdage feilen, beholde kapasiteten som kreves i den umiddelbare situasjonen, og nå den definerte tilstanden med minimal risiko.

Avhengigheten av mennesker endres med nivået

På nivå 2 er mennesket en del av reguleringssløyfen og må overvåke veien kontinuerlig. Sikkerheten avhenger av klare kapasitetsgrenser, tydelige instruksjoner, førerovervåking, varsler til rett tid og beskyttelse mot forutsigbar feilbruk. Dette gjelder også når et punkt-til-punkt-system følger en destinasjonsrute, svinger i kryss og stopper ved trafikklys eller stoppskilt.

På nivå 3 kan brukeren rette oppmerksomheten andre steder, men må fortsatt være tilgjengelig. Systemet trenger en kontrollert overgang som tar hensyn til tiden som kreves for å gjenvinne situasjonsforståelsen.

På nivå 4 kan det mangle en fører. Systemet og den driftsmessige støtten må håndtere reservefunksjonen. Fjernassistanse kan gi kontekst, men bør ikke fremstilles som autonomi hvis et menneske på avstand faktisk utfører kjøreoppgaven.

Forveksling av driftsmoduser er en fare. Grensesnittet må tydelig vise om mennesket eller systemet kjører, hva systemet kan gjøre akkurat nå, og hvilken reaksjon det forventer.

Validering krever utfyllende dokumentasjon

Ingen praktisk veitest kan møte alle viktige scenarioer med en statistisk nyttig hyppighet. Ingen simulering gjengir virkeligheten perfekt.

Et modent program kombinerer:

  • analyse av krav og design;
  • komponent- og integrasjonstesting;
  • software- og hardware-in-the-loop-testing;
  • scenariosimulering og avspilling av registrerte data;
  • testing på lukket bane;
  • overvåket testing på offentlig vei;
  • uavhengig gjennomgang og myndighetstester; og
  • overvåking av ytelse i drift.

Scenariotester viser om kjøretøyet håndterer definerte farer. Eksponeringsdata viser hvordan det utrullede systemet fungerer i reell drift. Begge deler krever nevnere og et tydelig avgrenset omfang.

Én million motorveikilometer kan ikke validere en påstand om bykryss. Et lavt antall ulykker er ikke informativt uten avstand, veitype, alvorlighetsgrad, rapporteringsterskel og et sammenlignbart menneskelig referansegrunnlag. Resultater som rapporteres av selskaper, bør leses sammen med den publiserte metoden og usikkerheten.

Waymos offentlige Safety Impact-oversikt er et godt eksempel på eksponeringsbasert rapportering fordi den oppgir førerløs kjørelengde, definisjoner av utfall, metoder for sammenligning med menneskelige førere og nedlastbare data. Den er fortsatt dokumentasjon for Waymos egne driftsområder, ikke et bevis på at alle konstruksjoner for automatisert kjøring er trygge.

Cybersikkerhet og oppdateringer er sikkerhetsspørsmål

Tilkoblede kjøretøy eksponerer grensesnitt gjennom diagnostikk, apper, trådløse nettverk, skytjenester og programvare fra leverandørkjeden. En angriper eller en skadet oppdatering kan påvirke konfidensialitet, tilgjengelighet eller fysisk atferd.

Sikkerhet omfatter derfor arkitektur, autentisering, sikker oppstart, nøkkelhåndtering, tilgangskontroll, overvåking, håndtering av sårbarheter og leverandørprosesser. Personvern er beslektet, men atskilt: Systemet kan være sikkert samtidig som det samler inn mer informasjon om passasjerer eller gatebilder enn brukerne forventer.

FN-regulativ 155 og 156 fastsetter rammeverk for produsentenes styringssystemer for cybersikkerhet og programvareoppdateringer i markedene som bruker dem. En trådløs oppdatering av en kjørefunksjon bør være sporbar, autentisert, validert og overvåket. En utvidelse av driftsområdet er en sikkerhetsrelevant produktendring, ikke rutinemessig vedlikehold av infotainment.

Godkjenningen følger funksjonen og jurisdiksjonen

«Godkjent» kan vise til ulike juridiske trinn:

  • en typegodkjenning av et kjøretøy eller en komponent;
  • tillatelse til testing på offentlig vei;
  • tillatelse til å drive en kommersiell førerløs tjeneste;
  • anerkjennelse av en godkjenning i et annet land; eller
  • etterlevelse av trafikkregler som bestemmer hva mennesket kan gjøre.

Disse beslutningene kan ikke erstatte hverandre. Et SAE-nivå beskriver fordelingen av kjøreoppgaven og reservefunksjonen; det er ikke et godkjenningsbevis.

For førerstyrt assistanse fastsetter FN-regulativ 171 krav til Driver Control Assistance Systems i markedene som bruker det. WP.29 vedtok en andre serie endringer i juni 2026 som del av den videre utviklingen av reglene. Fordi føreren fortsatt er ansvarlig, blir ikke et system som er godkjent gjennom en nivå 2- eller førerstyrt ordning, et Automated Driving System bare fordi det følger en rute eller håndterer bykryss.

FN-regulativ 157 omfatter Automated Lane Keeping Systems og har gitt en vei til godkjenning for motorveifunksjoner på nivå 3 i markedene som bruker det. EUs gjennomføringsforordning 2022/1426 fastsetter regler for typegodkjenning av fullautomatiserte kjøretøy i definerte bruksområder, blant annet forhåndsdefinerte områder, ruter mellom knutepunkter og automatisert betjent parkering.

Tesla FSD (Supervised) i Europa

Den 10. april 2026 ga den nederlandske kjøretøymyndigheten RDW Tesla FSD (Supervised) en europeisk typegodkjenning med midlertidig gyldighet i Nederland. RDW beskriver det som et førerstyrt assistansesystem, ikke selvkjøring: Føreren er fortsatt ansvarlig, må overvåke trafikken og må kunne overta umiddelbart.

RDW opplyser også at den europeiske og den amerikanske versjonen ikke kan sammenlignes punkt for punkt. Den europeiske vurderingen godkjenner derfor ikke alle FSD-funksjoner eller programvareversjoner som selges andre steder.

Den nederlandske beslutningen var ikke en generell godkjenning for hele EU. RDW opplyste at bredere gyldighet krever behandling i Europakommisjonen, avstemning blant medlemsstatene og flertallsstøtte i den ansvarlige komiteen. Frem til prosessen er fullført, må nasjonal tillatelse eller anerkjennelse kontrolleres land for land.

Kina skiller overvåket assistanse fra ADS

Kinas reguleringsstruktur skiller også kontinuerlig overvåket førerassistanse fra automatisert kjøring. Ministeriet for industri og informasjonsteknologi sendte godkjenningsutkastet til Sikkerhetskrav for automatiserte kjøresystemer på høring fra 17. til 24. juni 2026. Den nasjonale standardplattformen oppgir nå prosjektet som publisert som GB 44721—2026, som erstatter den anbefalte GB/T 44721—2024, og oppgir 1. juli 2027 som foreslått ikrafttredelsesdato.

Utkastet gjelder kjøretøy i kategori M og N med ADS på nivå 3 og/eller nivå 4 og omfatter ikke automatisk parkering. Det dekker hele den dynamiske kjøreoppgaven, samspill mellom menneske og maskin, overvåking av evnen til å overta, atferd med minimal risiko, produsentens sikkerhetsarbeid, sikkerhetsargumentasjon og validering. Der tekstene avviker, er den endelig publiserte standarden, ikke et tidligere utkast, avgjørende.

Kinas GB 47955—2026 gjelder derimot kombinert førerassistanse der føreren kontinuerlig må observere trafikken og kontrollere kjøretøyet. MIIT opplyser at den etter planen skal tre i kraft 1. januar 2027. Skillet følger grensen som brukes gjennom hele denne artikkelen: En nivå 2-funksjon forblir førerstyrt selv om den utfører navigasjonsstyrte manøvrer, mens et ADS på nivå 3 eller nivå 4 utfører hele kjøreoppgaven innenfor driftsbetingelsene sine.

FN-rammeverket fra juni 2026 for førerløse ADS

Den 24. juni 2026 vedtok UNECEs verdensforum for harmonisering av kjøretøyreguleringer, WP.29, det første globale regelverket for fullstendig førerløse Automated Driving Systems. Beslutningen omfattet et nytt FN-regulativ under 1958-avtalen og en parallell global teknisk forskrift under 1998-avtalen, sammen med endringer i rundt nitti eksisterende FN-regulativer for kjøretøy.

Rammeverket gjelder systemer som utfører hele den dynamiske kjøreoppgaven, ikke overvåket assistanse på nivå 2. De sentrale kravene omfatter:

  • et revidert sikkerhetsstyringssystem for hele livssyklusen;
  • en strukturert sikkerhetsargumentasjon som viser at det ikke foreligger urimelig risiko;
  • troverdig validering gjennom simulering, banetesting og kjøring i den virkelige verden;
  • ytelse som tilsvarer eller overgår en kompetent menneskelig fører;
  • kontinuerlig overvåking og rapportering i drift; og
  • lagring av sikkerhetsrelevante data om automatisert kjøring.

Rammeverket kan omfatte driftsområder på motorvei og i by og kan dekke kjøretøy uten konvensjonelle førerkontroller. Det er et viktig skritt mot harmonisering fordi produsenter og myndigheter nå har en felles, resultatorientert sikkerhetsstruktur for godkjenning av ADS.

Det er ikke én verdensomspennende tillatelse. Avtalepartene må fortsatt innføre de aktuelle instrumentene, godkjenne bestemte kjøretøysystemer og avgjøre hvor førerløs drift er lovlig. Lokale trafikklover, driftstillatelser og tjenestevilkår er fortsatt relevante. Beslutningen omklassifiserer heller ikke FSD (Supervised), city-NOA eller andre kontinuerlig overvåkede funksjoner til autonom kjøring.

USA følger en annen vei

I USA virker føderalt tilsyn med kjøretøysikkerhet sammen med delstatenes driftslovgivning og lokale regler for utrulling. Produsentene egensertifiserer vanligvis at de følger føderale sikkerhetsstandarder for motorkjøretøy, mens myndighetene undersøker feil og håndhever krav under bruk.

NHTSAs Standing General Order krever rapportering av bestemte ulykker som involverer nivå 2-systemer og automatiserte kjøresystemer. Delstatlige og lokale myndigheter kan regulere testing og kommersiell førerløs drift separat. Et føderalt unntak, en testtillatelse fra en delstat og tillatelse til å frakte betalende passasjerer er forskjellige beslutninger.

Slik ser troverdig sikkerhetskommunikasjon ut

En solid offentlig påstand oppgir:

  • det nøyaktige automatiseringsnivået og menneskets rolle;
  • kjøretøyet, maskinvaren, programvareversjonen og driftsområdet;
  • reservefunksjonen og atferden med minimal risiko;
  • godkjenningen eller tillatelsen som faktisk foreligger;
  • området der den er gyldig;
  • test- og driftsdokumentasjon med nevnere;
  • kjente unntak og uløste begrensninger; og
  • hvordan hendelser og oppdateringer overvåkes.

Vage påstander som «tryggere enn mennesker» er ufullstendige uten et sammenlignbart driftsområde, en definisjon av utfall, eksponering og usikkerhet. Sikkerhet er ikke en målstrek som bare passeres én gang. Argumentasjonen må vedlikeholdes når programvare, maskinvare, veier og drift endres.

Kilder

Mer informasjon