Bezpieczeństwo, redundancja i regulacje

Ostatnia zmiana: lip 28, 2026

Bezpieczeństwo to ustrukturyzowana deklaracja dotycząca określonej funkcji, pojazdu, domeny operacyjnej i wersji, poparta dowodami przed wdrożeniem oraz monitorowanymi danymi po nim. Obejmuje bezpieczeństwo funkcjonalne, ograniczenia czujników, czynniki ludzkie, cyberbezpieczeństwo, eksploatację i regulacje; żadna demonstracja, test ani przebieg nie obejmuje całości.

Zacznij od uzasadnienia bezpieczeństwa

Uzasadnienie bezpieczeństwa to poparty dowodami tok rozumowania, zgodnie z którym system jest wystarczająco bezpieczny dla określonego zastosowania i środowiska. Łączy ogólne deklaracje z zagrożeniami, wymaganiami, testami, wynikami i kontrolami operacyjnymi.

Zakres musi być precyzyjny. Dowody dotyczące wolnej usługi w suchych warunkach nie potwierdzają bezpieczeństwa na zaśnieżonej autostradzie. Dowody dla jednej platformy pojazdu lub wersji oprogramowania nie przenoszą się automatycznie na inną.

Twórcy stosują różne ramy, ale wiarygodne uzasadnienie bezpieczeństwa powinno obejmować co najmniej:

  • kompetentne zachowanie podczas normalnej pracy;
  • wykrywanie i obsługę usterek;
  • ograniczenia zamierzonej funkcjonalności i percepcji;
  • bezpieczną interakcję z użytkownikami i innymi uczestnikami ruchu;
  • praktyki operacyjne, konserwację i reagowanie na incydenty;
  • cyberbezpieczeństwo i kontrolowane aktualizacje oprogramowania; oraz
  • dowody, że ryzyko w eksploatacji pozostaje akceptowalne.

Publiczne podsumowania są przydatne do kontroli, ale nie stanowią pełnego uzasadnienia i nie zastępują oceny regulacyjnej.

Kilka dziedzin bezpieczeństwa nakłada się na siebie

Bezpieczeństwo funkcjonalne dotyczy zagrożeń powodowanych przez nieprawidłowe działanie układów elektrycznych i elektronicznych. ISO 26262 zapewnia ramy tego działania w całym cyklu życia pojazdu.

Bezpieczeństwo zamierzonej funkcjonalności, objęte ISO 21448, dotyczy zagrożeń, gdy system działa zgodnie z projektem, lecz specyfikacja, wydajność czujników lub algorytm są niewystarczające w danej sytuacji.

Bezpieczeństwo SI w pojazdach drogowych, omawiane w ISO/PAS 8800, obejmuje ryzyko wynikające z niewystarczających wyników SI, błędów systematycznych i losowych błędów sprzętu.

Inżynieria cyberbezpieczeństwa, objęta ISO/SAE 21434, zarządza ryzykiem cyberbezpieczeństwa pojazdu przez cały cykl życia.

Te dziedziny uzupełniają się, a nie zastępują. Całkowicie niezawodna kamera może nadal nie umieć sklasyfikować nowej sceny. Sprawny model percepcji może pozostać niebezpieczny, jeśli zmieni go naruszona aktualizacja.

Redundancja musi odpowiadać awarii

Redundancja jest przydatna tylko wtedy, gdy alternatywna ścieżka przetrwa rozpatrywaną awarię. Dwa komputery z jednym zasilaczem nie chronią przed utratą tego zasilania. Dwie kamery za tą samą przeszkodą nie chronią przed zasłonięciem widoku.

Architektury wyższej automatyzacji mogą rozdzielać:

  • ścieżki zasilania i komunikacji;
  • rodzaje czujników i pola widzenia;
  • główne przetwarzanie i niezależne monitorowanie bezpieczeństwa;
  • ścieżki sterowania układem kierowniczym i hamulcami;
  • źródła lokalizacji; oraz
  • normalne sterowanie i sterowanie minimalnego ryzyka.

Analiza bezpieczeństwa określa, gdzie potrzebna jest różnorodność lub separacja. Więcej elementów może też tworzyć więcej interfejsów i trybów awarii, więc liczba komponentów nie jest miarą bezpieczeństwa.

Celem jest kontrolowana degradacja. Pojazd powinien wykryć usterkę, zachować zdolność wymaganą w bezpośredniej sytuacji i osiągnąć określony stan minimalnego ryzyka.

Zależność od człowieka zmienia się wraz z poziomem

Na poziomie 2 człowiek jest częścią pętli sterowania i musi stale obserwować drogę. Bezpieczeństwo zależy od ograniczeń możliwości, jasnych instrukcji, monitorowania kierowcy, terminowych ostrzeżeń i ochrony przed przewidywalnym niewłaściwym użyciem. Dotyczy to również sytuacji, gdy system punkt-punkt podąża trasą do celu, skręca na skrzyżowaniach i zatrzymuje się przed urządzeniami sterowania ruchem.

Na poziomie 3 użytkownik może odwrócić uwagę, ale musi pozostać dostępny. System potrzebuje zarządzanego przejścia uwzględniającego czas konieczny do odzyskania świadomości sytuacyjnej.

Na poziomie 4 kierowcy może nie być. System i jego wsparcie operacyjne muszą obsłużyć działanie awaryjne. Pomoc zdalna może dostarczać kontekst, ale nie powinna być przedstawiana jako autonomia, jeśli człowiek zdalnie faktycznie wykonuje zadanie prowadzenia.

Pomylenie trybów jest zagrożeniem. Interfejs musi jasno wskazywać, czy prowadzi człowiek, czy system, co system może obecnie zrobić i jakiej reakcji oczekuje.

Walidacja wymaga uzupełniających dowodów

Żaden praktyczny test drogowy nie może napotkać każdego ważnego scenariusza z użyteczną częstotliwością statystyczną. Żadna symulacja nie odwzorowuje rzeczywistości idealnie.

Dojrzały program łączy:

  • analizę wymagań i projektu;
  • testy komponentów i integracji;
  • testy oprogramowania i sprzętu w pętli;
  • symulację scenariuszy i odtwarzanie zarejestrowanych danych;
  • testy na zamkniętym torze;
  • nadzorowane testy na drogach publicznych;
  • niezależny przegląd i testy regulacyjne; oraz
  • monitorowane działanie w eksploatacji.

Testy scenariuszy pokazują, czy pojazd radzi sobie ze zdefiniowanymi zagrożeniami. Dane ekspozycji pokazują, jak wdrożony system działa w rzeczywistej eksploatacji. Oba wymagają mianowników i zakresu.

Milion kilometrów autostradowych nie może zweryfikować deklaracji dotyczącej skrzyżowań miejskich. Mała liczba kolizji nie jest miarodajna bez dystansu, typu drogi, dotkliwości, progu raportowania i porównywalnego ludzkiego punktu odniesienia. Wyniki podawane przez firmę należy czytać razem z opublikowaną metodą i niepewnością.

Publiczny panel Safety Impact firmy Waymo jest dobrym przykładem raportowania opartego na ekspozycji, ponieważ udostępnia dystans przejechany tylko z pasażerami, definicje wyników, metody porównania z człowiekiem i dane do pobrania. Nadal jest to dowód dla domen usług Waymo, a nie dowód, że każdy projekt jazdy zautomatyzowanej jest bezpieczny.

Cyberbezpieczeństwo i aktualizacje są kwestiami bezpieczeństwa

Połączone pojazdy udostępniają interfejsy przez diagnostykę, aplikacje, sieci bezprzewodowe, usługi chmurowe i oprogramowanie łańcucha dostaw. Atakujący lub uszkodzona aktualizacja mogą wpłynąć na poufność, dostępność lub zachowanie fizyczne.

Bezpieczeństwo obejmuje zatem architekturę, uwierzytelnianie, bezpieczny rozruch, zarządzanie kluczami, kontrolę dostępu, monitorowanie, reagowanie na luki i procesy dostawców. Prywatność jest powiązana, ale odrębna: system może być bezpieczny, a jednocześnie zbierać więcej danych o pasażerach lub ulicach, niż oczekują użytkownicy.

Regulaminy ONZ 155 i 156 ustanawiają na stosujących je rynkach ramy systemów zarządzania cyberbezpieczeństwem i aktualizacjami oprogramowania producentów. Bezprzewodowa aktualizacja funkcji jazdy powinna być identyfikowalna, uwierzytelniona, zweryfikowana i monitorowana. Rozszerzenie domeny operacyjnej jest zmianą produktu istotną dla bezpieczeństwa, a nie rutynową konserwacją systemu multimedialnego.

Zatwierdzenie zależy od funkcji i jurysdykcji

„Zatwierdzony” może oznaczać różne kroki prawne:

  • homologację typu pojazdu lub komponentu;
  • pozwolenie na testy na drogach publicznych;
  • zezwolenie na prowadzenie komercyjnej usługi bez kierowcy;
  • uznanie homologacji z innego kraju; lub
  • zgodność z przepisami ruchu określającymi, co może robić człowiek.

Nie są one zamienne. Poziom SAE opisuje podział zadania prowadzenia i działania awaryjnego; nie jest certyfikatem homologacji.

Dla wspomagania sterowanego przez kierowcę Regulamin ONZ 171 ustanawia wymagania dotyczące Driver Control Assistance Systems na stosujących go rynkach. WP.29 przyjęła w czerwcu 2026 drugą serię zmian w ramach dalszego rozwoju przepisów. Ponieważ kierowca pozostaje odpowiedzialny, system zatwierdzony jako poziom 2 lub drogą kontroli kierowcy nie staje się Automated Driving System tylko dlatego, że podąża trasą lub pokonuje miejskie skrzyżowania.

Regulamin ONZ 157 dotyczy Automated Lane Keeping Systems i zapewnił na stosujących go rynkach drogę do zatwierdzania funkcji autostradowych poziomu 3. Rozporządzenie wykonawcze Unii Europejskiej 2022/1426 ustanawia zasady homologacji całkowicie zautomatyzowanych pojazdów w określonych zastosowaniach, w tym na wcześniej zdefiniowanych obszarach, trasach między węzłami i w automatycznym parkowaniu.

Tesla FSD (Supervised) w Europie

10 kwietnia 2026 niderlandzki urząd pojazdów RDW udzielił Tesla FSD (Supervised) europejskiej homologacji typu o tymczasowej ważności w Niderlandach. RDW opisuje go jako system wspomagania kontrolowany przez kierowcę, a nie samodzielnie jeżdżący: kierowca pozostaje odpowiedzialny, musi monitorować ruch i móc natychmiast przejąć sterowanie.

RDW stwierdza też, że wersje europejska i amerykańska nie są bezpośrednio porównywalne. Ocena europejska nie zatwierdza zatem wszystkich funkcji FSD lub wersji oprogramowania sprzedawanych gdzie indziej.

Decyzja niderlandzka nie była ogólnym zatwierdzeniem w całej UE. Według RDW szersza ważność wymaga przedłożenia Komisji Europejskiej, głosowania państw członkowskich i poparcia większości we właściwym komitecie. Do czasu zakończenia tego procesu krajowe zezwolenie lub uznanie trzeba sprawdzać dla każdego państwa.

Ramy ONZ z czerwca 2026 dla ADS bez kierowcy

24 czerwca 2026 Światowe Forum UNECE ds. Harmonizacji Przepisów dotyczących Pojazdów, WP.29, przyjęło pierwsze globalne ramy regulacyjne dla całkowicie bezzałogowych Automated Driving Systems. Decyzja obejmowała nowy Regulamin ONZ na mocy Porozumienia z 1958 oraz równoległy Globalny Regulamin Techniczny na mocy Porozumienia z 1998, a także zmiany w około dziewięćdziesięciu istniejących regulaminach ONZ dotyczących pojazdów.

Ramy dotyczą systemów wykonujących całe dynamiczne zadanie prowadzenia, a nie nadzorowanego wspomagania poziomu 2. Najważniejsze wymagania obejmują:

  • audytowany system zarządzania bezpieczeństwem przez cały cykl życia;
  • ustrukturyzowane uzasadnienie bezpieczeństwa wykazujące brak nieuzasadnionego ryzyka;
  • wiarygodną walidację w symulacji, na torze i w rzeczywistości;
  • działanie dorównujące kompetentnemu kierowcy lub lepsze;
  • ciągłe monitorowanie i raportowanie w eksploatacji; oraz
  • przechowywanie danych jazdy zautomatyzowanej istotnych dla bezpieczeństwa.

Ramy mogą obejmować domeny operacyjne na autostradach i w miastach oraz pojazdy bez tradycyjnych urządzeń sterujących. To ważny krok harmonizacji, ponieważ producenci i władze dysponują teraz wspólną, zorientowaną na wyniki strukturą bezpieczeństwa dla zatwierdzania ADS.

Nie jest to jedno ogólnoświatowe zezwolenie. Strony umów nadal muszą wdrożyć odpowiednie instrumenty, zatwierdzić konkretne systemy i określić, gdzie eksploatacja bez kierowcy jest legalna. Lokalne prawo drogowe, zezwolenia operacyjne i warunki usług pozostają istotne. Decyzja nie zmienia również klasyfikacji FSD (Supervised), City NOA ani innych stale nadzorowanych funkcji na jazdę autonomiczną.

Stany Zjednoczone wybierają inną drogę

W Stanach Zjednoczonych współdziałają federalny nadzór bezpieczeństwa pojazdów, prawo eksploatacyjne stanów i lokalne zasady wdrażania. Producenci zasadniczo sami potwierdzają zgodność z federalnymi normami bezpieczeństwa, a regulatorzy badają wady i egzekwują wymagania podczas użytkowania.

Standing General Order NHTSA wymaga zgłaszania określonych wypadków z udziałem systemów poziomu 2 i zautomatyzowanych systemów jazdy. Władze stanowe i lokalne mogą oddzielnie regulować testy i komercyjną eksploatację bez kierowcy. Federalny wyjątek, stanowe pozwolenie na testy i zgoda na przewóz płacących pasażerów to różne decyzje.

Cechy wiarygodnej komunikacji o bezpieczeństwie

Mocna publiczna deklaracja podaje:

  • dokładny poziom automatyzacji i rolę człowieka;
  • pojazd, sprzęt, wersję oprogramowania i domenę operacyjną;
  • zachowanie awaryjne i minimalnego ryzyka;
  • faktycznie uzyskaną homologację lub zezwolenie;
  • obszar, na którym jest ważne;
  • dowody testowe i eksploatacyjne z mianownikami;
  • znane wyłączenia i nierozwiązane ograniczenia; oraz
  • sposób monitorowania incydentów i aktualizacji.

Niejasne deklaracje, takie jak „bezpieczniejszy niż ludzie”, są niepełne bez porównywalnej domeny, definicji wyniku, ekspozycji i niepewności. Bezpieczeństwo nie jest metą osiąganą raz. Uzasadnienie trzeba utrzymywać wraz ze zmianami oprogramowania, sprzętu, dróg i operacji.

Źródła

Więcej informacji