Säkerhet, redundans och reglering

Senast ändrad: juli 28, 2026

Säkerhet är ett strukturerat påstående om en definierad funktion, ett fordon, en operativ domän och en version, stött av belägg före införande och övervakade data efteråt. Det omfattar funktionell säkerhet, sensorbegränsningar, mänskliga faktorer, cybersäkerhet, drift och reglering; ingen demonstration, provning eller körsträcka täcker allt.

Börja med ett säkerhetsunderlag

Ett säkerhetsunderlag är ett motiverat, belagt argument för att ett system är tillräckligt säkert för en viss användning och miljö. Det kopplar övergripande påståenden till faror, krav, provningar, resultat och driftskontroller.

Omfattningen måste vara exakt. Belägg för en lågfartstjänst i torrt väder visar inte säkerhet på en snötäckt motorväg. Belägg för en fordonsplattform eller programversion överförs inte automatiskt till en annan.

Utvecklare använder olika ramverk, men ett trovärdigt säkerhetsunderlag bör åtminstone behandla:

  • kompetent beteende under normal drift;
  • upptäckt och hantering av fel;
  • gränser i avsedd funktionalitet och perception;
  • säker samverkan med användare och andra trafikanter;
  • driftsrutiner, underhåll och incidenthantering;
  • cybersäkerhet och kontrollerade programuppdateringar; och
  • belägg för att risken i drift förblir acceptabel.

Offentliga sammanfattningar är användbara för granskning, men de är inte hela underlaget och ersätter inte myndigheternas bedömning.

Flera säkerhetsdiscipliner överlappar

Funktionell säkerhet behandlar faror från fel i elektriska och elektroniska system. ISO 26262 ger ramverket för arbetet genom fordonets livscykel.

Säkerhet för avsedd funktionalitet, som omfattas av ISO 21448, behandlar faror när ett system fungerar som avsett men specifikationen, sensorernas prestanda eller algoritmen är otillräcklig för situationen.

AI-säkerhet i vägfordon, som behandlas i ISO/PAS 8800, omfattar risker från otillräckliga AI-resultat, systematiska fel och slumpmässiga hårdvarufel.

Cybersäkerhetsteknik, som omfattas av ISO/SAE 21434, hanterar fordonets cybersäkerhetsrisk genom hela livscykeln.

Disciplinerna kompletterar i stället för att ersätta varandra. En helt tillförlitlig kamera kan ändå inte klassificera en ny typ av scen. En kapabel perceptionsmodell kan fortfarande vara osäker om en komprometterad uppdatering förändrar den.

Redundansen måste hantera felet

Redundans är bara användbar om den alternativa vägen klarar det aktuella felet. Två datorer med samma strömförsörjning skyddar inte mot bortfall av den. Två kameror bakom samma hinder skyddar inte mot blockerad sikt.

Arkitekturer för högre automatisering kan separera:

  • elektriska matnings- och kommunikationsvägar;
  • sensormodaliteter och synfält;
  • primär databehandling och oberoende säkerhetsövervakning;
  • manövervägar för styrning och bromsning;
  • lokaliseringskällor; och
  • normal kontroll och kontroll för minimal risk.

Säkerhetsanalysen avgör var variation eller separation behövs. Fler komponenter kan också skapa fler gränssnitt och feltillstånd, så antalet hårdvarudelar är inget säkerhetsmått.

Målet är kontrollerad degradering. Fordonet bör upptäcka felet, behålla den förmåga som behövs i den omedelbara situationen och nå sitt definierade tillstånd med minimal risk.

Beroendet av människan ändras med nivån

På nivå 2 är människan en del av reglerslingan och måste övervaka vägen kontinuerligt. Säkerheten beror på förmågegränser, tydliga instruktioner, förarövervakning, varningar i rätt tid och skydd mot förutsebar felanvändning. Detta gäller även när ett system från punkt till punkt följer en rutt till ett mål, svänger i korsningar och stannar för trafikreglering.

På nivå 3 får användaren rikta uppmärksamheten bort, men måste vara tillgänglig. Systemet behöver en kontrollerad övergång som tar hänsyn till tiden för att återfå situationsmedvetenheten.

På nivå 4 kanske det inte finns någon förare. Systemet och dess operativa stöd måste hantera reservåtgärden. Fjärrassistans kan ge sammanhang, men bör inte framställas som autonomi om en människa på distans faktiskt utför köruppgiften.

Lägesförväxling är en fara. Gränssnittet måste tydligt visa om människan eller systemet kör, vad systemet kan göra just nu och vilken reaktion det förväntar sig.

Validering kräver kompletterande belägg

Ingen praktisk vägprovning kan möta varje viktigt scenario med statistiskt användbar frekvens. Ingen simulering återger verkligheten perfekt.

Ett moget program kombinerar:

  • krav- och konstruktionsanalys;
  • komponent- och integrationstester;
  • program- och hårdvara-i-slingan-tester;
  • scenariosimulering och återspelning av registrerade data;
  • provning på avlyst bana;
  • övervakad provning på allmän väg;
  • oberoende granskning och myndighetsprovning; och
  • övervakad prestanda i drift.

Scenariotester visar om fordonet hanterar definierade faror. Exponeringsdata visar hur det driftsatta systemet fungerar i verklig användning. Båda behöver nämnare och tydlig omfattning.

En miljon motorvägskilometer kan inte validera ett påstående om stadskorsningar. Ett lågt antal olyckor är inte upplysande utan sträcka, vägtyp, svårighetsgrad, rapporteringströskel och ett jämförbart mänskligt referensvärde. Företagsrapporterade resultat bör läsas tillsammans med den publicerade metoden och osäkerheten.

Waymos offentliga Safety Impact-panel är ett starkt exempel på exponeringsbaserad rapportering eftersom den ger sträcka med endast passagerare, resultatdefinitioner, metoder för mänskliga jämförelser och nedladdningsbara data. Det är fortfarande belägg för Waymos serviceområden, inte bevis för att varje konstruktion för automatiserad körning är säker.

Cybersäkerhet och uppdateringar är säkerhetsfrågor

Uppkopplade fordon exponerar gränssnitt genom diagnostik, appar, trådlösa nätverk, molntjänster och programvara i leveranskedjan. En angripare eller skadad uppdatering kan påverka konfidentialitet, tillgänglighet eller fysiskt beteende.

Säkerheten omfattar därför arkitektur, autentisering, säker uppstart, nyckelhantering, åtkomstkontroll, övervakning, sårbarhetshantering och leverantörsprocesser. Integritet är relaterat men separat: systemet kan vara säkert och ändå samla in mer data om personer eller gator än användarna förväntar sig.

FN-föreskrifterna 155 och 156 fastställer ramverk för tillverkarnas ledningssystem för cybersäkerhet och programuppdateringar på marknader som tillämpar dem. En trådlös uppdatering av en körfunktion bör vara spårbar, autentiserad, validerad och övervakad. En utvidgning av den operativa domänen är en säkerhetsrelevant produktändring, inte rutinunderhåll av infotainment.

Godkännande följer funktion och jurisdiktion

”Godkänd” kan avse olika rättsliga steg:

  • typgodkännande av fordon eller komponent;
  • tillstånd att prova på allmän väg;
  • tillstånd att driva en kommersiell förarlös tjänst;
  • erkännande av ett godkännande från ett annat land; eller
  • efterlevnad av trafikregler som styr vad människan får göra.

De kan inte ersätta varandra. En SAE-nivå beskriver fördelningen av köruppgift och reservåtgärd; den är inget godkännandebevis.

För förarkontrollerad assistans fastställer FN-föreskrift 171 krav på Driver Control Assistance Systems på marknader som tillämpar den. WP.29 antog en andra ändringsserie i juni 2026 som del av reglernas fortsatta utveckling. Eftersom föraren förblir ansvarig blir ett system som godkänts via nivå 2 eller en förarkontrollerad väg inte ett Automated Driving System bara för att det följer en rutt eller hanterar stadskorsningar.

FN-föreskrift 157 omfattar Automated Lane Keeping Systems och har gett en väg till godkända motorvägsfunktioner på nivå 3 på tillämpande marknader. Europeiska unionens genomförandeförordning 2022/1426 fastställer typgodkännanderegler för helt automatiserade fordon i definierade användningsfall, däribland förutbestämda områden, nav-till-nav-rutter och automatiserad parkeringsservice.

Tesla FSD (Supervised) i Europa

Den 10 april 2026 gav den nederländska fordonsmyndigheten RDW Tesla FSD (Supervised) ett europeiskt typgodkännande med provisorisk giltighet i Nederländerna. RDW beskriver det som ett förarkontrollerat assistanssystem, inte självkörande: Föraren är fortsatt ansvarig, måste övervaka trafiken och kunna ta över omedelbart.

RDW uppger också att europeiska och amerikanska versioner inte är direkt jämförbara. Den europeiska bedömningen godkänner därför inte alla FSD-funktioner eller programversioner som säljs på andra platser.

Det nederländska beslutet var inte ett generellt EU-godkännande. RDW uppgav att bredare giltighet kräver inlämning till Europeiska kommissionen, omröstning bland medlemsstaterna och majoritetsstöd i ansvarig kommitté. Fram till dess måste nationellt tillstånd eller erkännande kontrolleras land för land.

FN-ramverket från juni 2026 för förarlösa ADS

Den 24 juni 2026 antog UNECE:s världsforum för harmonisering av fordonsföreskrifter, WP.29, det första globala regelverket för helt förarlösa Automated Driving Systems. Beslutet omfattade en ny FN-föreskrift enligt 1958 års överenskommelse och en parallell global teknisk föreskrift enligt 1998 års överenskommelse samt ändringar av omkring nittio befintliga FN-fordonsföreskrifter.

Ramverket avser system som utför hela den dynamiska köruppgiften, inte övervakad assistans på nivå 2. Kärnkraven omfattar:

  • ett granskat säkerhetsledningssystem för hela livscykeln;
  • ett strukturerat säkerhetsunderlag som visar att risken inte är orimlig;
  • trovärdig validering i simulering, på bana och i verkligheten;
  • prestanda som motsvarar eller överträffar en kompetent mänsklig förare;
  • kontinuerlig övervakning och rapportering i drift; och
  • lagring av säkerhetsrelevanta data om automatiserad körning.

Ramverket kan omfatta operativa domäner på motorvägar och i städer samt fordon utan konventionella förarreglage. Det är ett viktigt harmoniseringssteg eftersom tillverkare och myndigheter nu har en gemensam, resultatinriktad säkerhetsstruktur för ADS-godkännande.

Det är inte ett enda globalt tillstånd. Avtalsparterna måste fortfarande införa tillämpliga instrument, godkänna exakta fordonssystem och avgöra var förarlös drift är laglig. Lokal trafiklag, drifttillstånd och tjänstevillkor är fortfarande relevanta. Beslutet omklassificerar inte heller FSD (Supervised), City NOA eller andra kontinuerligt övervakade funktioner till autonom körning.

USA följer en annan väg

I USA samverkar federal tillsyn av fordonssäkerhet, delstaternas driftslagar och lokala införanderegler. Tillverkare självcertifierar i allmänhet att de följer federala säkerhetsstandarder för motorfordon, medan myndigheter utreder brister och upprätthåller kraven under användning.

NHTSA:s Standing General Order kräver rapportering av vissa olyckor med system på nivå 2 och automatiserade körsystem. Delstatliga och lokala myndigheter kan reglera provning och kommersiell förarlös drift separat. Ett federalt undantag, ett delstatligt provningstillstånd och tillstånd att transportera betalande passagerare är olika beslut.

Så ser trovärdig säkerhetskommunikation ut

Ett starkt offentligt påstående anger:

  • exakt automatiseringsnivå och människans roll;
  • fordon, hårdvara, programversion och operativ domän;
  • reservbeteende och beteende för minimal risk;
  • det godkännande eller tillstånd som faktiskt innehas;
  • territoriet där det gäller;
  • provnings- och driftsbelägg med nämnare;
  • kända undantag och olösta begränsningar; och
  • hur incidenter och uppdateringar övervakas.

Otydliga påståenden som ”säkrare än människor” är ofullständiga utan matchad domän, resultatdefinition, exponering och osäkerhet. Säkerhet är ingen mållinje som passeras en gång. Underlaget måste underhållas när programvara, hårdvara, vägar och drift förändras.

Källor

Mer information