在GB 44721-2026《智能网联汽车 自动驾驶系统安全要求》附录D中,对于自动驾驶残余风险接受准则,有如下要求:
其中,碰撞等事故率要求低于 10⁻⁴/h(万分之一每小时)。
对于面向城区运行的 Robotaxi,假设平均时速是 25 公里/小时,则按照国标碰撞事故率 10⁻⁴/h 折算,车队需达到“每 25 万公里发生 1 次碰撞”的安全水平。
那么,是不是实车测试50万公里,碰撞不超过2次,或者测试100万公里,碰撞不超过4次,就认为满足安全指标了?
本文以泊松分布的精确置信区间(Garwood法),分析如果要达到“每25万公里发生1次碰撞”的安全水平,需要进行多少公里的测试里程,以及对应最多允许出现多少次碰撞事件。
01方法论
1. 安全性能评价指标
我们在评价自动驾驶安全性能的时候,经常采用MPD(Miles Per Disengagement,平均每次脱离行驶里程 / 平均接管里程)作为指标。行业中也有使用 MPI(Miles Per Intervention,单次干预里程),含义基本一致。
MPD是加州DMV自动驾驶路测报告中采用的安全性/可靠性统计指标,其定义是:
其中,
Disengagement(脱离)是指:自动驾驶系统退出自动模式,需要安全员人工接管车辆控制权。
通常有两种“脱离”情况:1)系统自检发现故障,自动退出;2)安全员预判风险,主动手动接管(为保障安全)。
MPD数值越大,代表系统平均可以运行更远才需要一次人工接管,自动驾驶安全性能越强。
如果是考虑碰撞,则采用MPC(Miles Per Collision,单次碰撞里程,或者碰撞间隔里程),本文主要讨论碰撞场景,因此下文使用MPC。
2. 泊松分布的精确置信区间(Garwood法)
碰撞属于典型的稀有独立事件:单位里程内碰撞概率极低,且各次碰撞相互独立,因此总碰撞次数服从统计学中的泊松分布。
泊松分布的精确置信区间方法(也叫,Garwood法),专门用于量化“稀有事件计数”的随机误差,是交通安全与可靠性领域的标准统计方法。
1)精确置信区间(也叫Garwood置信区间)的定义:
设总行驶里程为 T,真实的单位里程碰撞率为 μ,则总里程内的期望碰撞次数为 λ = μ×T。
实际观测到的碰撞次数X ~ Poisson(λ) 。
通过观测到的 x 次碰撞,反推真实碰撞率 μ 的95%置信区间,即以95%的把握认定真实安全水平落于该区间之内,这个就是统计学中针对泊松分布的精确置信区间。
2)精确置信区间的计算方法:
对于观测到 x 次事件、总期望事件数为 λ 的情形,其95%置信区间可经卡方分布精确计算:
得到 λ 的置信区间后,除以总里程 T,即得到单位里程碰撞率 μ 的置信区间。
其中:α = 0.05(对应95%置信水平),因此 α/2 = 0.025, 1 - α/2 = 0.975
自由度为df的卡方分布的p分位数表示为:
卡方分布示意图如下,自由度df越大,曲线越趋近对称正态。
3)观测到的碰撞事件越多,随机波动的影响就越小:
泊松分布的标准差为√λ ,因此估计的相对误差为 √λ / λ = 1/√λ 。例如,观测到10次碰撞时,相对误差约为 1/√10 ≈ 31.6%;观测到100次碰撞时,相对误差约为 1/√100 ≈ 10%。
因此,观测到的碰撞事件越多,随机波动的影响就越小,对真实安全水平的估计就越精准,置信区间也就越窄。
假设对于一个真实MCP=10万公里的自动驾驶系统,不同总测试里程和碰撞次数的情况下,95%置信度MPC计算结果如下:
| 总测试里程 | 观测碰撞次数 | 每10万公里碰撞率置信区间 | 单次碰撞对应里程区间(MPC) |
|---|---|---|---|
| 50万公里 | 5次 | 0.32 ~ 2.33 次 | 4.3 ~ 30.8 万公里 |
| 100万公里 | 10次 | 0.48 ~ 1.84 次 | 5.4 ~ 20.8 万公里 |
| 200万公里 | 20次 | 0.61 ~ 1.54 次 | 6.5 ~ 16.4 万公里 |
| 500万公里 | 50次 | 0.74 ~ 1.33 次 | 7.5 ~ 13.5 万公里 |
| 1000万公里 | 100次 | 0.81 ~ 1.22 次 | 8.2 ~ 12.3 万公里 |
可以看到:随着观测碰撞次数增加,置信区间持续收窄,对真实安全水平的估计就越精准。
02满足国标需要的测试里程
如果要满足GB 44721-2026的碰撞等事故率要求低于 10⁻⁴/h(万分之一每小时)的要求,假设平均车速为25kph,基于Garwood置信区间,则需要满足:
在95%的置信水平下,真实碰撞率的单侧置信上限 ≤ 1次/25万公里。
根据泊松分布,对于观测到 x 次碰撞,总期望碰撞数的95%单侧置信上限为:
要满足“25万公里1次碰撞”的目标,总里程 T 需要满足:
即最小所需总里程:T最小 = 25 x λ上限。根据计算,在不同碰撞次数时,刚好能95%可靠证明“25万公里/次碰撞”所需的最多的碰撞次数和最少累积总里程如下:
| 观测碰撞次数 | 95%置信上限(总碰撞数) | 最少需要累积总里程 | 说明 |
|---|---|---|---|
| 0 次 | 3.00 次 | ~75 万公里 | 连续75万公里零碰撞,才能确信真实水平不低于25万/次 |
| 1 次 | 4.74 次 | ~119 万公里 | 跑119万公里仅发生1次碰撞,刚好达标 |
| 2 次 | 6.30 次 | ~157 万公里 | 每多1次碰撞,需多跑更多里程来维持置信度 |
| 3 次 | 7.75 次 | ~194 万公里 | - |
| 5 次 | 10.51 次 | ~263 万公里 | - |
| 10 次 | 16.96 次 | ~424 万公里 | 累计10次碰撞时,需要424万公里才能证明达标 |
| 20 次 | 29.06 次 | ~727 万公里 | - |
| 100次 | 118.08 次 | ~2952 万公里 | |
| 500次 | 538.38 次 | ~1.35 亿公里 | |
| 5000次 | 5117.89 次 | ~12.8 亿公里 |
跑更多的里程,当然意味着更高的成本。
因此实际测试中,按照上述表格,最理想的情况是测试75公里,一次碰撞都没有发生。如果在完成75公里之前,发生了1次碰撞,则需要继续测试到119公里。如果完成119公里之前又发生了第2次碰撞,则需要增加到157公里,以此类推。
03结语
论证自动驾驶的安全性非常复杂,碰撞指标是其中一个重要维度。
如果从Garwood置信区间的角度,测试需要达到约75万公里/0次碰撞,或者119万公里/1次碰撞,才能95%确信:自动驾驶系统满足25万公里/1次碰撞的真实MPC指标。
另外,我们经常会比较不同自动驾驶系统之间的性能,或者和人类驾驶员做对比。此时,必须要统一“碰撞类型”的口径以及相同的工况(ODD、时段、路面复杂度等),否则指标不具备可比性。
个人观点,未必准确,欢迎讨论。
我是雪岭,研究感知、控制和人工智能的技术、产品和应用,欢迎交流。
联系雪岭和全集索引请参考:https://my.feishu.cn/wiki/LixwwezROiXPwBkvS6ccfcaBn6d
159