第4章讲领航组合驾驶辅助,内容最厚、场景最复杂。但真正决定多数量产车型能不能过准入的,是第5章和第6章——基础单车道、基础多车道系统的安全要求。
这两章在标准正文里只占两页(第19页到第20页),篇幅不到领航章的四分之一。篇幅短不代表要求松。恰恰相反,它的写法更隐蔽:不是从零列条款,而是把第4章领航系统的要求"裁剪"一部分套到基础系统上,再补上GB/T 44461.1/.2的推荐性条款。合规工程师如果只盯着这两页看,很容易漏掉大量引用条款,导致技术要求识别不全。
这篇文章把第5到第8章拆开,讲点工程师真正关心的:这两章到底怎么个'裁剪引用'法,每个条款落到车上是什么动作,以及做产品时最容易在哪儿翻车。
01 这两章的写法:不是重写,是"裁剪引用"
GB 47955把组合驾驶辅助系统分成三类:领航(第4章)、基础单车道(第5章)、基础多车道(第6章)。三类系统的能力逐级递增:基础多车道必须具备基础单车道的全部能力,领航又在多车道基础上扩展到B类道路(含交叉口、信号灯的城市道路)。
第5章和第6章的写法高度一致,都是三段式:
第一段:ODC边界。5.1和6.1都明确,系统仅在其确定的A类道路环境下激活。A类道路指高速公路及城市快速路等无交叉口、无信号灯控制的道路。这意味着基础系统不能进城市道路,这是硬边界。
第二段:引用推荐性标准。5.3直接引用GB/T 44461.1-2024的4.1、4.2、5.1、5.2;6.3引用GB/T 44461.2-2024的大量条款。原来的推荐性标准,现在变成了强制性要求的一部分。
第三段:裁剪引用第4章领航要求。这是最容易出问题的地方。5.4和6.4都列了一长串第4章的条款号,同时明确排除了其中几条。以5.4为例,它要求系统符合4.1.4、4.1.5、4.1.11、4.1.12、4.1.15、4.1.16、4.2、4.7.1、4.7.3、4.7.5,以及4.8人机交互中的大部分子条款——但明确排除了4.8.1.2.2、4.8.2.8、4.8.3.1.3、4.8.4.3、4.8.5这五条。
排除的这五条恰好是领航系统特有的复杂人机交互要求。基础系统不执行完整的EOR/HOR/DCA/RMF时间链,只要求DCA(驾驶员控制活动)相关的部分。企业做合规分析时,必须逐条对照第4章的完整条款表,搞清楚哪些要求对自己的产品适用、哪些不适用——这是纯文本阅读理解,没有自动化工具能替你做。
02 第5章:六个激活条件 + DCA时间链
基础单车道系统的核心条款集中在5.2和5.5。
5.2 首次激活的六个必要条件,是AND逻辑。车辆每次上电/点火后,驾驶员必须执行激活操作,且以下条件全部满足,系统才能首次进入激活状态:
- 驾驶员坐在驾驶座位上,且系好安全带;系统的驾驶员脱离检测可用;未检测到影响系统安全运行的失效;车辆装备的DSSCDA(组合驾驶辅助事件数据存储系统)处于可用状态,且存储区域未被锁定事件占满;AEBS(如有)开启;除上述条件外,车辆制造商声明的其他激活条件(如有)。
六个条件随便哪个不满足都激活不了。前两个好理解,第三个是系统自检,第五个AEBS是标配。最容易漏的是第四个——DSSCDA存储占满。车撞过几次、锁了几个事件段,存储满了,辅助驾驶直接不让用。这是强标里独有的设计,把数据记录功能和功能激活直接绑定。
5.5 DCA时间链。DCA是Driver Control Activity的缩写,意思是系统检测到驾驶员脱离后,要求驾驶员恢复对车辆横向运动控制的阶段。标准规定:DCA应持续到系统检测到驾驶员至少已恢复对车辆横向运动的控制。发出升级的HOR或DCA后10秒,系统才允许进入以退出激活状态为目的的其他状态。
说白了:不能一检测到脱手就秒退,得先给机会。响铃、震动,一路升级,驾驶员一直不接管,10秒后才能降级。要是你家的降级方式是自动靠边停车(RMF),那4.6.3和4.8.5的要求也得满足——别以为基础系统不用做RMF。
03 第6章:三条换道禁令
基础多车道系统比单车道多了换道能力,6.4的e、f、g三款专门针对换道过程中的驾驶员状态约束。这三款是第6章最有技术含量的部分:
6.4 e):驾驶员脱离提示或警告期间,不触发换道。也就是说,如果系统已经发现驾驶员脱手或视线偏离,正在响铃警告,这时候不能自动帮你变道。变道是比车道保持更复杂的横向运动,系统不敢在驾驶员注意力不集中的时候做。
6.4 f):视线脱离检测处于不可用状态时,不触发换道。注意这条和e)的区别。e)是"已经检测到驾驶员脱离",f)是"根本检测不到驾驶员视线状态"——比如夜间摄像头被遮挡、墨镜导致红外检测失效。不管是检测到问题,还是检测功能本身不可用,结果都是一样的:不能换道。
6.4 g):换道过程中驾驶员横向干预,换道被终止。标准原文写得很细:除驾驶员对转向控制的输入用来支持系统规划的控制、或执行小幅转向控制纠正外,换道控制被终止。意思是,如果你打方向是在"对抗"系统,换道马上取消;如果你打方向只是微调,和系统方向一致,换道继续。这个区分需要扭矩传感器的方向判断和阈值标定。
三条放在一起看,逻辑很简单:换道这事风险比车道保持大,驾驶员状态一旦有问题——不管是已经分心了,还是眼睛检测干脆瞎了——都不能换。你打方向要是跟系统对着干,换道也直接掐断。
04 第7章:用户告知——15项必讲内容 + 培训确认机制
很多人对"用户告知"的理解停留在写本说明书,但GB 47955第7章的要求比这细得多。它不是"你写了就行",而是"你必须通过什么方式、让谁确认、多久确认一次"。
7.1 公开可获取是底线。除了随车纸质说明书,车辆制造商还必须通过公开可获取的方式——官网、车载显示终端、移动端应用——向使用者提供系统使用说明。这意味着企业不能把系统说明藏在车主手册的某个角落,必须让任何潜在用户都能公开查到。
7.2 使用说明至少覆盖15项内容。这15项不是建议,是必选项。挑几个最容易被忽略的:
- 系统类别:明确告诉用户这是基础单车道、基础多车道还是领航,不能含糊其辞;系统ODD边界:在什么道路能用、什么道路不能用;系统状态及状态转换:激活、部分激活、降级、退出之间怎么切换;跟车时距设置含义:用户调1档、2档、3档分别对应什么距离;驾驶员脱离检测的检测方式、提示信号和警告信号分别长什么样;使用系统时发生事故的应急处置方法——这一条是强标新增的,以前没有明确要求。
7.3 培训确认:不能光让用户"看过",得确认他"完成过"。车辆每次上电后,系统至少通过一种方式确认驾驶员是否完成了系统使用培训。三种可选方式:直接对驾驶员做培训并确认完成、生物识别(比如人脸识别确认是已培训用户)、车辆静止状态下账号登录。如果用账号登录方式,系统还要让驾驶员输入数字或手势密码确认——光登录还不够,得再验一次。
7.4 30天遗忘机制。这是最有意思的一条:如果检测到驾驶员最迟30天没有重新确认使用说明,下一次系统激活前必须再弹一次确认。也就是说,用户不能"一次确认永久有效",每隔30天得重新看一遍。另外,如果软件升级导致使用说明内容变了,也得在下一次激活前重新确认。
别以为这是市场部写手册的事——车机里得单独做个模块,记录最后确认时间戳,每30天弹一次;OTA升完级版本号变了,自动重置确认状态。长按确认、双击确认,防误触。这是车机软件需求,不是文档工作。
05 第8章:系统禁用——30分钟锁车的四个触发条件
第8章是驾驶员脱离的"处罚机制"。前面第5、6章讲了DCA时间链,第8章讲的是:如果驾驶员反复无视警告,系统直接禁用功能,不让你用了。
标准规定,在当前车辆上电/点火周期内,由于驾驶员脱离导致发生以下任一情况时,系统退出本次激活状态后应被禁用不少于30分钟:
触发1次RMF。
-
- 也就是系统被逼到自己靠边停车了——这是最严重的情况,直接锁30分钟。
不具备RMF的车型,持续发出10秒升级HOR或DCA。
-
- 如果你的车没有自动靠边停车能力,系统响铃响了10秒驾驶员还是不管,那也锁30分钟。
发出2次EOR升级后的DCA。
-
- 注意是"2次"——同一个驾驶周期里,系统已经升级了两次紧急退出请求,每次都触发了DCA(方向盘震动那种),驾驶员还是不接管。
任意30分钟内发出3次升级HOR或升级EOR。
- 这个更严格:不用等2次DCA,只要在半小时里系统响了3次警报,就锁。
触发禁用后,系统应提示驾驶员阅读并理解系统使用说明。30分钟是硬下限,企业可以设更长,但不能更短。禁用后计数重置——也就是说,你等30分钟解锁了,这次驾驶周期内又触发了,再锁30分钟。
新闻里传的"三次违规锁半小时"只是其中一条。标准原文列了四个触发条件——一次RMF直接锁、持续10秒警告也锁、两次DCA锁、半小时里三次警报也锁。做HMI状态机的时候四个计数器都得写上,漏一条检测试验就挂。
另外8.3明确,基础单车道和领航系统要按9.4.9.4和9.4.9.7做试验验证——也就是说,禁用机制不是你说有就有,得在场地试验里实际触发一遍,证明30分钟锁车真的生效了。
06 工程拆解一:A类道路ODC边界怎么识别和退出
基础系统只能在高速、城市快速路这种没信号灯、没交叉口的路上用。别觉得这就是个产品定义——车上得实时跑一套状态机,每一秒都在回答两个问题:现在还在不在A类道路?刚出边界的这几百米怎么收场?
第一层判断:地图先行。量产方案里,ODD边界识别的主输入是地图的道路属性层。地图里标注了每条道路的等级(高速/城市快速路/普通道路)、是否有信号灯、是否有交叉口。车辆通过定位(GNSS+IMU+车道线融合)确定自己在地图上的位置,就能提前知道前方是不是还在A类道路范围内。这个方案的好处是确定性强——地图标了是什么就是什么,不依赖实时感知的准确率。
第二层验证:实时感知兜底。地图有更新延迟,道路改造了、新增了信号灯,地图上可能还是旧数据。所以感知系统必须做交叉验证:地图说这是快速路,但前向摄像头识别到前方出现了信号灯杆和红绿灯,那系统就得认为ODD边界到了。这个交叉验证的逻辑要写进安全概念——地图和感知不一致的时候,听谁的?标准没规定,工程师得自己定义优先级和容错策略。
退出策略是关键。车辆刚驶出高速匝道的那几百米,是最危险的过渡区:还在A类道路的延长线上,但马上就要进入城市道路了。系统不能等到已经进了十字路口才降级,必须提前退出。工程上的做法是设一个"ODD提前退出距离"——比如距离下一个交叉口还有200米时,系统就开始提示驾驶员准备接管,50米时自动退出辅助驾驶。这个距离标定要考虑车辆速度:120km/h时200米只有6秒,够不够驾驶员反应?这个时间预算是标定工程师要算的。
07 工程拆解二:DCA时间链的5秒和10秒怎么分配
标准就给了两个数:升级EOR后5秒内必须出DCA,出了DCA之后10秒才能退出。看着宽裕,拆到每个子系统头上就是硬指标。
5秒DCA触发预算。感知模块检测到驾驶员视线脱离——这个时延取决于摄像头帧率和算法推理时间。车内DMS摄像头通常30fps,单帧33ms,算法推理100-200ms,加上滤波防抖(不能因为驾驶员眨个眼就触发警告),从视线真正脱离到系统判定"确认脱离"大概要300-500ms。判定之后,决策模块发EOR升级,HMI模块触发声光警告,这个链路再加200-300ms。也就是说,从驾驶员视线真正离开路面,到系统发出升级EOR,纯系统时延大约500-800ms。剩下的4秒多是给驾驶员的反应时间——他看到警告、意识到该看路了、把视线移回来。
DCA的物理实现。DCA不只是仪表上弹个提示。标准要求"清晰显著地指示驾驶员立即至少恢复对车辆横向运动的控制",至少包括持续光学+声学信号+触觉警告。触觉警告就是方向盘震动——这个执行器是独立的,不能走普通HMI链路。工程师要确保震动执行器的响应时延在100ms以内,不能让驾驶员看到警告半天方向盘才震。
10秒退出窗口的设计选择。10秒后系统允许进入退出状态,退出有两种:直接降级退出辅助驾驶,或者执行RMF自动靠边停车。选直接降级还是RMF?选RMF的话别以为是白送的——找紧急停车带、减速到0、双闪,一整套开发量跟领航的RMF没区别。很多基础车型为了控成本选直接退——10秒到了辅助驾驶直接关,车变回手动开。问题也明摆着:驾驶员要是真睡着了,10秒之后车在高速上突然没人管。标准允许这么选,但HARA里得写清楚这个风险你论证过了,能接受。
08 工程拆解三:换道禁令和驾驶员状态怎么实时联动
6.4的e、f、g三款看着就是三行if-else,实际上逼着换道决策模块和DMS模块做实时状态同步。这是架构层面的硬约束,不是写个判断逻辑就能糊弄过去的。
两个状态机的同步。换道流程是一个状态机:准备→确认→执行→完成。驾驶员状态也是一个状态机:正常→提示→警告→DCA。换道状态机的"确认"步骤,必须查询驾驶员状态机当前是不是"正常"。这个查询怎么做?如果换道决策模块每次做规划时都去读DMS模块的输出,那中间经过CAN总线或者以太网通信,时延可能是几十毫秒。这个时延可不可接受?标准没写具体数值,但工程上你得保证换道决策用到的驾驶员状态不是300ms前的旧数据——否则和没有联动没区别。
f款的检测失效怎么定义。"视线脱离检测处于不可用状态"——什么叫不可用?是摄像头被遮挡了?还是算法置信度低于阈值?还是硬件故障了?标准没细分,工程师得自己定义诊断策略。常见做法是:摄像头自诊断(温度、曝光、是否被遮挡)+ 算法置信度监控(当前帧质量评分)+ 连续N帧检测失败判定。这个诊断逻辑要写进附录C的功能安全文档,因为检测失效属于安全相关故障。
g款的扭矩阈值标定。换道过程中驾驶员打方向,怎么区分"配合系统"还是"对抗系统"?靠方向盘扭矩传感器。正向扭矩(和换道方向一致)算配合,反向扭矩算对抗。但实际情况很复杂:驾驶员轻轻扶着方向盘有个0.2Nm的扭矩,算不算干预?打方向打到2Nm,是想纠正还是想取消?这个阈值不是拍脑袋定的,得拿大量实车数据标定:让不同驾驶员在换道过程中做各种强度的转向输入,记录扭矩曲线和方向,找一个统计上能区分"配合"和"对抗"的临界点。定高了误判多(驾驶员正常微调被当成对抗,换道频繁取消),定低了响应慢(驾驶员想取消换道,系统还以为是配合)。
09 工程拆解四:功能安全和DSSCDA不是领航专属
不少团队以为基础L2功能简单,功能安全走个过场就行。错了。第5、6章写得很清楚:基础系统也得走附录C全套流程。
附录C功能安全流程。从危害分析和风险评估(HARA)开始,识别出 hazardous events,分类ASIL等级,然后做安全概念设计、安全需求分配、安全验证。整个流程对标GB/T 34590(也就是ISO 26262)。基础系统虽然功能简单,但只要是组合驾驶辅助,就得做。企业不能因为是"L2基础版"就跳过HARA——附录C.2.2明确要求了危害分析和风险评估的文档。
DSSCDA黑匣子的工程实现。附录F的数据记录要求,基础系统也要装。DSSCDA要记录什么?系统激活/退出时间、驾驶员脱离提示/警告事件、换道事件、碰撞事件。存储介质得能承受碰撞后不丢失数据——这要求数据在事件发生后立刻写入非易失性存储,不能只在内存里缓存。另外,碰撞事件触发后数据要锁定,不可覆盖。这个设计直接影响5.2的激活条件——如果存储区满了(全是锁定的碰撞事件),系统就不能激活辅助驾驶了。企业得算一笔账:按车辆全生命周期可能发生多少次锁定事件,设计多大的存储空间。容量太小,用户用几年就锁满了;容量太大,成本上去了。
供应链责任传导。整车厂要过GB 47955,背后的供应链也跑不掉。功能安全文档要沿供应链往上追溯——转向系统的安全参数、DMS摄像头的检测精度、制动系统的响应时间,都得能对应到整车HARA里的安全需求。Tier 1不能只交一个硬件,得提供完整的安全数据包。
第5、6章看着薄,实则是"引文体"标准的典型——每一条引用背后都对应第4章或GB/T 44461.1/.2里的大段技术要求。做合规分析的时候,不能只读这两页,得把引用条款全部展开,逐条判断适用性。
从产品开发角度,基础单/多车道系统的技术门槛不在"能不能做",而在"能不能稳定过检测":六个激活条件不能漏、DCA时间链不能错、三条换道禁令不能违反、功能安全文档不能缺。这些都是准入必查项,漏一条就过不了。
2027年1月1日实施,现在距离准入切换还有不到四个月。还在做合规差距分析的团队,建议先把第5、6章的引用条款表拉出来,逐条对照自己的系统,缺什么补什么。别等到送测了才发现DSSCDA存储锁定逻辑没做。
245