• 正文
  • 相关推荐
申请入驻 产业图谱

自动驾驶要多安全才算安全?这份新国标把“人类避险极限”做成了标尺

09/28 09:23
580
加入交流群
扫码加入
获取工程师必备礼包
参与热点资讯讨论

智驾社 · 标准解读

作者|智驾社 小明师兄

一家主机厂要申报 L3 准入,测试机构问的第一个问题通常是:你的系统比人安全吗?

这个问题看起来简单,其实一直没法回答——比人,比的是哪个“人”?拿什么动作比?比到多少算赢?过去几年行业里吵了很多轮,始终没吵出一套可执行的算法。

直到《智能网联汽车 紧急场景安全边界构建方法》征求意见稿出来(计划号 20255713-T-339,草案完成于 2026 年 7 月),才第一次把“人类驾驶员在紧急场景下能躲到什么程度”做成了模型、数字和流程。这篇把它拆开讲透。

01 这份标准解决什么问题:给“安全”找一把人类的尺子

先说背景。2026 年 8 月,强制性国标《智能网联汽车 自动驾驶系统安全要求》(GB 44721—2026)正式发布,2027 年 7 月 1 日实施,直接管到 L3、L4 的载客载货车。它要求系统安全,但“安全”这个词在标准里必须变成可测的东西。

怎么测?传统思路是设一堆雷区:这个场景不许撞、那个工况必须刹停。问题在于场景是无限的,雷区永远画不全。而且这些雷区本质上是在跟“法规底线”比,不是跟“人”比。

这份征求意见稿换了个坐标系:先测出人类驾驶员在典型紧急场景下的避险能力极限,把它做成一条边界,然后要求自动驾驶系统的能力不低于这条边界。用标准里的话说,安全边界就是“由驾驶员控制车辆能够避免碰撞的场景参数极限阈值”——简单说,就是人类避险能力的包络。

所以这份标准真正解决的,是行业喊了很多年、但一直没有落地工具的问题:自动驾驶要多安全才算安全?答案第一次变成了可计算的:不比法规底线,比人类上限。

02 核心概念:紧急场景安全边界是什么,不是什么

先把概念边界划清楚,免得后面误会。

它是什么:一个以人类驾驶员为被测对象的标定与泛化框架。把“驾驶员能不能躲开”这件事,从三个典型紧急场景(前车紧急制动、紧急切入、紧急切出后遇静止前车)出发,标定出人类的响应参数,再在场景参数空间里做全量泛化,画出“能躲开/躲不开”的分界线。

它不是什么:

    不是 AEB、ESS 这类系统的性能测试标准——测的是人,不是系统;不是碰撞法规——它不规定碰撞结果本身,而是规定“人能做到的极限”;不是一次性的试验规范——它是模型定义、标定、泛化、用例抽取的完整方法论。

它和行业最相关的地方在于:一旦这条人类边界被标定出来,L3/L4 系统的紧急避险能力就有了可比的参照系——系统边界不得低于人类边界。这比“满足 XX 场景不碰撞”这种清单式要求,高了一个维度。

03 模型定义:把人类避险行为压缩成几个参数

标准定义了两个安全边界模型,都按“感知—决策—执行”三阶段建模:

紧急制动场景安全边界模型。核心参数三个:决策响应时间(风险出现到驾驶员开始制动的时延)、制动效能提升时间(减速度从 0 线性爬升到最大值的时间)、最大制动减速度。这个模型把“驾驶员看到危险到车辆真正减下速度”的整个过程参数化。

紧急转向场景安全边界模型。转向盘转角按正弦函数建模:θ = θmax·sin(π/(Tsteer100−Tsteer0)·(t−Tsteer0))。核心参数也是三个:决策响应时间、转向盘回正时间、转向盘最大转角。注意最大转角取的是风险出现后 5 秒窗口内最大的 10 帧转角平均,防止单帧噪声。

从工程视角看,这套模型的价值在于:把“驾驶员反应快不快、制动狠不狠、转向猛不猛”这些玄学描述,变成了可测、可复现、可进仿真模型的物理量。有了这几个参数,人类驾驶员的行为就能被“搬运”进仿真环境,去遍历人类没机会亲测的所有危险组合。

04 标定方法:实车与仿真“分工”,是这份标准最值得琢磨的工程决策

参数从哪来?两条腿走路:实车标定和仿真标定,各做一遍三类场景。

实车标定怎么做。以紧急制动场景为例:VUT 跟随 GVT(目标车)匀速行驶,GVT 在 0.6 秒内达到 −6 m/s² 制动减速停车,驾驶员紧急转向避让;然后按公式迭代调整初始跟车距离,直到“车头完全驶出本车道前与 GVT 最近距离 ≤ 0.5 m”这个临界条件满足为止。紧急切入、紧急切出后遇静止前车同理,都是逼着驾驶员反复逼近极限,把边界“挤”出来。

三场景的关键工况(M 类):前车紧急制动在 40/50/60 km/h 三档车速下标定;紧急切入覆盖 VUT 40/30/50/70 km/h 对 GVT 5/15/30/45 km/h 的速度组合,横向间距 1.6 m,切入横速不低于 2 m/s、横向加速度不低于 3 m/s²;紧急切出后遇静止前车在 VUT 30/40/50/60 km/h 下进行。

仿真标定怎么做。驾驶模拟器要有转向盘和踏板力反馈、前后三车道视野,纵向模拟最大减速度不低于 12 m/s²、横向不低于 8 m/s²,系统时延不大于 50 ms;左侧车流不少于 4 辆车,切入触发条件卡在 VUT 与 GVT 纵向 TTC 小于 2 s 且大于 0.7 s。

最关键的融合规则在这里:

    决策响应时间——采用仿真标定结果;最大制动减速度、制动效能提升时间(以及转向参数中的回正时间、最大转角)——采用实车标定结果。

为什么这么分工?因为两类标定各有测不准的地方。实车测决策响应时间会受“学习效应”污染——驾驶员反复跑同一个场景,会越来越有预期,越测越快,数据偏乐观;仿真测车辆物理响应则受模型精度限制,刹车的真实极限和转向的真实手感,模拟器再先进也复现不出整车验证的真实性。所以标准按误差来源分工:人的反应交给仿真,车的响应交给实车。

这个决策的工程含金量,比列一堆试验工况高得多。它承认了每种手段的边界,而不是假装实车万能或仿真万能。

05 边界确定:从有限实测走向全空间泛化

标定得到的是几个固定参数,但安全边界必须覆盖整个场景参数空间,不能只回答“这十几个工况下人的表现”。这一步靠的是参数泛化。

固定参数。包括标定得到的参数(决策响应时间、制动效能提升时间、最大减速度/转向盘转角),以及场景参数:车道宽度 3.5 m 或 3.75 m、地面摩擦系数不低于 0.8、车身轴距 2300 mm~2900 mm 的量产车尺寸。跟车时距建议按 THW = 1.06×10⁻⁴·V² − 0.02·V + 2.31 取。

泛化参数。三个场景各有一组遍历范围,拿紧急制动场景举例:

    VUT 车速:10~130 km/h,步长 10;GVT 车速:10~130 km/h,步长 10;GVT 最大制动减速度:−10~−5 m/s²,步长 0.5。

紧急切入场景更复杂一些:VUT 车速 20~130 km/h;GVT 相对车速 −110~−10 km/h;切入开始时刻的相对纵向距离 5~60 m(步长 5)再加 70/80/90/100/120/150 m;切入动作持续时间 2~10 s(步长 1)再加 12/15 s。切出场景则在 VUT/GVT1 车速 10~130 km/h 下,遍历 GVT1 与静止车纵向距离 5~100 m(步长 5)和 110~150 m(步长 10)、切出持续时间 2~15 s。

边界怎么算出来。把所有参数组合全部遍历,每一组完整跑一遍仿真(仿真频率不低于 50 Hz、控制周期不大于 20 ms),记录是否碰撞。结果用散点图呈现:红点表示 VUT 与目标车辆碰撞,蓝点表示未碰撞,黄点表示非目标车辆之间碰撞。红蓝点之间的分界线,就是安全边界。

图1:泛化仿真结果的碰撞散点示意(示意图)——红蓝点之间的界限即安全边界

这一节的工程意义在于:安全边界不是拍脑袋画的,是几万组参数组合跑出来的实证结果。边界在哪、有多陡,完全由数据决定。

06 用例抽取与评估:边界模型自身怎么被验证

边界模型本身也是模型,也要被验证。附录 D 给了完整闭环:

用例从哪来。基于自然驾驶数据、事故数据库等多源数据,抽取三类紧急场景,统计关键参数(速度、切入时间、纵向距离、制动响应时间等)的分布规律与边界值。

参数重要度排序。紧急制动场景里,GVT 最大制动减速度排第一;紧急切入场景按 GVT 相对车速 > 切入开始时刻相对纵向距离 > 切入动作持续时间排序;切出场景按 GVT1 与 GVT2 纵向距离 > 切出动作持续时间排序。排序决定分层采样的顺序。

分层采样。先把各标定场景车速分布的第 10 百分位、第 90 百分位和频次分布最大值作为特征值,上下界再扩 5 km/h 形成车速区间;然后按重要度排序,逐顺位参数用其分布特征值的 10% 作为特征区间上下边界,一层层往下取,顺次抽出每条测试用例的参数值。

评估指标。用混淆矩阵算四个数:准确度(TP+TN)/总数、精确率 TP/(TP+FP)、特异度 TN/(TN+FN)、系统成熟度 FP/(FP+TP)+TN/(FN+TN)。标准的典型参考值是:系统成熟度可参考 75%。

换句话说,边界模型到底准不准,不是自说自话,而是抽用例回实车验证,用四类指标打分。成熟度做到 75% 以上,才谈得上“这条人类边界可信”。

07 典型参数:那些即将成为行业基准的数字

附录 B 给出了 M 类、N 类车辆的典型标定结果,这些数字值得所有做智驾的人记住:

M 类(乘用车)紧急制动模型:决策响应时间 1.24 s(仿真标定,实车仅 0.42 s——差值正是学习效应),制动效能提升时间 0.34 s(实车),最大制动减速度 −8.07 m/s²(实车)。

M 类紧急转向模型:决策响应时间 1.24 s,转向盘回正时间 0.92 s,转向盘最大转角 −95°。

N 类(商用车)紧急制动模型:决策响应时间 0.89 s,制动效能提升时间 0.78 s,最大制动减速度仅 −4.50 m/s²。转向模型为 0.87 s、2.50 s、−48°。

这些数字放在一起能读出不少信息。决策响应时间 1.24 s,意味着 120 km/h 下人类从风险出现到开始制动,车辆要滑出去 41 米——这是 L3/L4 紧急避险能力的底线参考,系统如果做不到优于这个数,监管上很难自圆其说。而 N 类车最大制动减速度只有 −4.5 m/s²,反映的是商用车质量、制动系统与载重工况的物理限制,说明标准没有拿乘用车的数据套商用车,而是分类标定。

另外注意那个 0.42 s vs 1.24 s:实车标出来的决策响应时间显著小于仿真,正好印证了“学习效应”真实存在。这也是为什么标准坚持决策响应时间必须取仿真结果——不这么做,边界就会被“越测越会躲的驾驶员”撑出一个虚高值。

08 与 GB 44721 的关系:人因基线进入强制监管

把这份征求意见稿放到国标体系里看,它的位置很清晰。

GB 44721—2026《智能网联汽车 自动驾驶系统安全要求》是强制性的顶层要求,管的是 L3/L4 系统的安全底线;GB/T 41798 场地试验、GB/T 44719 道路试验、GB/T 47025 仿真试验三本推荐性标准,提供的是确认性试验的方法;而紧急场景安全边界构建方法,补上的是最前面缺的那一环——人类表现基线。没有这条基线,后面所有试验都只能证明“系统没撞”,证明不了“系统比人强”。

从起草阵容也能看出它的分量:一汽、中汽中心、华为引望、清华、吉利、长安、上汽检测、德赛西威、吉林大学、江苏大学、赛力斯、奇瑞、蔚来、小米、理想、小鹏、北汽福田、广汽、招商局检测、卓驭科技等二十余家主机厂、检测机构和高校共同参与。

目前这份标准正处于征求意见阶段,后续还要走报批、发布流程。以 GB 44721 的节奏看,从征求意见到实施通常还会有一到两轮修改,但整体框架和核心方法大概率不会动。

09 对工程师的启示与边界

最后说点落地层面的事。这份标准如果按现在的框架走完流程,对研发和测试的影响是结构性的:

启示一:标定工作要前置。车型开发早期就要组织人类驾驶员做实车+仿真双通道标定,建立车型级的人类边界数据库。这不是发布前补一次试验的事,而是从感知、决策到执行全链路的设计输入。

启示二:仿真能力变成合规能力。50 Hz 以上仿真频率、20 ms 以内控制周期、带力反馈的驾驶模拟器、覆盖全参数组合的泛化批跑,这些以前是“研发提效工具”,以后是“合规证据链”。仿真平台做不出紧急场景泛化,连标定都完不成。

启示三:数据要可审计。附录 A 的原始记录表、附录 B 的典型参数、附录 D 的用例与混淆矩阵,会构成一套完整的可追溯档案。标定过程怎么跑的、参数怎么定的、模型准不准,都要经得起第三方机构复查。

边界也要说清楚。现在是征求意见稿,工况表、参数取值、泛化范围在后续版本里可能调整;M 类和 N 类的参数差异显著,做商用车项目的不能直接套乘用车数字;另外它目前覆盖的是紧急制动、紧急切入、切出后遇静止前车三类场景,更复杂的交互场景(多车、异型车、非结构化道路)还需要后续标准补齐。


资料来源|

全国标准信息公共服务平台:《智能网联汽车 紧急场景安全边界构建方法》标准计划(计划号 20255713-T-339);《智能网联汽车 紧急场景安全边界构建方法》征求意见稿全文(草案完成 2026-07-28);

工业和信息化部:《智能网联汽车 自动驾驶系统安全要求》强制性国家标准正式发布(2026-08-04);新华网:自动驾驶有了安全准入基线(2026-08-07);

相关推荐

智能驾驶行业从业者,专注于整车仿真与智能驾驶开发。B站个人主页: https://space.bilibili.com/407007820/