GB 44721-2026《智能网联汽车自动驾驶系统安全要求》解读 | 附全文下载
原文链接:https://mp.weixin.qq.com/s/KoCfC8OawihHBWzTrTlCEw
公众号后台回复“AES52",自动获取PDF完整版
作者 | Rebecca
出品 | 汽车电子与软件
2026年7月30日,国家市场监督管理总局、国家标准化管理委员会联合发布了工信部组织制定并归口的GB 44721-2026《智能网联汽车自动驾驶系统安全要求》。这份文件将2024年的GB/T 44721-2024从推荐性国家标准升级为强制性国家标准,标志着中国自动驾驶监管逻辑的根本转变。
标准设定了明确的合规时间表:2027年7月1日起,新申请型式批准的车型必须执行;2028年8月1日起,已获得型式批准的在产车型也必须达标。这意味着,无论计划推出新车型的企业,还是运营现有产品的厂商,都面临清晰的合规倒计时。
01
为什么是"强制性"?
监管逻辑的三重转变
1.1 产业阶段变了:从"技术验证"到"规模商用"
2024年标准首次发布时,国内高阶自动驾驶仍处于小规模测试和示范运营阶段。彼时推荐性标准的定位,是给企业一个技术参照,允许市场逐步摸索。但过去两年,以城市NOA、高速NOA为代表的L2+功能快速上车,部分企业开始探索L3级有条件自动驾驶的量产落地,Robotaxi等L4级运营也在特定区域展开。
推荐性标准已经跟不上监管需求。当自动驾驶系统真正承担起动态驾驶任务,甚至允许驾驶人在车内从事非驾驶相关活动时,产品安全不再是企业自律范畴,而是涉及公共安全的强制性义务。这与安全带、ABS等传统汽车安全件的监管逻辑一致:一旦技术成熟到足以大规模应用,就必须有强制性底线。
1.2 责任主体需要明确:从"人机模糊"到"企业举证"
传统汽车事故责任认定相对清晰:驾驶人操作不当、车辆机械故障、道路环境因素,三者界限分明。但自动驾驶介入后,事故可能发生在系统控制期间,也可能发生在人机切换瞬间,责任认定变得复杂。
GB 44721-2026的核心制度创新——安全档案(Safety Case)制度,实质上是为责任认定提供技术依据。企业必须编制一套结构化文档,证明其自动驾驶系统在设计运行条件(ODC)内不会对用户及其他道路使用者构成不合理风险。这份档案不是一次性检测报告,而是覆盖产品全生命周期的持续论证记录。
这意味着什么?一旦发生事故,监管部门可以调阅安全档案,核查企业是否如实论证了风险、是否采取了充分的安全措施、是否持续监测了运行状态。企业的安全档案质量,将直接影响产品责任认定和后续处置。
1.3 国际竞争需要话语权:从"跟随标准"到"输出方案"
全球自动驾驶监管呈现三足鼎立格局:欧盟以UN R157(ALKS)为核心,限定了严格的L3级准入条件;美国采取联邦自愿标准与州法结合的模式,各州差异较大;中国此前缺乏强制性国家层面的专门法规。
GB 44721-2026的强制性转化,使中国成为全球少数几个对L3/L4级自动驾驶系统实施强制性国家标准的市场。更重要的是,标准中引入的安全档案制度、仿真工具链确认要求、同一型式判定规则等,具有鲜明的中国特色,为未来参与国际标准制定积累了制度资本。
02
安全档案制度:
企业必须跨越的合规门槛
安全档案不是简单的技术文档汇编,而是一套有严格结构要求的论证体系。理解这套制度,是把握整份标准监管意图的关键。
2.1 安全档案的三层结构
标准附录D对此有详细规定。一份合格的安全档案,必须包含三个层次:
第一层是声明(Claim)。这是企业做出的可验证陈述,例如"本系统在高速公路场景下,能够以不低于合格专注驾驶人的安全水平执行动态驾驶任务"。每项声明必须对应标准中的具体技术要求,不能泛泛而谈。
第二层是论证(Argument)。这是解释声明为何成立的逻辑链条,需要说明采取了哪些安全措施、这些措施如何覆盖识别出的风险、残余风险为何处于可接受水平。论证必须基于系统性的分析方法,如FMEA(失效模式与影响分析)、FTA(故障树分析)、STPA(系统理论过程分析)等。
第三层是证据(Evidence)。这是支撑论证的具体材料,包括仿真试验结果、场地试验结果、道路试验结果、分析报告等。标准对证据有明确的可追溯要求:必须记录软件版本、硬件版本、工具版本、场景参数、环境参数等,确保他人能够复现。
这三层之间是严格的支撑关系:声明需要论证支持,论证需要证据支撑,且每项都必须有唯一标识符。这种结构借鉴了航空、核电等高风险行业的安全论证实践,但在汽车领域属于首次强制性应用。
2.2 安全档案与型式批准的关系
在传统汽车管理中,型式批准主要依据检测报告:企业将样车送至检测机构,通过规定项目的测试,即可获得批准。GB 44721-2026改变了这一逻辑:
企业首先需要自主完成安全档案的编制和内部审核,然后提交检验人员进行安全档案检验(第8章)。检验人员不仅审查档案的完整性和逻辑性,还会抽取部分证据进行复现验证。在此基础上,再进行确认性试验(第9章),包括场地试验和道路试验。最终,安全档案检验和确认性试验共同构成型式批准的技术依据。
这种"企业自证+监管核验"的模式,对企业安全管理体系提出了更高要求。没有成熟的安全管理流程,很难编制出经得起检验的安全档案。
2.3 安全档案的持续更新义务
标准6.1.8条要求企业具备"部署后安全管理"能力,D.2.4.2.11至D.2.4.2.16条进一步要求建立运行阶段的安全监测、风险探测和缓解机制。这意味着产品上市后,企业必须持续收集运行数据,监测异常事件;发现新的安全风险或功能不足时,必须开展调查、评估是否需要采取应对措施;必要时通过OTA升级、ODD更新、功能限制等方式消除不合理风险;所有活动都必须记录,并纳入安全档案的版本管理。
这与传统汽车召回制度有本质区别。召回通常是批量性问题的事后处置,而安全档案要求的部署后管理,是持续性的风险预防,且企业需要主动报告和处置,而非等待监管部门或消费者投诉。
03
3级与4级:
差异化监管路径
标准对3级和4级自动驾驶功能采取了不同的监管策略,这种差异化设计反映了监管者对技术成熟度和应用场景的审慎判断。
3.1 核心定位差异
3级自动驾驶的核心特征是"系统驾驶、人类后备",4级则是"系统驾驶、无需人类后备"。标准允许4级功能采用两种设计路径:允许行驶中退出至人工驾驶,或不允许行驶中退出。
3.2 3级:守住"人机切换"的安全底线
3级功能激活时,系统必须持续评估后援用户是否具备接管能力,并符合附录A的具体要求。附录A的接管能力监测要求包括三个维度:
一是安全带监测。后援用户未系安全带时,系统必须发出介入请求。
二是驾驶位在位监测。后援用户离开驾驶位超过1秒,系统必须发出介入请求。这里的"离开驾驶位"是指所处位置无法支持执行动态驾驶任务,而非简单的座椅压力检测。
三是执行动态驾驶任务能力监测。这是技术要求最高的部分。系统必须通过至少两种独立指标,确认后援用户在上一个不超过30秒的时间周期内具备执行动态驾驶任务的能力。指标可以包括眼部运动、头部运动、特定人机交互动作、生理特征等。如果可监测指标不足两种,或判定后援用户不具备能力,系统必须立即发出提示;15秒内未恢复能力,则必须发出介入请求。
介入请求的设计也有详细规定。标准B.1.4条要求,介入请求从发出到因执行最小风险策略而终止的时长不少于10秒,确保后援用户有充足时间感知并安全接管。但如果是自动驾驶系统严重失效或车辆严重失效,允许不发出介入请求直接执行最小风险策略。
这些规定的政策意图很明确:3级功能的监管重点是确保人机切换可靠。系统不能在人无准备的情况下突然甩锅,也不能在系统已经失效时还假装一切正常。
3.3 4级:应对"无人在环"的系统冗余
对于不允许行驶中退出的4级功能,标准5.2.3条有专门规定:系统必须向乘客提供与安全相关的信息;出现安全带未系好、乘客未就座等安全风险情况时,必须按安全档案描述的控制策略响应;如果车辆配备人工驾驶操纵件,其设计必须防止在系统执行动态驾驶任务时产生非预期影响,或采取防护措施防止被接触。
远程协助是4级功能的重要补充机制。标准C.2条对此作出规定:
远程协助条款的政策意义在于:它为Robotaxi等无人运营场景提供了法规接口,但又严格限定其角色——远程协助是"辅助决策支持",不是"远程驾驶",系统的安全运行不能依赖实时的人工远程接管。这与某些企业宣传的"远程安全员"模式有本质区别。
3.4 最小风险策略:两级功能的共同底线
无论3级还是4级,当系统无法继续安全执行动态驾驶任务时,都必须执行最小风险策略(MRM),使车辆达到最小风险状态(MRC)。标准5.1.6条对MRM有详细要求,附录B和C进一步细化:
4级功能C.1.4.3条的特殊要求——在未确认导致MRM的原因消除前不应使车辆脱离最小风险状态——防止了系统在故障未排除时盲目恢复运行,体现了对无人在环场景的更审慎态度。
04
试验验证:
仿真工具链的"法定化"
GB 44721-2026的另一个显著特点,是将仿真试验确立为与场地试验、道路试验并列的法定验证方法,并对其工具链管理提出了系统性要求。
4.1 仿真工具链确认的九维框架
标准6.2.1条用大量篇幅规定了仿真工具链的确认要求,涵盖九个维度:
这些要求的政策意图是:仿真试验不再是"辅助手段"或"前期筛选",而是可以作为支撑安全档案的独立证据来源。但前提是,仿真工具链本身必须经过严格确认,其可信度达到可接受水平。
4.2 三类试验的互补与一致性
标准D.3.2.5条要求,试验证据应来源于仿真试验、场地试验和道路试验的组合,并表明试验方法间结果的一致性。
仿真试验的优势在于可以大规模覆盖风险场景和低概率事件,特别是可能导致碰撞的场景。标准要求仿真试验必须包含这些内容。
场地试验的优势在于关键场景的可控复现,特别是传感器和执行器在环的物理验证。标准要求场地试验场景至少包括可导致碰撞的风险场景。
道路试验的优势在于真实场景的统计验证和未知场景的发现。标准要求道路试验涵盖各种道路类型,如果在试验过程中遇到风险场景或失效场景,应结合仿真和场地试验结果综合评估系统响应。
一致性验证是监管重点。企业不能仿真一套参数、场地换一套参数、道路再换一套参数,然后各自宣称达标。标准D.3.2.3.2条明确要求,必须验证不同试验方法之间结果的一致性。这意味着企业需要建立跨试验方法的标定和比对机制。
05
同一型式判定:
效率与安全的平衡
标准第10章创设了"同一型式判定"规则,旨在降低企业合规成本,同时防止借"扩展"之名行"规避"之实。
5.1 直接视同:最快捷的扩展路径
如果企业的新车型与已获批准车型在以下方面完全一致,可以直接视同同一型式,无需重新进行完整试验:
整车生产企业相同;
自动驾驶系统安全要求检验检测报告中保障要求相关内容有效且签发日期未超过三年;
安全档案中的声明相同(除车辆型号信息外);
感知系统、定位系统、ECU硬件的类型、生产企业、名称、型号、数量、安装位置相同;
软件生产企业、软件型号、软件版本相同(不影响表现的前提下允许版本不同);
软件架构特征相同(需提供图示及说明);
人机交互方式、状态提示信息及策略相同;
设计运行条件、自动驾驶功能、最小风险策略相同;
对于3级功能,接管事件与介入请求控制策略、接管能力监测组件和指标阈值相同。
关键约束是"保障要求报告三年有效期"。这意味着企业必须持续维护其安全保障体系,不能一次通过、终身受用。
5.2 验证后视同:有限的变更空间
如果涉及上述条件的变更,但符合特定"降级"要求,可以仅对变更参数相关的技术要求进行补充检验检测,经审批后获得扩展。
不允许变更的核心要素包括:软件架构特征、人机交互方式、介入请求控制策略等。这意味着企业不能通过"降级"名义实质性改变系统安全设计。
06
产业影响与合规建议
6.1 对不同市场主体的影响
整车企业:强制性标准直接抬高准入门槛。头部企业如华为、小鹏、蔚来等全栈自研体系相对完善,安全档案编制能力较强;依赖供应商方案的传统车企,需要重建安全责任界面,明确谁对安全档案的完整性负责。
自动驾驶方案商:软件版本纳入同一型式判定,意味着迭代节奏受到约束。频繁的重大算法更新可能需要重新走型式批准流程,这与互联网软件的快速迭代文化存在冲突。
传感器和计算平台供应商:型号、安装位置被锁定,变更成本高。但另一方面,进入安全档案核心意味着供应链地位提升,客户粘性增强。
仿真测试服务商:工具链确认需求爆发,但需满足6.2.1的九维要求,行业将面临洗牌。不具备完整确认能力的服务商可能出局。
出行运营商:4级运营需要证明远程协助能力,运营资质与安全档案挂钩。这为Robotaxi等商业模式设置了明确的合规路径,但也增加了前期投入。
6.2 企业合规行动建议
2026年下半年至2027年中:体系建设关键期
建立安全保障体系(SMS)组织架构,明确安全总监和安全工程师岗位;
选择并固化功能安全与预期功能安全分析方法;
启动首版安全档案编制,重点完成系统描述和安全概念;
对仿真工具链进行内部确认,建立数据管理规范。
2027年初至2027年底:验证确认攻坚期
完成安全档案的完整编制,包括声明、论证、证据全链条:
开展仿真、场地、道路试验,积累证据并验证一致性;
完成独立内部审核,对发现问题整改闭环;
申请型式批准,获取首批安全档案检验报告。
2028年起:持续运营优化期
部署后安全监测平台上线,建立事件响应机制;
将OTA升级与安全档案变更管理联动,重大更新需评估是否触发同一型式重新判定;
持续优化残余风险,迭代安全档案版本;
准备首次年度监督审核。
07
结 语
GB 44721-2026的强制性转化,标志着中国自动驾驶监管从"鼓励创新"的包容期,进入"守住底线"的规范期。安全档案制度、仿真工具链法定化、同一型式判定规则,这三项制度创新构成了新的监管框架核心。
对于企业而言,合规不再是简单的"通过检测",而是需要建立覆盖产品全生命周期的安全治理能力。这份能力将成为继算法能力、数据能力之后的第三核心竞争力。
对于行业而言,2027年7月1日是一个明确的分水岭。在此之前完成合规布局的企业,将在新一轮竞争中占据先机;未能及时转型的企业,可能面临产品无法上市、现有产品被迫停售的风险。
对于监管而言,强制性国标的实施只是起点。如何建立与安全档案制度配套的检查队伍、如何平衡创新效率与安全底线、如何在国际标准竞争中输出中国方案,都是后续需要持续探索的课题。
公众号后台回复“AES52",自动获取PDF完整版
/ END /