跳至内容
汽车电子ISO 21448 SOTIF系列(第1期):系统没坏,车却失控了——为什么我们需要SOTIF?

汽车电子ISO 21448 SOTIF系列(第1期):系统没坏,车却失控了——为什么我们需要SOTIF?

原文链接:https://mp.weixin.qq.com/s/SQu2L6rWsNusWYoKeUiY_g

🧠

一句话总结:本文从一桩真实的智驾事故出发,讲清楚一个让整个汽车行业头疼的问题——传感器正常、控制器正常、执行器也正常,但车还是撞了。ISO 21448 SOTIF(预期功能安全)就是专门来解决这个问题的“新武器”。

🤔 先回答一个“让所有工程师失眠”的问题

我们先来做一个思想实验。

你设计了一套AEB(自动紧急制动)系统。你对每一个零件都做了充分的测试:

✅ 摄像头硬件通过了车规级可靠性测试

✅ 雷达传感器通过了EMC和耐久性测试

✅ 控制器MCU通过了ISO 26262 ASIL-D认证

✅ 制动执行器响应时间满足设计要求

一切看起来都很完美。所有零件都是“好的”。

然后有一天,一辆搭载了你这套系统的车——在晴天的下午、能见度极佳——径直撞上了一辆横在路中间的白色货车。

摄像头正常工作,但它把白色货箱识别成了天空。

雷达正常工作,但货车的非金属货箱对毫米波近乎“透明”。

系统没坏。它只是“不行”。

这就是SOTIF要解决的问题。

🔥 一个真实的“系统没坏但撞了”的案例

2025年10月2日凌晨4时许,江西赣州济广高速公路上发生了一起令人痛心的事故。

一辆长安启源A07轿车开启IACC(集成式自适应巡航)功能后,以高速状态直接撞上了一辆停靠在行车道内的重型货车尾部,造成车内3人全部死亡

从开启辅助驾驶到撞上货车,前后只有短短40秒

事故发生后,长安启源的回应耐人寻味:“事故车辆为长安启源A07的2024款车型,搭载上一代的IACC,没有搭载激光雷达。”

这句话的潜台词是:在夜间视线不佳的场景下,摄像头和毫米波雷达的组合可能无法有效探测到静止障碍物

注意关键词:“可能无法有效探测”。

——不是“传感器坏了”。  ——不是“控制器死机了”。  ——不是“执行器失灵了”。

而是:在那个特定的场景下,这套系统的感知能力“不够用” 。

这套系统在白天、晴朗、车流正常的场景下工作良好。但在夜间、视线不佳、遇到静止货车的场景下,它“不行”。

这就是“功能不足(Functional Insufficiency)”。

🆚 功能安全 vs SOTIF:一个管“坏”,一个管“菜”

要理解SOTIF,最好的办法是先搞清楚它和ISO 26262(功能安全)的区别。

简单说:

**ISO 26262关心的是:“零件坏了怎么办?”ISO 21448关心的是:“零件没坏,但就是干不好活,怎么办?”

一个管“”,一个管“”。

一辆完全“健康”的车——传感器正常、控制器正常、执行器正常——依然可能因为“功能不足”而发生事故。

对比维度🛠️ 功能安全(ISO 26262)🧠 预期功能安全(ISO 21448)
🎯 核心问题“系统坏了怎么办?”“系统不行怎么办?”
🛡️ 处理对象硬件随机失效 + 软件bug功能不足 + 性能局限 + 人为误用
🔍 典型场景芯片老化导致刹车信号错误摄像头在强逆光下识别失败
🏷️ 关键概念故障(Fault)、失效(Failure)功能不足(FI)、触发条件(TC)
🗓️ 标准发布2011年2022年

🧩 “功能不足”长什么样?三个例子让你秒懂

ISO 21448中定义的“功能不足”(Functional Insufficiency, FI),是指传感器、执行器或算法实现中的不足之处。

例子一:感知“看错了”

摄像头把白色货箱识别成了天空。它的算法“认为”前方没有障碍物——因为“天空”就是背景,不需要刹车。不是摄像头坏了,是它的识别能力在特定光照和颜色组合下存在盲区

例子二:感知“看不见”

毫米波雷达对非金属材料(如木质、塑料、某些复合材料)的反射信号极弱。货车货箱如果是非金属材质,对雷达来说就是“透明的”。不是雷达坏了,是它的物理原理决定了它对某些材料“不敏感” 。

例子三:决策“想错了”

自动驾驶系统在一个罕见的路口拓扑结构中,做出了错误的行为决策。所有传感器数据都正确,算法逻辑也没有bug——但训练数据里从来没有出现过这种路口。不是算法“算错了”,是它没见过这种场景,不知道该怎么做

功能不足的本质:系统在设计时,没有预料到某些场景,或者没有能力处理某些场景

🎯 SOTIF的终极目标:把“不知道”变成“知道”

ISO 21448对SOTIF的官方定义是:

“不存在因功能不足引发危险行为而造成的不合理风险。”

这句话听起来有点绕。咱们拆开看:

功能不足(Functional Insufficiency) = 系统“能力不够”

不合理风险(Unreasonable Risk) = 这种“能力不够”可能导致危险

SOTIF的目标 = 通过系统化的分析、设计、验证和确认,把这些“能力不够”的风险降低到可接受的水平

SOTIF本质上是在回答一个问题:

“如果系统所有零件都正常,但它就是‘不行’,我们怎么保证安全?”

🗺️ 为什么SOTIF在自动驾驶时代“不得不做”?

在传统汽车时代,驾驶员是“最后一道防线”。系统“不行”的时候,人可以接管。

但在L3级以上自动驾驶中,系统本身就是驾驶员

如果系统“不行”了——没有人来接管。

自动驾驶等级谁在开车?SOTIF的重要性
L0-L2人类驾驶员人可以做最后一道防线
L3系统(特定条件下)系统“不行”时,人需要接管——但给多少时间反应?
L4-L5系统系统“不行”= 事故风险

这就是为什么ISO 21448在2022年正式发布,并且ISO 26262第三版预计将纳入SOTIF的相关内容

SOTIF正在从“可选项”变成“必选项”。

🧭 这个系列要带你走一遍什么路?

接下来的39期,我们会用讲人话的方式,带你一步步走完ISO 21448 SOTIF的完整知识体系:

SOTIF的核心概念:功能不足(FI)、触发条件(TC)、四象限场景模型

开发流程:SOTIF的V模型长什么样?和功能安全的V模型怎么配合?

分析方法:怎么找出“功能不足”?怎么识别“触发条件”?

验证与确认:已知场景怎么测?未知场景怎么找

实战案例:AEB、车道保持、高精定位、视觉感知——完整走一遍

认证攻略:怎么证明“我的系统在没坏的情况下也是安全的”?

💡 40期之后,你不仅能看懂SOTIF在说什么,还能真正知道怎么落地。

📢 下期预告

【第2期】:ISO 21448是个啥?一张图看懂SOTIF标准全貌

今天我们从一个真实事故出发,理解了“为什么需要SOTIF”。下期我们化身“导游”🗺️,带你一张图看懂ISO 21448的完整结构——它和ISO 26262是什么关系?SOTIF的V模型长什么样?标准不厚,但信息密度极高,我们需要一张“地图”来导航。

敬请期待!

系列简介:《汽车电子ISO 21448 SOTIF深度解析》共计40期,系统讲解预期功能安全标准的完整知识体系。从概念到实践,从理论到落地,层层递进,帮你构建从入门到精通的SOTIF知识体系。本期为第1期

💡 如果觉得有帮助,欢迎点赞、在看、转发三连!你的支持是我持续输出的最大动力~

💡 喜欢请持续关注 【AI超级个体实践】 ,更多硬核内容持续输出!