汽车电子ISO 21448 SOTIF系列(第1期):系统没坏,车却失控了——为什么我们需要SOTIF?
原文链接:https://mp.weixin.qq.com/s/SQu2L6rWsNusWYoKeUiY_g
🧠
一句话总结:本文从一桩真实的智驾事故出发,讲清楚一个让整个汽车行业头疼的问题——传感器正常、控制器正常、执行器也正常,但车还是撞了。ISO 21448 SOTIF(预期功能安全)就是专门来解决这个问题的“新武器”。
🤔 先回答一个“让所有工程师失眠”的问题
我们先来做一个思想实验。
你设计了一套AEB(自动紧急制动)系统。你对每一个零件都做了充分的测试:
✅ 摄像头硬件通过了车规级可靠性测试
✅ 雷达传感器通过了EMC和耐久性测试
✅ 控制器MCU通过了ISO 26262 ASIL-D认证
✅ 制动执行器响应时间满足设计要求
一切看起来都很完美。所有零件都是“好的”。
然后有一天,一辆搭载了你这套系统的车——在晴天的下午、能见度极佳——径直撞上了一辆横在路中间的白色货车。
摄像头正常工作,但它把白色货箱识别成了天空。
雷达正常工作,但货车的非金属货箱对毫米波近乎“透明”。
系统没坏。它只是“不行”。
这就是SOTIF要解决的问题。
🔥 一个真实的“系统没坏但撞了”的案例
2025年10月2日凌晨4时许,江西赣州济广高速公路上发生了一起令人痛心的事故。
一辆长安启源A07轿车开启IACC(集成式自适应巡航)功能后,以高速状态直接撞上了一辆停靠在行车道内的重型货车尾部,造成车内3人全部死亡。
从开启辅助驾驶到撞上货车,前后只有短短40秒。
事故发生后,长安启源的回应耐人寻味:“事故车辆为长安启源A07的2024款车型,搭载上一代的IACC,没有搭载激光雷达。”
这句话的潜台词是:在夜间视线不佳的场景下,摄像头和毫米波雷达的组合可能无法有效探测到静止障碍物。
注意关键词:“可能无法有效探测”。
——不是“传感器坏了”。 ——不是“控制器死机了”。 ——不是“执行器失灵了”。
而是:在那个特定的场景下,这套系统的感知能力“不够用” 。
这套系统在白天、晴朗、车流正常的场景下工作良好。但在夜间、视线不佳、遇到静止货车的场景下,它“不行”。
这就是“功能不足(Functional Insufficiency)”。
🆚 功能安全 vs SOTIF:一个管“坏”,一个管“菜”
要理解SOTIF,最好的办法是先搞清楚它和ISO 26262(功能安全)的区别。
简单说:
**ISO 26262关心的是:“零件坏了怎么办?”ISO 21448关心的是:“零件没坏,但就是干不好活,怎么办?”
一个管“坏”,一个管“菜”。
一辆完全“健康”的车——传感器正常、控制器正常、执行器正常——依然可能因为“功能不足”而发生事故。
| 对比维度 | 🛠️ 功能安全(ISO 26262) | 🧠 预期功能安全(ISO 21448) |
|---|---|---|
| 🎯 核心问题 | “系统坏了怎么办?” | “系统不行怎么办?” |
| 🛡️ 处理对象 | 硬件随机失效 + 软件bug | 功能不足 + 性能局限 + 人为误用 |
| 🔍 典型场景 | 芯片老化导致刹车信号错误 | 摄像头在强逆光下识别失败 |
| 🏷️ 关键概念 | 故障(Fault)、失效(Failure) | 功能不足(FI)、触发条件(TC) |
| 🗓️ 标准发布 | 2011年 | 2022年 |
🧩 “功能不足”长什么样?三个例子让你秒懂
ISO 21448中定义的“功能不足”(Functional Insufficiency, FI),是指传感器、执行器或算法实现中的不足之处。
例子一:感知“看错了”
摄像头把白色货箱识别成了天空。它的算法“认为”前方没有障碍物——因为“天空”就是背景,不需要刹车。不是摄像头坏了,是它的识别能力在特定光照和颜色组合下存在盲区。
例子二:感知“看不见”
毫米波雷达对非金属材料(如木质、塑料、某些复合材料)的反射信号极弱。货车货箱如果是非金属材质,对雷达来说就是“透明的”。不是雷达坏了,是它的物理原理决定了它对某些材料“不敏感” 。
例子三:决策“想错了”
自动驾驶系统在一个罕见的路口拓扑结构中,做出了错误的行为决策。所有传感器数据都正确,算法逻辑也没有bug——但训练数据里从来没有出现过这种路口。不是算法“算错了”,是它没见过这种场景,不知道该怎么做。
功能不足的本质:系统在设计时,没有预料到某些场景,或者没有能力处理某些场景。
🎯 SOTIF的终极目标:把“不知道”变成“知道”
ISO 21448对SOTIF的官方定义是:
“不存在因功能不足引发危险行为而造成的不合理风险。”
这句话听起来有点绕。咱们拆开看:
功能不足(Functional Insufficiency) = 系统“能力不够”
不合理风险(Unreasonable Risk) = 这种“能力不够”可能导致危险
SOTIF的目标 = 通过系统化的分析、设计、验证和确认,把这些“能力不够”的风险降低到可接受的水平。
SOTIF本质上是在回答一个问题:
“如果系统所有零件都正常,但它就是‘不行’,我们怎么保证安全?”
🗺️ 为什么SOTIF在自动驾驶时代“不得不做”?
在传统汽车时代,驾驶员是“最后一道防线”。系统“不行”的时候,人可以接管。
但在L3级以上自动驾驶中,系统本身就是驾驶员。
如果系统“不行”了——没有人来接管。
| 自动驾驶等级 | 谁在开车? | SOTIF的重要性 |
|---|---|---|
| L0-L2 | 人类驾驶员 | 人可以做最后一道防线 |
| L3 | 系统(特定条件下) | 系统“不行”时,人需要接管——但给多少时间反应? |
| L4-L5 | 系统 | 系统“不行”= 事故风险 |
这就是为什么ISO 21448在2022年正式发布,并且ISO 26262第三版预计将纳入SOTIF的相关内容。
SOTIF正在从“可选项”变成“必选项”。
🧭 这个系列要带你走一遍什么路?
接下来的39期,我们会用讲人话的方式,带你一步步走完ISO 21448 SOTIF的完整知识体系:
SOTIF的核心概念:功能不足(FI)、触发条件(TC)、四象限场景模型
开发流程:SOTIF的V模型长什么样?和功能安全的V模型怎么配合?
分析方法:怎么找出“功能不足”?怎么识别“触发条件”?
验证与确认:已知场景怎么测?未知场景怎么找?
实战案例:AEB、车道保持、高精定位、视觉感知——完整走一遍
认证攻略:怎么证明“我的系统在没坏的情况下也是安全的”?
💡 40期之后,你不仅能看懂SOTIF在说什么,还能真正知道怎么落地。
📢 下期预告
【第2期】:ISO 21448是个啥?一张图看懂SOTIF标准全貌
今天我们从一个真实事故出发,理解了“为什么需要SOTIF”。下期我们化身“导游”🗺️,带你一张图看懂ISO 21448的完整结构——它和ISO 26262是什么关系?SOTIF的V模型长什么样?标准不厚,但信息密度极高,我们需要一张“地图”来导航。
敬请期待!
系列简介:《汽车电子ISO 21448 SOTIF深度解析》共计40期,系统讲解预期功能安全标准的完整知识体系。从概念到实践,从理论到落地,层层递进,帮你构建从入门到精通的SOTIF知识体系。本期为第1期。
💡 如果觉得有帮助,欢迎点赞、在看、转发三连!你的支持是我持续输出的最大动力~
💡 喜欢请持续关注 【AI超级个体实践】 ,更多硬核内容持续输出!