Table of Contents
Le rôle critique de l'analyse des risques dans le développement autonome des véhicules
Les véhicules autonomes (AV) représentent l'un des changements les plus profonds dans le transport depuis l'invention du moteur à combustion interne. En supprimant le contrôle humain de la boucle de conduite, ces systèmes promettent des réductions spectaculaires des décès de la circulation, une mobilité améliorée pour les personnes âgées et handicapées et une utilisation plus efficace des infrastructures routières.
L'analyse des risques n'est pas une étape unique, mais une discipline continue qui sous-tend chaque phase du développement de l'AV, depuis la conception de concepts jusqu'à la validation et la surveillance post-déploiement. La compréhension de son but, de ses méthodologies et de son impact est essentielle pour les ingénieurs, les régulateurs et le public.
Qu'est-ce que l'analyse des risques?
L'analyse des risques est une approche structurée et formelle pour identifier les sources potentielles de dommages au sein d'un système et évaluer les risques qu'elles posent.Dans le contexte des véhicules autonomes, un risque peut être défini comme toute condition ou événement pouvant entraîner un accident, une blessure ou un dommage, qu'il s'agisse de passagers, de piétons, d'autres véhicules ou d'infrastructures.
La discipline s'inspire de décennies de pratiques d'ingénierie de sûreté dans l'aérospatiale, l'énergie nucléaire et l'automatisation industrielle. L'analyse des risques d'AV est particulièrement difficile, car elle est liée à la complexité de la prise de décisions axées sur les logiciels, à des environnements d'exploitation dynamiques et à la nécessité d'un comportement opérationnel défaillant (le véhicule doit continuer à fonctionner en toute sécurité même après une défaillance).
Les principaux résultats d'une analyse approfondie des dangers comprennent une liste complète des dangers, leurs niveaux de risque associés (généralement en combinant gravité, exposition et contrôle), et un ensemble de prescriptions de sécurité ou de stratégies d'atténuation.
Pourquoi l'analyse des risques est essentielle pour les véhicules autonomes
Bien que les conducteurs humains soient responsables de la grande majorité des accidents de la circulation, soit environ 94 % selon la National Highway Traffic Safety Administration (NHTSA), les systèmes autonomes introduisent leurs propres modes de défaillance qui doivent être traités avant qu'ils ne puissent être fiables sur les routes publiques.
- Prévenir les accidents liés aux défaillances du système:[ Un AV repose sur une chaîne de capteurs (caméras, lidar, radar, ultrasoniques), des algorithmes de perception, des modules de planification et des systèmes d'actionnement. Une défaillance dans n'importe quel lien – par exemple, une classification erronée d'un piéton en raison de données de capteurs dégradées – pourrait entraîner une collision.
- Rencontre des normes de réglementation et de sécurité:[ Règlement de sécurité mondial pour les véhicules routiers, comme ISO 26262 (sécurité fonctionnelle des systèmes électriques et électroniques) et la nouvelle ISO 21448 (Sécurité de la fonctionnalité prévue, ou SOTIF), exigent une analyse systématique des risques et une évaluation des risques.La conformité n'est pas facultative; elle est une condition préalable à la certification et à l'accès au marché. ISO 21448:2022 traite spécifiquement des risques causés par les limitations de performance de la fonctionnalité prévue, une préoccupation centrale pour la conduite autonome.
- Bâtir la confiance du public: L'acceptation publique des AV dépend de la sécurité démontrée.Les incidents de grande envergure impliquant des véhicules autonomes (p. ex. l'accident mortel d'Uber 2018 à Tempe, en Arizona) érodent la confiance des consommateurs.
- Réduire les coûts et les retards de développement:[ L'identification des dangers en retard dans le cycle de développement – ou pire après le déploiement – est extrêmement coûteuse. L'analyse des risques effectuée au début de la phase de concept permet aux ingénieurs de concevoir des risques à une fraction du coût de la modernisation des installations.
Types de méthodes d'analyse des risques utilisées pour le développement de l'AV
Aucune méthode d'analyse des risques n'est suffisante pour les véhicules autonomes. Les ingénieurs appliquent plutôt un portefeuille de techniques adaptées à différents aspects du système. Les trois méthodes les plus importantes sont décrites ci-dessous.
Analyse du mode et des effets de défaillance (FMEA)
Dans un contexte AV, FMEA pourrait être appliqué à des matériels tels que des actionneurs de freinage ou des modules de capteurs. Il est très efficace pour identifier les défaillances à un seul point et est normalisé dans SAE J1739. Cependant, FMEA peut devenir un peu difficile lorsqu'il s'agit d'interactions logicielles complexes et de comportements émergents dans des systèmes de perception en réseau neuronal.
Analyse des arbres de défaillance (ALÉ)
L'ALE est une technique de réduction descendante. Elle commence par un événement de haut niveau prédéfini (p. ex., -véhicule ne parvient pas à éviter un piéton) et trace en arrière pour trouver toutes les combinaisons de défaillances matérielles, d'erreurs logicielles et de conditions environnementales qui pourraient mener à cet événement. L'ALE est particulièrement utile pour quantifier les probabilités et identifier les causes de défaillances interdépendantes.
Analyse des processus théoriques (ATP)
STPA, développé au MIT par Nancy Leveson, est de plus en plus considéré comme la norme aurifère pour les systèmes autonomes car il se concentre non seulement sur les défaillances des composants mais sur les interactions dangereuses et les actions de contrôle inadéquates. Dans un AV, un algorithme de perception peut fonctionner exactement comme conçu mais encore causer une collision s'il ne tient pas compte d'une occlusion. STPA traite le véhicule comme un système de contrôle et identifie des scénarios où le contrôleur (la pile de conduite autonome) fournit des commandes insuffisantes, incorrectes ou inopportunes. STPA est particulièrement bien adapté pour l'analyse des risques dans les systèmes à forte intensité logicielle et est explicitement mentionné dans la norme ISO 21448 comme technique recommandée.
Dans la pratique, les équipes de développement de l'AV utilisent une combinaison de FMEA, FTA et STPA, intégrant souvent leurs résultats dans un cas de sécurité unifié. Le choix de la méthode dépend de la maturité du système, de la criticité de la composante et des attentes réglementaires.
Le processus d'analyse des risques dans le développement autonome des véhicules
Bien que les étapes varient selon l'organisation et la méthodologie, un processus générique d'analyse des risques pour les AV suit généralement l'ordre décrit ci-dessous. Ce processus est itératif et est revu à chaque étape de développement.
Étape 1: Définition et portée du système
Avant de pouvoir identifier les dangers, les limites du système doivent être clairement définies.Quelle est la zone de conception opérationnelle (ODD) – l'ensemble des conditions dans lesquelles l'AV est conçu pour fonctionner? Cela comprend les types de routes, les conditions météorologiques, les vitesses de circulation et les emplacements géographiques. L'analyse définit également l'architecture fonctionnelle du véhicule, y compris la détection, la perception, la planification et les sous-systèmes de contrôle.
Étape 2: Identification des dangers
- ]]]]]
- ]
- [FLT:]
- Sévèreté[ (S) : Le dommage potentiel, qui peut aller de blessures mineures à des décès multiples
- Expose[ (E) : Combien de fois le scénario de conduite se produit (p. ex., conduite sur route ou rues résidentielles à faible trafic)[
- ]Contrôle[ (C) : La capacité du système (ou d'un conducteur humain à se replier) à éviter le dommage une fois le danger présenté
- Phase de conception:[ L'analyse préliminaire des risques identifie les dangers de haut niveau et façonne l'architecture du système (p. ex. choisir une suite de capteurs avec une redondance suffisante).
- Conception du système:[ Une analyse détaillée des risques (en utilisant FTA ou STPA) génère des exigences de sécurité qui informent les spécifications du sous-système.
- Conception et mise en œuvre du composant:[ FMEA au niveau des composants assure que les capteurs, les calculateurs et les actionneurs individuels satisfont à leur niveau d'intégrité de sécurité requis (ASIL selon la norme ISO 26262).
- Intégration et essais: Les scénarios d'essais axés sur les dangers sont dérivés de l'analyse pour valider que les mesures d'atténuation fonctionnent comme prévu.
- Production et lancement:[ Un examen final des risques confirme que tous les risques ont été pris en compte et que le dossier de sécurité est complet.
- Après le lancement: Surveillance sur le terrain et analyse continue des risques, mises à jour et améliorations.
- Complexité et comportement d'urgence: L'interaction des modèles d'apprentissage automatique, de la fusion des capteurs et de la planification en temps réel crée des comportements impossibles à prédire au cours du design. Un réseau de perception formé sur des millions d'images peut encore échouer dans un état d'éclairage rare.
- Inconnus inconnus: Le domaine opérationnel d'un AV est pratiquement illimité. Même si les ingénieurs identifient des milliers de cas de bord, il y aura toujours des scénarios que personne ne prévoit – un ouvrier de la construction portant une combinaison réfléchissante en forme de cône de circulation, par exemple. L'analyse des dangers doit donc englober à la fois l'identification systématique et la validation statistique.
- Laque de normalisation pour L4/L5: Bien que les normes ISO 26262 et ISO 21448 fournissent des cadres, elles évoluent encore pour une pleine autonomie.Les régulateurs du monde entier – y compris la NHTSA, la Commission européenne et les MIIT de Chine – élaborent leurs propres exigences, mais il n'existe pas encore de norme unique et universellement acceptée pour l'analyse des dangers des véhicules de niveau 4/5.
- Volume de données et kilométrage de validation:[ L'industrie cite souvent des milliards de milles d'essais nécessaires pour prouver statistiquement la sécurité. L'analyse des risques ne peut pas reposer uniquement sur des essais de force brute; elle doit être complétée par des mesures de couverture basées sur des scénarios et des techniques d'analyse formelle.
- [F
- [F][F=
Étape 3 : Évaluation des risques
Chaque danger identifié est évalué pour son niveau de risque, en utilisant généralement une combinaison de :
Étape 4 : Réduction des risques et atténuation
Pour les dangers dont le niveau de risque est inacceptable, les ingénieurs élaborent des mesures d'atténuation, notamment la redondance du matériel (p. ex., circuits de double frein), la diversité des logiciels (p. ex., algorithmes de perception de sauvegarde indépendants) ou les restrictions opérationnelles (p. ex., limiter l'exploitation aux routes uniquement lorsque les conditions météorologiques sont claires).
Étape 5 : Vérification et validation
L'analyse n'est pas terminée tant que les mesures d'atténuation n'ont pas été prouvées efficaces, ce qui implique des essais approfondis : simulation fondée sur des scénarios (couvrant les scénarios dangereux identifiés), essais sur le matériel dans la boucle, expérimentation en cours de route et validation sur des milles réels.
Étape 6: Surveillance continue
Même après le déploiement, l'analyse des risques se poursuit. Les données du monde réel, les mises à jour en direct et les rapports d'incident sont utilisés pour identifier les dangers non reconnus auparavant, par exemple, un nouveau cas de bord comportant un marquage routier unique.
Intégration de l'analyse des risques dans le cycle de vie du développement
L'analyse des risques n'est pas une tâche à accomplir; elle est tissée à chaque étape du processus de développement du modèle V couramment utilisé en génie automobile.
Cette approche itérative garantit que la sécurité n'est pas une après-pensée mais un conducteur de conception dès le début.
Les défis de l'analyse des risques de l'AV
Malgré son importance, l'analyse approfondie des risques sur les véhicules autonomes présente des défis redoutables.
Impact sur la sécurité des véhicules autonomes
Une analyse des risques, appliquée rigoureusement, a un impact direct et mesurable sur la sécurité AV. Elle permet aux développeurs de s'attaquer de manière proactive aux modes de défaillance avant qu'ils ne se manifestent sur le terrain. Par exemple, une analyse des risques peut révéler qu'une configuration particulière de capteur crée un angle mort à une géométrie d'intersection spécifique.
En outre, l'analyse des risques fournit l'argumentation structurée nécessaire pour une analyse convaincante de la sécurité.Les régulateurs, les assureurs et le public exigent des preuves que le véhicule a été systématiquement examiné pour les risques.Sans une analyse des risques documentée, un développeur AV ne peut pas prétendre de façon crédible que son véhicule est sûr.
À plus long terme, une analyse robuste des risques contribue à l'ensemble de l'industrie. Chaque risque identifié et atténué dans un programme de véhicule peut éclairer les meilleures pratiques sur le terrain, accélérant l'introduction sûre de l'autonomie.
Tendances futures de l'analyse des risques pour les véhicules autonomes
Découverte de risques entraînés par la simulation
En générant des millions de scénarios aléatoires ou contradictoires dans des environnements virtuels, les ingénieurs peuvent identifier des modes de défaillance impossibles à rencontrer dans un nombre raisonnable de milles réels. Des outils comme Foretellix se spécialisent dans la vérification axée sur la couverture, garantissant que les scénarios dangereux critiques ne sont pas négligés.
Analyse continue des risques avec rétroaction en temps réel
Si un nouveau danger est détecté (p. ex., un comportement inhabituel des piétons non couvert par l'analyse précédente), le système pourrait enregistrer la situation, télécharger des données et déclencher une révision à distance. Cette boucle d'apprentissage continue brouille la ligne entre le développement et le fonctionnement.
Intégration avec Safety AI
L'apprentissage automatique lui-même est utilisé pour améliorer l'analyse des risques. Des techniques telles que la détection d'anomalies et les tests contradictoires peuvent automatiquement découvrir des scénarios risqués. Les résultats se retrouvent ensuite dans le processus d'analyse des risques, créant un cycle vertueux d'amélioration.
Poussée réglementaire vers des méthodes formelles
Les organismes de réglementation étudient l'utilisation de la vérification formelle, qui prouve mathématiquement qu'un système ne sera jamais en situation de sécurité, en complément de l'analyse des risques traditionnels.
Conclusion
L'analyse des risques est la discipline qui transforme la promesse de conduire de manière autonome en une réalité digne de confiance. En identifiant systématiquement les risques, en évaluant leur gravité et en mettant en œuvre des mesures d'atténuation efficaces, les ingénieurs construisent les fondements de sécurité sur lesquels chaque AV doit se tenir.
La simulation, la surveillance continue et l'alignement réglementaire joueront tous un rôle dans l'amélioration de notre capacité à identifier et à gérer les risques. Pour les développeurs, investir dans une analyse rigoureuse des risques n'est pas un coût à minimiser, mais un avantage concurrentiel qui accélère le déploiement sécuritaire. Pour le public, c'est l'assurance que chaque mesure raisonnable a été prise pour protéger des vies sur la route.
La route vers l'autonomie complète peut être longue, mais avec l'analyse des risques comme boussole, nous pouvons naviguer en toute sécurité.