Значение анализа рисков в развитии автономных транспортных средств
Критическая роль анализа рисков в развитии автономных транспортных средств
Автономные транспортные средства (АВ) представляют собой один из самых глубоких сдвигов в транспорте с момента изобретения двигателя внутреннего сгорания. Удаляя контроль человека из цикла вождения, эти системы обещают резкое сокращение числа погибших в результате дорожно-транспортных происшествий, улучшенную мобильность для пожилых людей и инвалидов и более эффективное использование дорожной инфраструктуры. Однако путь к широкому развертыванию проложен со значительными проблемами безопасности. Центральным для преодоления этих проблем является строгий, систематический процесс, известный как анализ опасности. Без него обещание автономного вождения остается невыполненным - и опасно неопределенным.
Анализ опасности - это не один шаг, а непрерывная дисциплина, которая лежит в основе каждого этапа разработки AV, от разработки концепции до проверки и мониторинга после развертывания. Понимание его цели, методологий и воздействия имеет важное значение для инженеров, регулирующих органов и общественности. Эта статья обеспечивает углубленное изучение анализа опасности в контексте автономных транспортных средств, исследуя, что это влечет за собой, почему это важно, как это выполняется и будущее обеспечения безопасности в этой быстро развивающейся области.
Что такое анализ рисков?
Анализ опасности представляет собой формальный, структурированный подход к определению потенциальных источников вреда в системе и оценке рисков, которые они представляют. В контексте автономных транспортных средств «опасность» может быть определена как любое состояние или событие, которое может привести к аварии, травме или повреждению - будь то с участием пассажиров, пешеходов, других транспортных средств или инфраструктуры. Анализ рассматривает не только аппаратные сбои (например, неисправность тормозной системы), но и ошибки программного обеспечения, ограничения датчиков, факторы окружающей среды и небезопасные взаимодействия между транспортным средством и его окружением.
Дисциплина опирается на десятилетия инженерных практик безопасности в аэрокосмической, ядерной энергетике и промышленной автоматизации. Что делает анализ АВ-опасности уникальным вызовом, так это сочетание сложного принятия решений на основе программного обеспечения, динамических операционных сред и необходимости отказоустойчивого поведения (транспортное средство должно продолжать работать безопасно даже после отказа). В отличие от традиционных транспортных средств, где простой отказоустойчивый подход может быть достаточным, АВ часто должен активно управлять рисками в режиме реального времени.
Ключевые результаты тщательного анализа опасности включают в себя полный список опасностей, связанные с ними уровни риска (обычно сочетающие тяжесть, воздействие и управляемость), а также набор требований безопасности или стратегий смягчения последствий. Эти выходы непосредственно влияют на процессы проектирования, тестирования и проверки системы.
Почему анализ опасностей необходим для автономных транспортных средств
В то время как водители несут ответственность за подавляющее большинство дорожно-транспортных происшествий - около 94%, согласно Национальному управлению безопасности дорожного движения (NHTSA), автономные системы вводят свои собственные режимы отказа, которые должны быть устранены, прежде чем им можно будет доверять на дорогах общего пользования.
- Предотвращение аварий от сбоев системы: АВ опирается на цепочку датчиков (камеры, лидар, радар, ультразвук), алгоритмы восприятия, модули планирования и системы приведения в действие. Сбой в любой связи — например, неправильное классификация пешехода из-за деградированных данных датчика — может привести к столкновению. Анализ опасности идентифицирует эти скрытые точки отказа и предписывает смягчающие меры.
- Соответствие нормативным требованиям и стандартам безопасности: Глобальные правила безопасности дорожных транспортных средств, такие как ISO 26262 (функциональная безопасность для электрических / электронных систем) и возникающие ISO 21448 (Безопасность предполагаемой функциональности, или SOTIF), требуют систематического анализа опасности и оценки риска. Соблюдение не является обязательным; это является обязательным условием для сертификации и доступа к рынку. ISO 21448:2022 специально рассматривает опасности, вызванные ограничениями производительности предполагаемой функциональности — центральная проблема для автономного вождения.
- Создание общественного доверия: Общественное признание AV зависит от продемонстрированной безопасности. Высокие инциденты с участием автономных транспортных средств (например, фатальная авария Uber 2018 года в Темпе, Аризона) подрывают доверие потребителей. Анализ строгой опасности, документированный и прозрачно сообщаемый, является необходимым условием для получения доверия, необходимого для широкого распространения.
- Снижение затрат на разработку и задержек: Выявление опасностей в конце цикла разработки — или, что еще хуже, после развертывания — чрезвычайно дорого. Анализ рисков, выполненный на ранней стадии концепции, позволяет инженерам проектировать риски за долю стоимости дооснащения исправлений.
Типы методов анализа рисков, используемых в AV-разработке
Ни один метод анализа опасности не является универсально достаточным для автономных транспортных средств. Вместо этого инженеры применяют набор методов, каждый из которых подходит для различных аспектов системы. Три наиболее известных метода описаны ниже.
Анализ режима отказа и эффектов (FMEA)
FMEA — это подход «снизу вверх», который рассматривает каждый компонент системы и спрашивает: «Что может пойти не так здесь и каковы будут последствия?» В AV-контексте FMEA может быть применен к аппаратному обеспечению, такому как тормозные приводы или модули датчиков. Он очень эффективен для выявления одноточечных сбоев и стандартизирован в SAE J1739 .
Анализ дерева вины (FTA)
FTA - это дедуктивный метод сверху вниз. Он начинается с заранее определенного события верхнего уровня (например, «транспортное средство не может избежать пешехода») и прослеживается назад, чтобы найти все комбинации аппаратных сбоев, ошибок программного обеспечения и условий окружающей среды, которые могут привести к этому событию. FTA особенно ценна для количественной оценки вероятностей и выявления взаимозависимых причин отказа. Он дополняет FMEA, выявляя уязвимости системного уровня, которые анализ на уровне компонентов может пропустить.
Системно-теоретический анализ процессов (STPA)
STPA, разработанный в MIT Нэнси Левесон, все чаще рассматривается как золотой стандарт для автономных систем, поскольку он фокусируется не только на сбоях компонентов, но и на небезопасных взаимодействиях и неадекватных действиях управления. В AV алгоритм восприятия может функционировать точно так же, как спроектированный, но все же вызывать столкновение, если он не учитывает окклюзию. STPA рассматривает транспортное средство как систему управления и определяет сценарии, в которых контроллер (автономный стек вождения) обеспечивает недостаточные, неправильные или несвоевременные команды. STPA особенно хорошо подходит для анализа опасности в программно-интенсивных системах и явно упоминается в ISO 21448 в качестве рекомендуемой техники.
На практике команды разработчиков AV используют комбинацию FMEA, FTA и STPA, часто интегрируя свои результаты в единый корпус безопасности. Выбор метода зависит от зрелости системы, критичности компонента и нормативных ожиданий.
Процесс анализа рисков в разработке автономных транспортных средств
Хотя конкретные этапы различаются по организации и методологии, общий процесс анализа опасности для АВ обычно следует последовательности, описанной ниже. Этот процесс является итеративным и пересматривается на каждом этапе разработки.
Шаг 1: Определение системы и ее охват
Прежде чем можно будет определить какие-либо опасности, границы системы должны быть четко определены. Что такое Область оперативного проектирования (ODD) - набор условий, при которых AV предназначен для функционирования? Это включает в себя типы дорог, погодные условия, скорости движения и географическое местоположение. Анализ также определяет функциональную архитектуру транспортного средства, включая подсистемы зондирования, восприятия, планирования и управления.
Шаг 2: Идентификация опасности
Используя методы, такие как мозговой штурм, структурированные контрольные списки и методы, описанные выше, аналитик идентифицирует все потенциальные опасные события. Для AV типичные опасности включают:
-
- ]
Шаг 3: Оценка рисков
Каждый идентифицированный риск оценивается по его уровню риска, обычно используя комбинацию:
- (S): потенциальный вред — от незначительного повреждения до нескольких смертельных случаев.
- (E): Как часто происходит сценарий вождения (например, вождение по шоссе против жилых улиц с низким трафиком. ]
- Контролируемость (C): способность системы (или запасного водителя) избегать вреда после возникновения опасности.
Шаг 4: Снижение риска и смягчение его последствий
Для опасностей с неприемлемым уровнем риска инженеры разрабатывают меры по смягчению последствий. Они могут включать избыточность оборудования (например, двойные тормозные цепи), разнообразие программного обеспечения (например, независимые алгоритмы восприятия резервного копирования) или эксплуатационные ограничения (например, ограничение работы на автомагистралях только тогда, когда погода ясна). Смягчения затем документируются как требования безопасности и проверяются с помощью моделирования, стендового тестирования или проверки на дороге.
Шаг 5: Проверка и проверка
Анализ не завершен до тех пор, пока смягчение не будет доказано эффективным. Это включает в себя обширное тестирование: моделирование на основе сценария (покрытие выявленных опасных сценариев), тестирование аппаратного обеспечения в цикле, испытательные полигоны замкнутого цикла и километры проверки в реальном мире. Любые новые опасности, обнаруженные во время тестирования, возвращаются в цикл анализа опасности.
Шаг 6: Непрерывный мониторинг
Даже после развертывания продолжается анализ опасностей. Данные реального мира, обновления в воздухе и отчеты об инцидентах используются для выявления ранее непризнанных опасностей - например, новый крайовой случай, связанный с уникальной дорожной разметкой. Этот цикл обратной связи гарантирует, что случай безопасности остается действительным на протяжении всего жизненного цикла транспортного средства.
Интеграция анализа рисков в жизненный цикл развития
Анализ рисков не является одним домашним заданием; он вплетается в каждый этап процесса разработки V-модели, обычно используемого в автомобильной технике.
- Фаза концепции: Предварительный анализ опасности выявляет опасности верхнего уровня и формирует архитектуру системы (например, выбор комплекта датчиков с достаточной избыточностью).
- Системный дизайн: Подробный анализ опасности (с использованием FTA или STPA) генерирует требования безопасности, которые информируют спецификации подсистем.
- Разработка и внедрение компонентов: FMEA на уровне компонентов обеспечивает соответствие отдельных датчиков, ЭБУ и исполнительных механизмов требуемому уровню целостности безопасности (ASIL по ISO 26262).
- Интеграция и тестирование: Сценарии испытаний, основанные на оценке риска, получены из анализа для проверки того, что смягчение последствий работает так, как задумано.
- Производство и запуск: Окончательный обзор опасности подтверждает, что все риски были устранены и что дело о безопасности завершено.
- Постзапуск: Мониторинг на местах и непрерывный анализ опасности кормов обновлений и улучшений.
Этот итеративный подход гарантирует, что безопасность не является запоздалой мыслью, а с самого начала является драйвером дизайна.
Проблемы анализа AV Hazard
Несмотря на свою важность, проведение тщательного анализа опасности на автономных транспортных средствах представляет собой огромные проблемы.
- Сложность и Чрезвычайное поведение: Взаимодействие моделей машинного обучения, синтеза датчиков и планирования в реальном времени создает поведение, которое невозможно полностью предсказать во время проектирования. Сеть восприятия, обученная на миллионах изображений, все еще может потерпеть неудачу в редком состоянии освещения. Традиционные методы анализа опасности изо всех сил пытаются объяснить такие высокоразмерные, управляемые данными системы.
- Неизвестные неизвестные: Операционная область AV практически безгранична. Даже если инженеры идентифицируют тысячи краевых случаев, всегда будут сценарии, которые никто не ожидал — например, строительный рабочий в отражающем костюме в форме дорожного конуса.
- В то время как ISO 26262 и ISO 21448 обеспечивают рамки, они все еще развиваются для полной автономии. Регуляторы во всем мире, включая NHTSA, Европейскую комиссию и MIIT Китая, разрабатывают свои собственные требования, но единого, общепринятого стандарта анализа опасности для транспортных средств уровня 4/5 еще не существует.
- Объем данных и пробег проверки: Промышленность часто цитирует миллиарды тестовых миль, необходимых для статистического доказательства безопасности. Анализ опасности не может полагаться только на тестирование методом грубой силы; он должен дополняться основанными на сценарии показателями охвата и формальными методами анализа.
Влияние на безопасность автономных транспортных средств
При строгом применении анализ опасности оказывает прямое, измеримое влияние на безопасность АВ. Он позволяет разработчикам активно решать режимы отказа до того, как они проявятся в полевых условиях. Например, анализ опасности может показать, что конкретная конфигурация датчика создает слепое пятно в конкретной геометрии пересечения. Инженеры могут затем добавить избыточный датчик или изменить рабочий путь транспортного средства, чтобы избежать этой геометрии.
Более того, анализ опасности обеспечивает структурированную аргументацию, необходимую для убедительного случая безопасности. Регуляторы, страховщики и общественность требуют доказательств того, что транспортное средство систематически изучалось на наличие рисков. Без документально подтвержденного анализа опасности разработчик AV не может достоверно утверждать, что их транспортное средство безопасно. Согласно отчету корпорации RAND о безопасности автономного транспортного средства , построение общественного доверия потребует прозрачных, основанных на риске рамок безопасности, основой которых является анализ опасности.
В долгосрочной перспективе надежный анализ рисков способствует достижению рекордов безопасности в отрасли. Каждая опасность, выявленная и смягченная в рамках одной программы транспортных средств, может информировать о передовой практике в этой области, ускоряя безопасное внедрение автономии.
Будущие тенденции в анализе рисков для автономных транспортных средств
Обнаружение опасности, вызванное симуляцией
По мере того, как системы на основе нейронных сетей становятся доминирующими, анализ опасности все чаще выполняется в симуляции. Создавая миллионы случайных или состязательных сценариев в виртуальных средах, инженеры могут идентифицировать режимы отказа, с которыми невозможно было бы столкнуться в разумном количестве миль реального мира. Такие инструменты, как Foretellix , специализируются на проверке на основе покрытия, гарантируя, что критические опасные сценарии не упускаются из виду.
Непрерывный анализ рисков с обратной связью в реальном времени
Будущие AV могут выполнять анализ опасности на лету с использованием собственных вычислительных ресурсов транспортного средства. Если обнаруживается новая опасность (например, необычное поведение пешехода, не охваченное предыдущим анализом), система может регистрировать ситуацию, загружать данные и запускать удаленный обзор. Этот непрерывный цикл обучения размывает грань между разработкой и эксплуатацией.
Интеграция с Safety AI
Машинное обучение само по себе используется для улучшения анализа опасности. Такие методы, как обнаружение аномалий и состязательное тестирование, могут автоматически обнаруживать рискованные сценарии. Затем результаты возвращаются в процесс анализа опасности, создавая благотворный цикл улучшения.
Регуляторное давление на формальные методы
Регуляторы изучают использование формальной проверки - математического доказательства того, что система никогда не войдет в небезопасное состояние - в качестве дополнения к традиционному анализу опасности. Хотя формальные методы еще не масштабируемы для полной сложности AV, они применяются к критическим подсистемам, таким как планирование и контроль.
Заключение
Анализ рисков - это дисциплина, которая превращает обещание автономного вождения в реальность, которой можно доверять. Систематично выявляя риски, оценивая их серьезность и внедряя эффективные меры по снижению рисков, инженеры строят основу безопасности, на которой должен стоять каждый AV. Процесс требовательный, итеративный и никогда не бывает по-настоящему полным, но он не подлежит обсуждению.
По мере того, как технология автономных транспортных средств продолжает развиваться, методы анализа опасностей будут развиваться параллельно. Моделирование, постоянный мониторинг и согласование нормативных требований будут играть роль в повышении нашей способности выявлять и управлять рисками. Для разработчиков инвестирование в тщательный анализ опасностей - это не затраты, которые необходимо минимизировать, а конкурентное преимущество, которое ускоряет безопасное развертывание. Для общественности это гарантия того, что каждый разумный шаг был предпринят для защиты жизней на дороге.
Путь к полной автономии может быть долгим, но с анализом опасности, как компас, мы можем безопасно перемещаться по нему.