Значение анализа рисков в развитии автономных транспортных средств

Критическая роль анализа рисков в развитии автономных транспортных средств

Автономные транспортные средства (АВ) представляют собой один из самых глубоких сдвигов в транспорте с момента изобретения двигателя внутреннего сгорания. Удаляя контроль человека из цикла вождения, эти системы обещают резкое сокращение числа погибших в результате дорожно-транспортных происшествий, улучшенную мобильность для пожилых людей и инвалидов и более эффективное использование дорожной инфраструктуры. Однако путь к широкому развертыванию проложен со значительными проблемами безопасности. Центральным для преодоления этих проблем является строгий, систематический процесс, известный как анализ опасности. Без него обещание автономного вождения остается невыполненным - и опасно неопределенным.

Анализ опасности - это не один шаг, а непрерывная дисциплина, которая лежит в основе каждого этапа разработки AV, от разработки концепции до проверки и мониторинга после развертывания. Понимание его цели, методологий и воздействия имеет важное значение для инженеров, регулирующих органов и общественности. Эта статья обеспечивает углубленное изучение анализа опасности в контексте автономных транспортных средств, исследуя, что это влечет за собой, почему это важно, как это выполняется и будущее обеспечения безопасности в этой быстро развивающейся области.

Что такое анализ рисков?

Анализ опасности представляет собой формальный, структурированный подход к определению потенциальных источников вреда в системе и оценке рисков, которые они представляют. В контексте автономных транспортных средств «опасность» может быть определена как любое состояние или событие, которое может привести к аварии, травме или повреждению - будь то с участием пассажиров, пешеходов, других транспортных средств или инфраструктуры. Анализ рассматривает не только аппаратные сбои (например, неисправность тормозной системы), но и ошибки программного обеспечения, ограничения датчиков, факторы окружающей среды и небезопасные взаимодействия между транспортным средством и его окружением.

Дисциплина опирается на десятилетия инженерных практик безопасности в аэрокосмической, ядерной энергетике и промышленной автоматизации. Что делает анализ АВ-опасности уникальным вызовом, так это сочетание сложного принятия решений на основе программного обеспечения, динамических операционных сред и необходимости отказоустойчивого поведения (транспортное средство должно продолжать работать безопасно даже после отказа). В отличие от традиционных транспортных средств, где простой отказоустойчивый подход может быть достаточным, АВ часто должен активно управлять рисками в режиме реального времени.

Ключевые результаты тщательного анализа опасности включают в себя полный список опасностей, связанные с ними уровни риска (обычно сочетающие тяжесть, воздействие и управляемость), а также набор требований безопасности или стратегий смягчения последствий. Эти выходы непосредственно влияют на процессы проектирования, тестирования и проверки системы.

Почему анализ опасностей необходим для автономных транспортных средств

В то время как водители несут ответственность за подавляющее большинство дорожно-транспортных происшествий - около 94%, согласно Национальному управлению безопасности дорожного движения (NHTSA), автономные системы вводят свои собственные режимы отказа, которые должны быть устранены, прежде чем им можно будет доверять на дорогах общего пользования.

Типы методов анализа рисков, используемых в AV-разработке

Ни один метод анализа опасности не является универсально достаточным для автономных транспортных средств. Вместо этого инженеры применяют набор методов, каждый из которых подходит для различных аспектов системы. Три наиболее известных метода описаны ниже.

Анализ режима отказа и эффектов (FMEA)

FMEA — это подход «снизу вверх», который рассматривает каждый компонент системы и спрашивает: «Что может пойти не так здесь и каковы будут последствия?» В AV-контексте FMEA может быть применен к аппаратному обеспечению, такому как тормозные приводы или модули датчиков. Он очень эффективен для выявления одноточечных сбоев и стандартизирован в SAE J1739 .

Анализ дерева вины (FTA)

FTA - это дедуктивный метод сверху вниз. Он начинается с заранее определенного события верхнего уровня (например, «транспортное средство не может избежать пешехода») и прослеживается назад, чтобы найти все комбинации аппаратных сбоев, ошибок программного обеспечения и условий окружающей среды, которые могут привести к этому событию. FTA особенно ценна для количественной оценки вероятностей и выявления взаимозависимых причин отказа. Он дополняет FMEA, выявляя уязвимости системного уровня, которые анализ на уровне компонентов может пропустить.

Системно-теоретический анализ процессов (STPA)

STPA, разработанный в MIT Нэнси Левесон, все чаще рассматривается как золотой стандарт для автономных систем, поскольку он фокусируется не только на сбоях компонентов, но и на небезопасных взаимодействиях и неадекватных действиях управления. В AV алгоритм восприятия может функционировать точно так же, как спроектированный, но все же вызывать столкновение, если он не учитывает окклюзию. STPA рассматривает транспортное средство как систему управления и определяет сценарии, в которых контроллер (автономный стек вождения) обеспечивает недостаточные, неправильные или несвоевременные команды. STPA особенно хорошо подходит для анализа опасности в программно-интенсивных системах и явно упоминается в ISO 21448 в качестве рекомендуемой техники.

На практике команды разработчиков AV используют комбинацию FMEA, FTA и STPA, часто интегрируя свои результаты в единый корпус безопасности. Выбор метода зависит от зрелости системы, критичности компонента и нормативных ожиданий.

Процесс анализа рисков в разработке автономных транспортных средств

Хотя конкретные этапы различаются по организации и методологии, общий процесс анализа опасности для АВ обычно следует последовательности, описанной ниже. Этот процесс является итеративным и пересматривается на каждом этапе разработки.

Шаг 1: Определение системы и ее охват

Прежде чем можно будет определить какие-либо опасности, границы системы должны быть четко определены. Что такое Область оперативного проектирования (ODD) - набор условий, при которых AV предназначен для функционирования? Это включает в себя типы дорог, погодные условия, скорости движения и географическое местоположение. Анализ также определяет функциональную архитектуру транспортного средства, включая подсистемы зондирования, восприятия, планирования и управления.

Шаг 2: Идентификация опасности

Используя методы, такие как мозговой штурм, структурированные контрольные списки и методы, описанные выше, аналитик идентифицирует все потенциальные опасные события. Для AV типичные опасности включают:

Шаг 3: Оценка рисков

Каждый идентифицированный риск оценивается по его уровню риска, обычно используя комбинацию:

Для транспортных средств уровня 4/5 без человеческого запаса управляемость полностью определяется собственными возможностями автоматической системы смягчения последствий.

Шаг 4: Снижение риска и смягчение его последствий

Для опасностей с неприемлемым уровнем риска инженеры разрабатывают меры по смягчению последствий. Они могут включать избыточность оборудования (например, двойные тормозные цепи), разнообразие программного обеспечения (например, независимые алгоритмы восприятия резервного копирования) или эксплуатационные ограничения (например, ограничение работы на автомагистралях только тогда, когда погода ясна). Смягчения затем документируются как требования безопасности и проверяются с помощью моделирования, стендового тестирования или проверки на дороге.

Шаг 5: Проверка и проверка

Анализ не завершен до тех пор, пока смягчение не будет доказано эффективным. Это включает в себя обширное тестирование: моделирование на основе сценария (покрытие выявленных опасных сценариев), тестирование аппаратного обеспечения в цикле, испытательные полигоны замкнутого цикла и километры проверки в реальном мире. Любые новые опасности, обнаруженные во время тестирования, возвращаются в цикл анализа опасности.

Шаг 6: Непрерывный мониторинг

Даже после развертывания продолжается анализ опасностей. Данные реального мира, обновления в воздухе и отчеты об инцидентах используются для выявления ранее непризнанных опасностей - например, новый крайовой случай, связанный с уникальной дорожной разметкой. Этот цикл обратной связи гарантирует, что случай безопасности остается действительным на протяжении всего жизненного цикла транспортного средства.

Интеграция анализа рисков в жизненный цикл развития

Анализ рисков не является одним домашним заданием; он вплетается в каждый этап процесса разработки V-модели, обычно используемого в автомобильной технике.

Этот итеративный подход гарантирует, что безопасность не является запоздалой мыслью, а с самого начала является драйвером дизайна.

Проблемы анализа AV Hazard

Несмотря на свою важность, проведение тщательного анализа опасности на автономных транспортных средствах представляет собой огромные проблемы.

Влияние на безопасность автономных транспортных средств

При строгом применении анализ опасности оказывает прямое, измеримое влияние на безопасность АВ. Он позволяет разработчикам активно решать режимы отказа до того, как они проявятся в полевых условиях. Например, анализ опасности может показать, что конкретная конфигурация датчика создает слепое пятно в конкретной геометрии пересечения. Инженеры могут затем добавить избыточный датчик или изменить рабочий путь транспортного средства, чтобы избежать этой геометрии.

Более того, анализ опасности обеспечивает структурированную аргументацию, необходимую для убедительного случая безопасности. Регуляторы, страховщики и общественность требуют доказательств того, что транспортное средство систематически изучалось на наличие рисков. Без документально подтвержденного анализа опасности разработчик AV не может достоверно утверждать, что их транспортное средство безопасно. Согласно отчету корпорации RAND о безопасности автономного транспортного средства , построение общественного доверия потребует прозрачных, основанных на риске рамок безопасности, основой которых является анализ опасности.

В долгосрочной перспективе надежный анализ рисков способствует достижению рекордов безопасности в отрасли. Каждая опасность, выявленная и смягченная в рамках одной программы транспортных средств, может информировать о передовой практике в этой области, ускоряя безопасное внедрение автономии.

Будущие тенденции в анализе рисков для автономных транспортных средств

Обнаружение опасности, вызванное симуляцией

По мере того, как системы на основе нейронных сетей становятся доминирующими, анализ опасности все чаще выполняется в симуляции. Создавая миллионы случайных или состязательных сценариев в виртуальных средах, инженеры могут идентифицировать режимы отказа, с которыми невозможно было бы столкнуться в разумном количестве миль реального мира. Такие инструменты, как Foretellix , специализируются на проверке на основе покрытия, гарантируя, что критические опасные сценарии не упускаются из виду.

Непрерывный анализ рисков с обратной связью в реальном времени

Будущие AV могут выполнять анализ опасности на лету с использованием собственных вычислительных ресурсов транспортного средства. Если обнаруживается новая опасность (например, необычное поведение пешехода, не охваченное предыдущим анализом), система может регистрировать ситуацию, загружать данные и запускать удаленный обзор. Этот непрерывный цикл обучения размывает грань между разработкой и эксплуатацией.

Интеграция с Safety AI

Машинное обучение само по себе используется для улучшения анализа опасности. Такие методы, как обнаружение аномалий и состязательное тестирование, могут автоматически обнаруживать рискованные сценарии. Затем результаты возвращаются в процесс анализа опасности, создавая благотворный цикл улучшения.

Регуляторное давление на формальные методы

Регуляторы изучают использование формальной проверки - математического доказательства того, что система никогда не войдет в небезопасное состояние - в качестве дополнения к традиционному анализу опасности. Хотя формальные методы еще не масштабируемы для полной сложности AV, они применяются к критическим подсистемам, таким как планирование и контроль.

Заключение

Анализ рисков - это дисциплина, которая превращает обещание автономного вождения в реальность, которой можно доверять. Систематично выявляя риски, оценивая их серьезность и внедряя эффективные меры по снижению рисков, инженеры строят основу безопасности, на которой должен стоять каждый AV. Процесс требовательный, итеративный и никогда не бывает по-настоящему полным, но он не подлежит обсуждению.

По мере того, как технология автономных транспортных средств продолжает развиваться, методы анализа опасностей будут развиваться параллельно. Моделирование, постоянный мониторинг и согласование нормативных требований будут играть роль в повышении нашей способности выявлять и управлять рисками. Для разработчиков инвестирование в тщательный анализ опасностей - это не затраты, которые необходимо минимизировать, а конкурентное преимущество, которое ускоряет безопасное развертывание. Для общественности это гарантия того, что каждый разумный шаг был предпринят для защиты жизней на дороге.

Путь к полной автономии может быть долгим, но с анализом опасности, как компас, мы можем безопасно перемещаться по нему.