预期功能安全(英文:Safety of the Intended Functionality,简称SOTIF)是指不存在因功能不足引发的危险行为而造成的不合理风险。其核心标准为ISO 21448,旨在解决自动驾驶和高级辅助驾驶系统中,因系统本身的设计局限、性能不足或可预见的人为误用而导致的安全风险——即便系统本身没有发生任何故障。SOTIF与功能安全(ISO 26262)、网络安全(ISO 21434)共同构成智能网联汽车安全的“铁三角”。
功能安全(ISO 26262)专注于处理电子电气系统的随机硬件失效和系统性失效。然而,行业在实践中发现,即便系统所有部件都正常运行,在某些特殊场景下(如强光导致摄像头误判、传感器被冰雪覆盖、算法对罕见路况决策失误),智能驾驶系统仍可能无法安全应对。随着自动驾驶等级提升,这类由“功能表现局限”引发的风险无法通过传统功能安全手段解决,因此催生了预期功能安全这一新方法论。
ISO 21448用三圈模型阐释SOTIF的本质:用户对系统的期望行为(理想状态)、开发人员的规定行为(工程定义)和系统的实际行为(真实表现)三者之间存在差异。SOTIF的目标就是通过不断迭代,让这三个圈尽可能重叠,降低因差异触发安全事件的概率。
标准将驾驶自动化系统需要面对的场景划分为四个象限:
区域1(已知安全场景):系统可安全应对且已知的场景
区域2(已知危险场景):系统存在功能不足且已知的危险场景
区域3(未知危险场景):系统存在功能不足但未知的危险场景
区域4(未知安全场景):系统可安全应对但未知的场景
SOTIF的最终目标是通过多轮迭代分析、验证和改进,不断扩大区域1,将区域2和区域3压缩至可接受的安全阈值内。
预期功能安全的风险主要源于以下两类问题:
功能不足:包括传感器感知局限(如摄像头在雨雾天气性能下降)、决策算法缺陷(如训练样本不足导致泛化能力局限)、执行器功能偏差等。
合理可预见的人为误用:包括驾驶员对系统能力边界认知不足而错误使用、人机交互界面未充分传达系统状态信息、驾驶员状态不佳不具备接管条件等。
功能安全关注“系统是否按设计要求正常运行”,处理的是“故障”(faults)导致的风险;而SOTIF关注“系统是否被正确设计”,处理的是“功能不足”(functional insufficiencies)导致的风险。通俗地讲,功能安全好比“打工人思维”——按部就班完成既定任务;SOTIF好比“CEO思维”——站在全局思考设计本身是否完善、是否遗漏了某些场景。
两者是互补而非替代关系:功能安全是SOTIF的前提,SOTIF是对功能安全的补充。
ISO 21448于2016年启动研究工作,2018年正式立项,2022年正式发布第一版。国际标准化组织(ISO)官网显示,该标准目前处于“修订中”状态(Stage: 20.00),第二版正在制定。
在国内,工信部《关于加强智能网联汽车生产企业及产品准入管理的意见》已将预期功能安全纳入企业准入强制性要求。此外,欧盟已出台全球首部L3级自动驾驶法规UN-R157(ALKS),对预期功能安全提出明确技术要求。
预期功能安全的实施通常包括以下关键环节:相关项定义(参考ISO 26262方法);危害分析与风险评估(采用HAZOP等方法,评价危害事件的严重性、暴露率、可控度,确定风险是否可接受);潜在功能不足与触发条件识别(运用STPA或FTA分析,识别导致危害的具体触发条件);安全措施制定与系统改进(通过提升硬件性能、优化算法、增加冗余或限制运行设计域等方式降低风险);验证与确认(采用仿真测试、硬件在环、实车测试等多层级手段);发布后运营监测(持续收集未知场景数据,进行迭代优化)。其中,“基于场景的测试方法”是实现SOTIF目标的关键路径。