ISO 21448 | SOTIF标准翻译 - Part 8 - Functional modifications to reduce SOTIF related risks

本文基于SOTIF标准CD版本的相关翻译和阐述,主要描述了SOTIF标准中,第八章节中定义的功能修改以减少与SOTIF相关的风险。

 
以下内容,基于如下SOTIF (ISO 21448标准)版本第8章节:
 
意大利Pisa | 边吃边聊版 → 中国Shanghai | 黄浦江夜景真漂亮版 → PAS | 你们先买一份看看版 → CD | 大家都戴着口罩过来投票版
DIS | 大家坐下来再讨论讨论版 → FDIS | 再不说话就发布了版 → Official Released | 弟兄们开始干活了版
……………………………………………………………………………………………………………………………………………………….
本文作者:安小闫#Yankee @ FUSA Solutions
版权声明:本文核心内容为FUSA Solutions特约攥稿,未经事先书面许可,任何第三方不得随意转载;
转载声明:如需引用或转载本文章,请提前邮件联络相关管理员 (mailto:该邮件地址已受到反垃圾邮件插件保护。要显示它需要在浏览器中启用 JavaScript。 );
免责声明:本文仅代表作者个人意见和经验总结,不代表网站在特定领域的相关见解;
………………………………………………………………………………………………………………………………………………………….
 
SOTIF ISO 21448 Committee Draft - Part 8 : Functional modifications to reduce SOTIF related risks
 
 
8.1 SOTIF Part-8 目标
 
本条款的目的是实现以下目标:
a)应确定和分配完全避免,定量降低或定性缓解SOTIF相关风险的设计措施。
b)应作为SOTIF标准第5章节(SOTIF规范和设计)迭代更新的信息输入。
 

8.2 SOTIF Part-8 总则

SOTIF对应的功能和系统描述,通常是通过多次迭代开发完成的。本条款涉及完全避免,定量降低或定性缓解与SOTIF相关的风险的措施的确认过程,每轮SOTIF设计规范和具体设计(SOTIF/ISO 21448 标准 | 第5章节)都使用有关已识别措施的信息进行更新。
 
为了实现本章节的既定目标,可以考虑以下输入信息:
 
- SOTIF设计规范和具体设计(SOTIF/ISO 21448 标准 | 第5.5.1条款)
- SOTIF Hazardous events危险事件评估(SOTIF/ISO 21448 标准 | 第6.6.2条款) 
- 指出规范,性能限制和触发条件的不足(SOTIF/ISO 21448 标准 | 第7.5.1条款)
- SOTIF已知危险场景(区域2)的验证报告(SOTIF/ISO 21448 标准 | 第10.7.1条款)
- SOTIF未知危险场景(区域3)的验证报告(SOTIF/ISO 21448 标准 | 第11.5.1条款) 
- 根据SOTIF/ISO 21448 标准第12.5.3条款对SOTIF残余风险进行评估
- 在SOTIF发布后(SOTIF/ISO 21448 标准 | 第13.6.2条款)确定的弱点(如有)
 

8.3 SOTIF的改善措施
 
8.3.1简介
 
SOTIF的改进措施,主要是为应对已识别和评估的SOTIF triggering condition(SOTIF/ISO 21448 标准 | 第7章节)。
相关措施的设计目标可分为三大类,分别为:
 
- 第一类:完全避免
- 第二类:定量降低
- 第三类:定性缓解
 
根据与SOTIF相关的风险的程度(在SOTIF/ISO 21448 标准第7章节中的SOTIF triggering condition),考虑了“完全避免","定量降低"和"定性缓解”三级措施:
 
- SOTIF “完全避免”措施
旨在完全清除发生SOTIF triggering condition的可能性,或者完全清除在SOTIF triggering condition发生时造成的伤害
 
- SOTIF “定量降低”措施
旨在定量降低SOTIF triggering condition发生的可能性,或者定量减少在SOTIF triggering condition发生时的潜在伤害
 
- SOTIF “定性缓解”措施
旨在定性降低SOTIF triggering condition发生的可能性,或者定性减少在SOTIF triggering condition发生时的潜在伤害

 
8.3.2系统设计更新
 
为避免或减少与SOTIF相关的风险而进行的系统修改,包括但不限于:
 
1)提升感知部件的性能和/或精度:
- 修改传感器的算法策略;
- 对传感器应用的技术进行升级换代,e.g.提升感知部件的检测分辨率;
- 对传感器可能受到的干扰进行检测,并触发适当的警告和功能降级策略;
- 识别并退出ODD,识别已知不适用的环境条件;
- 传感器类型进行多样化设计(传感器融合),e.g. 追加其它感知部件以改善检测能力;
- 对感知部件的校准和安装进行改进,e.g.变更安装位置以降低检测盲区,或增加应对外界干扰的屏蔽设计;

2)提升执行部件的性能和/或精度:
- 考虑在策略模型中,补充其它输入信息(e.g. 提高精度,扩大或限制输出范围,缩短响应时间,提高耐用性,仲裁能力权限等);
 
3)提升感知算法和决策算法的性能和/或精度:
- 考虑在策略模型中,补充其它输入信息;
- 运行更精确的算法(e.g.  Linear Model → Non-Linear Model)或应用Machine Learning方法;
- 提升GPU等运算单元的图像处理能力;
 
4)增加可测试性
- 增强的可测试性有助于更好地理解系统和部件的行为模式,从而加快系统开发进度并提升V&V的效率。
 
 
8.3.3  SOTIF的功能限制
可以限制预期功能,以减少或减轻与SOTIF相关的风险。SOTIF领域内定义的功能限制,主要包含但不限于:
 
1)针对特定UseCase,对基本功能进行限制:
      e.g. 当LKAS无法正常检测车道时,限制其功能避免不必要的转向;增加对ODD的限定如环境条件,地理区域或时间段的限制
 
2)针对特定UseCase,限制特定感知部件参与感知决策:
      e.g. 强逆光条件下禁止采信摄像头的信号,主要基于雷达或则其它感知部件进行环境感知
 
3)针对特定UseCase,全部取消ADAS辅助功能改为人工驾驶模式:
      e.g 暴雨暴雪等恶劣天下条件下等
 
 
8.3.4 人工驾驶模式接管过程中的注意事项
 
在特定条件下进行人工接管,可以改善危险情况下的车辆可控制性。这些措施包括但不限于:
 
1)修改人机界面:
      e.g. HMI将人工接管要求清晰准确的传达给司机,并为司机提供必要的信息,以便于人工接管过程的顺利完成。
 
2)驾驶员警示 & DDT Fall-Back策略:
      e.g. 当感知系统检测到视线不佳时,自动降低车速并要求驾驶员人工接管。如驾驶员未在指定时间内完成接管,系统执行制动并停住车辆。
 
3)借鉴前期在HMI研究方面的经验教训:
      e.g. Code of Practice for the Design and Evaluation of ADAS
 
8.3.5  控制和减少人为误用或人为滥用的可能性
 
减少或减轻可合理预见的人为误用/滥用,包括但不限于:
 
1)驾乘人员的培训;e.g . 用户手册/教学视频等;
2)改进人机界面的设计理念;
3)在车辆中配备驾驶员监控和警告系统等;
 

8.4   更新系统的SOTIF设计规格
根据已确定并分配的改进措施(根据第8.3条)对规范和设计(根据第5条)进行更新。
 

8.5   SOTIF工作产物
8.5.1满足目标8.1 a)和b)的SOTIF改进措施的系统设计规范。