ISO 21448 | SOTIF标准翻译 - Part 7 - Evaluation of functional insufficiencies & triggering conditions

本文基于SOTIF标准CD版本的相关翻译和阐述,主要描述了SOTIF标准第七章节中定义的SOTIF设计过程中,如何识别和评估潜在的功能不足/功能短板(functional insufficiencies)和触发条件(triggering conditions)。

 
以下内容,基于如下SOTIF (ISO 21448标准) 版本第7章节:
 
意大利Pisa | 边吃边聊版 → 中国Shanghai | 黄浦江夜景真漂亮版 → PAS | 你们先买一份看看版 → CD | 大家都戴着口罩过来投票版
DIS | 大家坐下来再讨论讨论版 → FDIS | 再不说话就发布了版 → Official Released | 弟兄们开始干活了版
……………………………………………………………………………………………………………………………………………………….
本文作者:安小闫#Yankee @ FUSA Solutions
版权声明:本文核心内容为FUSA Solutions特约攥稿,未经事先书面许可,任何第三方不得随意转载;
转载声明:如需引用或转载本文章,请提前邮件联络相关管理员 (mailto:该邮件地址已受到反垃圾邮件插件保护。要显示它需要在浏览器中启用 JavaScript。 );
免责声明:本文仅代表作者个人意见和经验总结,不代表网站在特定领域的相关见解;
补充声明:<补充阅读>部分为独立于SOTIF标准以外的解读内容;
………………………………………………………………………………………………………………………………………………………….
 
SOTIF ISO 21448 Committee Draft - Part 7 : Identification & evaluation of potential functional insufficiencies & triggering conditions
SOTIF ISO 21448 Committee Draft - 第7章 : 识别和评估潜在的功能不足/功能短板和触发条件
 
7.1  SOTIF在本章节的工作目标
 
本条款的目的是实现以下目标:
 
a)识别可能导致潜在危险行为的规格,性能限制和triggering conditions(包括合理可预见的误用和滥用)的潜在不足。
b)评估系统对已确定的,可能引发潜在危险行为的triggering conditions的响应,以评估其对于SOTIF的可接受性。
 
备注:本章节中定义的triggering conditions同时需要包括:可预见的人为误用和人为滥用。
 
本章节考虑了
在车辆级别规范预期行为的潜在不足,以及在设计实施层面上,对E/E系统模块的潜在性能短板和限制,这些短板和限制可能导致潜在的危险行为发生。
 
本章节考虑了
场景中可能引发潜在危险行为的触发条件,其中,合理预见的人为误用属于可能的触发条件范畴。
 
 
7.2  SOTIF在本章节的通用要求
为了支持实现本节的目标,可以考虑以下信息输入:
 
- 基于SOTIF标准第5.5.1条款的规范和设计;
- 基于SOTIF标准第6.6.1条款的规定,在整车层面的危险;
- 基于SOTIF标准第6.6.2条款对危险事件进行评估;
- 基于SOTIF标准第6.6.3条款评估设计的验收标准;
- 已知的系统及其组件的潜在功能不足以及已知的triggering conditions,这些条件可能导致基于外部信息或经验教训而导致的潜在危险行为。
 
 
7.3   SOTIF领域内的潜在功能短板分析和triggering conditions的分析
 
该章节对应的SOTIF分析,旨在确定:
 
1. 分析当前系统设计规范中定义的设计要求,是否存在欠缺;
2. 分析当前传感器 / 策略算法 / 执行器的等相关部件的功能限制和处理能力短板;
3. 分析能够导致已确定危害的相关场景(包含triggering conditions);
 
推荐使用系统化/体系化的方法来进行triggering conditions分析,同时补充考虑其它类似项目中获得的经验教训。
这些分析能够增加对系统潜在功能不足的认识,并能够完善对于未知triggering conditions的识别。
 
本SOTIF第7章节对应的SOTIF分析

可以基于定性分析,定量分析,或者定性 & 定量分析同步推进的方法完成。
 
<补充阅读开始>
 
- 针对SOTIF设计开发中,进行类似于FMEDA的定量分析工作;
- 在定量分析过程中,可同时考虑基于Environmental Model / Obstacle Model / Vehicle Model 三种模型同步开展丰富分析结果;
 
 
备注:三种应用的模型简介
 
- Environmental Model
主要考虑道路摩擦系数 / 弯道曲率  / 气象条件 / 光照条件等;
 
- Obstacle Model 
主要考虑行走方向 / 行走速度 / 行走轨迹 / 雷达盲区 / 摄像头盲区等;
 
- Vehicle Model 
主要考虑两车间距 / 相对速度 / 行驶方向 / 潜在运行轨迹等;
 
<补充阅读结束>
 
本SOTIF第7章节对应的SOTIF分析:
可以从两个维度 (推导法和演绎法) 分别进行以完善分析结果:
 
- 方法一:
以已知的功能和设计规范中潜在的功能短板为基准 → 确定场景(包含对于triggering conditions的分析)
备注:系统和组件的性能短板或specs存在的缺陷,可能会导致多种潜在triggering conditions威胁
 
- 方法二:
以已知的场景条件 & 合理可预见的人为误用为基准 → 确定系统设计规格和系统性能中的潜在短板
备注:已知的环境条件和合理可预见的人为误用,会暴露部分系统和/或组件的在性能上存在的短板
 
在导出本文档第6.6.3节中定义的SOTIF 接受标准时,可以定义低至系统组件级别的定量目标,以在验证和确认过程中支持定量分析。
可以通过使用表4中所示的适当方法组合来得出识别和评估规范,性能限制和触发条件的潜在不足的方法。
 
SOTIF triggering conditions
 
在SOTIF的开发中,必须要针对如下三大类SOTIF核心议题之间,建立并保持双向可追溯性以更好的管理开发迭代工作,他们是:
 
1. SOTIF 危险行为 (hazardous behaviours)
2. SOTIF 触发条件 (triggering conditions)
3. SOTIF 系统/组件级别的性能短板
 
 
SOTIF可追溯性

7.3.1 SOTIF 与算法相关的性能短板和触发条件分析
 
SOTIF 基于如下类别进行triggering conditions分析:

- 驾驶环境和地理位置;
- 道路交通设施;
- 道路交通设备;
- 车辆驾驶员的行为(包括合理可预见的人为误用 / 人为滥用);
- 其他驾驶员或交通参与者的行为模式;
- 驾驶场景(e.g. 临时的施工工地 / 交通事故现场 / 交通拥堵 / 逆行车辆);
- 算法限制(e.g. 针对某些特定场景不具备处理能力)
 
 
7.3.2 SOTIF 与传感器和执行器有关的性能短板和触发条件分析
 
SOTIF 基于如下类别进行triggering conditions分析:

- 天气状况 (e.g. 雨雪天气影响雷达的性能);
- 机械干扰 (e.g. 摄像头安装支架和车体之间的共振或谐振干扰等);
- 传感器 / 摄像头存有污垢附着
- EMI电磁干扰;
- 来自其他车辆或其他来源(e.g. 雷达 / 激光雷达 )的干扰;
- 声音干扰;
- 眩光干扰 (e.g. 强逆光条件影响摄像头的识别性能);
- 信号的反射和接收质量差 (e.g. 行人身着低反射率的羊绒大衣);
- 准确性;
- 超范围;
- 响应时间过长;
- 耐用性差
 

7.3.3 SOTIF 合理可预见的人为误用 / 人为滥用分析
 
SOTIF 合理可预见的人为误用 / 人为滥用,可以通过其与危害的因果关系加以分类。
 
第一类:直接的人为误用 / 人为滥用
会直接导致触发危险行为(导致触发条件发生)
 
第二类:间接的人为误用 / 人为滥用
导致可控性降低或危险事件的严重性增加由于对功能限制的误解而导致的注意力不集中)
 
SOTIF中间接滥用的潜在原因有:
- 过度信赖司机的实际驾驶能力和驾驶经验;
- 人机沟通中存在严重问题,e.g. 向驾驶员传递的信息存在偏差。
 
使用表5中描述的方法可以对SOTIF中的合理可预见的人为滥用进行分析。
 
 
因驾驶员自身原因造成的特殊情况,不在本SOTIF分析范围之内,如:
 
1. 驾驶员发生酒驾 / 醉驾 / 毒驾 / “三超一疲劳” 等恶性违法违规行为的;
2. 驾驶员在未取得驾驶资格之前,无证无照驾驶的;
3. 因突发性健康原因造成驾驶员失能的,e.g. 急性主动脉左前降支梗死或胸主动脉血管瘤破裂;
 

7.4 系统对SOTIF触发条件响应的可接受度判定原则
 
对于已识别出来的triggering conditions场景进行评估和论证 (e.g. 基于专家评审意见),以确定当前与SOTIF相关的设计是否可以实现。
其中,相关已知的场景,将在SOTIF标准第10章中定义的,针对区域2的验证阶段中进行验证,以支撑对其可接受性的最终决策和判断。
 
具体的判定标准和准则:
如果以下两种判断条件能够同时满足,即可判定当前SOTIF系统设计,无需进一步的功能迭代设计更新 (详见SOTIF标准第8章):
 
1. 引起危险事件的系统残余风险,被判定将低于SOTIF标准第6章第6.5条款规定的风险容忍标准;
2. 没有任何其它已知的场景,会导致特定车辆面临不合理的风险。
 
否则,当前的SOTIF系统设计需要补充进行多轮系统设计迭代更新(详情参见SOTIF标准第8章),直至相关设计能够满足如上所述的判断条件。
 
备注1
残余风险将在SOTIF验证 & 确认(第9章 / 第10章 / 第11章)章节中加以验证和确认。
 
备注2
针对特定车型而言,即使所有在役车辆,面对某特定triggering condition 场景的平均总体概率较低。
但对于特定车辆个体而言,如面对该特定triggering conditions场景的概率较高,则系统的残余风险也可能也是不可接受的。
e.g. 特定路段安装的道路交通设备设施,会造成特定个体车辆AEB意外启动造成追尾事故。
 
 
7.5 本章节对应的工作输出产物
 
7.5.1已发现满足规格7.1 a )的规格,性能限制和触发条件(包括合理可预见的滥用)不足。
7.5.2评估系统对确定的触发条件的响应,以确认其对于SOTIF的可接受性,并达到目标7.1 b )。