自动驾驶迈入运行安全时代,李骏院士:AI开车车企全责,车辆终身纳入安全监管
“汽车产业将彻底告别‘驾驶员全责’旧模式,全面进入自动驾驶运行安全时代。未来卖高阶自动驾驶车,车企要全程自证安全、实时监控上路车辆、终身承担安全责任,一套全新的行业规则正在重塑所有车企的研发、生产、售后体系。”
这是中国工程院院士、清华大学教授李骏在7月22日于上海嘉定举办的2026中国汽车论坛上抛出的核心观点。
在主旨发言阶段,李骏点出了自动驾驶安全时代的三大特征:动态驾驶任务的责任由驾驶员转移至制造商;安全第一是自动驾驶汽车进入道路先决条件;自动驾驶安全必须保证全生命周期持续安全,不再是出厂一次性合格。
01
行业面临三重压力
2026年,全球自动驾驶法规迎来统一变革拐点,联合国WP.29、美国《Self-Driving Act 2.0》、中国国标三大体系同步收紧自动驾驶安全门槛。尤其国标方面,国内自动驾驶强制国标GB 44721将于2027年7月1日正式落地,这意味着留给车企改造体系的窗口期仅剩一年。
在李骏看来,行业正承受三重压力。
压力一:责任逻辑全面反转,合规标准彻底升级。
首先,责任主体变了。传统车出事查司机操作;自动驾驶出事,监管、保险、法院第一时间核查车企的算法、数据、安全管控流程。
其次,认证方式变了。过去只需要做完场地、仿真、道路“三大测试”,满足条文就能拿资质;现在要求车企做完整安全论证(Safety Case),不能只靠几次试验证明安全。
第三监管周期变长,从“上市前一次性检测”升级为“全生命周期持续取证”,车辆上路后的每一次行驶数据,都要作为安全证据留存。
压力二:车企研发流程多了关键一环,安全重心后移。
传统车企开发流程是三段式——设计开发、模拟测试、认证上市,车辆交付客户后研发工作基本结束。但是高阶自动驾驶车型新增第四大阶段——市场运营全生命周期安全管控。这代表着安全管理重心不再停留在工厂研发阶段,而是大量后移到车辆卖到用户手里之后,车企必须持续监控、修复、迭代全网车辆的自动驾驶系统。
压力三:确定的时间表,OEM只有一年时间建立ADS全生命周期安全保障体系。
两套全新能力体系从零搭建,传统车企完全没有经验。想要满足新规要求,车企必须同步搭建法理体系和车辆监控体系两大全新板块,两套体系各要求企业掌握四项核心能力:
法理体系要解决出事如何免责、自证清白。
这要求具有:安全状态判断能力,能实时识别自家自动驾驶车当前是否处于安全运行状态;合规自评价能力,拥有可信工具,定期自查系统是否符合国家、国际法规;免责举证能力,整理完整、可核查的安全论据,发生事故时向监管、保险公司、法院证明自身无过错;长效修复能力,车辆出现安全隐患后,能快速OTA升级、优化算法,杜绝同类问题重复发生。
在线监控体系则要实时盯紧路上每一台自动驾驶车。依托控制论闭环监管逻辑,车企要对全网车辆动态监控,四大核心能力缺一不可:
场景捕捉触发能力:自动识别两类危险场景,一是暴雨、施工、行人横穿等已知危险路况;二是研发阶段从没见过的“新鲜场景”,要知道,AI最怕陌生路况,极易误判,因此要有自动留存数据的能力;
海量数据管理能力:完整记录车辆行驶、感知、决策全量数据,作为监管核查、保险理赔的依据;
数据筛选分析能力:每天产生亿万条行车数据,快速从中筛选出能证明安全、暴露隐患的关键信息;
持续迭代改进能力:基于路上真实场景数据,不断优化算法,实现车辆终身安全升级。
02
行业四大核心难题待破解
在李骏看来,GB 44721国标八大安全细则,全都指向四个必须解决的核心难题上,也是未来车企技术比拼的主战场。
一是,上路车辆全生命周期持续安全如何标准化衡量;二是,AI算法、视觉感知、决策逻辑如何做到全程可验证、可信任;三是,自动驾驶不可能做到零风险,如何证明剩下的少量风险是普通人可以接受的;四是,路上不断出现的未知危险场景,如何持续收敛、闭环解决。
针对四大难题,院士团队提出五大必备工具,其中两大工具已写入全球强制法规,是车企合规硬性门槛。
工具一:Safety Case(安全论证)。
李骏指出,Safety Case在航空、核电、海上钻井平台早已强制使用,如今落地汽车行业,贯穿车辆从设计、测试、上市、上路、事故整改全流程。
简单来说,就是车企不能只说“我的车很安全”,必须拿出一套完整逻辑链,要包含五部分内容:
第一是主张:明确说明自家自动驾驶车在哪些路况、天气、速度下(ODD 运行设计域)可以安全行驶。
第二是依据:用技术原理、行业标准解释为什么系统能保证安全。
第三是证据:仿真数据、路测里程、实车测试报告、真实行车数据。
第四是假设:坦诚说明系统存在哪些局限、哪些极端场景无法完全应对。
第五是结论:向监管、消费者、保险公司证明,剩余风险可控、可接受。
安全论证有三大硬性要求:可第三方核查、可随车辆迭代更新、全程可追溯,彻底杜绝车企“测试合格就万事大吉”的旧思路。
工具二:ISMR(在役监测与上报系统)。
这是全球WP.29、中国国标强制要求搭建的,是继仿真、场地、道路测试之后,行业新增的两大合规支柱之一,传统“三支柱测试”升级为五支柱验证体系。
整套系统分为四个主要步骤:捕捉,路上车辆自动抓拍危险、陌生场景数据;云端上传,加密回传车企后台;实时监控,后台持续监测全网车辆自动驾驶运行状态;隐患挖掘上报,分析数据找出安全漏洞,同步上报监管部门,并通过OTA统一修复。
在李骏看来,ISMR背后的四项核心技术,也决定了车企监控能力强弱:
机器能否识别交规,摄像头、算法看懂红绿灯、交警手势、各类交通标志,AI必须严格遵守交通规则;
ODD动态边界识别能力,实时判断车辆是否超出自动驾驶安全行驶范围,比如高速自动驾驶驶入无车道线乡村路,系统立刻预警、要求接管;
SOTIF预期功能安全管控能力,解决系统没故障,但因为光线、障碍物识别不足导致的危险,比如大雾天摄像头看不清行人;
AI全链路监管能力,监控算法稳定性、识别准确率,防止AI长期使用后性能退化。
在下午的技术论坛上,李骏又简短地补充说明了另外三大关键工具。
一个是世界模拟器(世界模型)。
AI自动驾驶靠海量场景数据训练,但真实路测无法覆盖所有极端场景。世界模拟器可以用少量真实数据,AI自动生成海量罕见危险场景,把车辆底盘、动力学特性融入仿真,实现训练、测试一体化,新车上市前就能补齐绝大多数长尾场景。
另一个是SOTIF量化测试工具。
给AI识别能力制定标准化打分指数,像汽车排放国六标准一样量化,专门解决“未知危险场景”难题,不用无休止上路跑,在实验室就能模拟各种极端路况,降低事故概率。
此外,还有车载安全监控控制系统。
这相当于自动驾驶系统的“纪检小组”,AI负责开车,这套系统全程监督AI的决策、感知行为,一旦发现AI判断异常、性能下滑,立刻介入干预,避免失控。
03
行业尚存四大技术瓶颈
尽管法规框架已经落地,但在李骏看来,行业仍有四大关键问题没有统一解决方案,也是接下来智能网联联盟重点攻坚方向。
一是,持续安全没有统一衡量标准。到底车辆上路后,事故率、故障率降到多少才算“持续安全”,行业暂无统一指标。
二是,ODD边界识别难量化。如何精准判断车辆超出自动驾驶安全行驶范围,缺少通用判定方法。
三是,车辆系统退化无监测手段。车辆使用多年后,传感器老化、底盘磨损,AI算法没有适配硬件老化,极易引发危险,目前缺少成熟监测方案。
四是,残余风险无统一接受阈值:自动驾驶不可能零风险,多大程度的风险属于公众、保险、监管能接受,仅日本行业出台初步参考,国内尚未形成共识。
除此之外,OTA远程升级的规范、AI算法决策透明化、未知场景闭环收敛机制,都需要行业联合制定统一规则。
李骏总结道,自动驾驶安全要做到边界可说明、状态可识别、过程可监测、原因可追溯、问题可整改,所有风险长期处于可控状态。
在李骏看来,运行阶段的自动驾驶系统的安全,既需要标准的确定指标,也需要行业建立共同的方法。目前我们行业在这方面还没有共识。
李骏呼吁,在智能网联汽车创新联盟的框架下,去建立一个共识,使自动驾驶技术的发展有明确的安全底线,最终做到自动驾驶汽车安全第一。
本文来自微信公众号“赛博汽车”(ID:Cyber-car),作者:王凌方,编辑:章涟漪,36氪经授权发布。















