Unità 11 / 11

Integrazione end-to-end, MLOps e responsabilità dell'ingegnere

Guadagni:

  • Capacità di progettare un progetto automobilistico supportato dall'intelligenza artificiale dall'ideazione alla produzione e mantenerlo con un ciclo di monitoraggio
  • Capacità di valutare la gestione delle versioni del modello, la deriva dei dati e le esigenze di riqualificazione
  • Capacità di scalare l'intelligenza artificiale in modo sicuro mantenendo responsabilità, tracciabilità e documentazione durante tutto il progetto

Nell'ultima unità di questo modulo, metteremo insieme tutti i pezzi. Abbiamo visto come l’intelligenza artificiale viene utilizzata nelle singole unità, dalla progettazione alla produzione, dal testing alla supply chain. Ma in un progetto reale non si tratta di passaggi isolati, ma di un ciclo di vita: si raccolgono i dati, si costruisce il modello, lo si mette in produzione, lo si monitora e quando invecchia si rinnova. La disciplina di mantenimento di questo ciclo si chiama MLOps (Machine Learning Operations). Questa unità copre l'impostazione, il mantenimento e il mantenimento della responsabilità per un progetto automobilistico basato sull'intelligenza artificiale dall'inizio alla fine.

Ciclo di vita di un progetto di intelligenza artificiale

Un tipico flusso end-to-end in un contesto automobilistico:

  1. Definizione di problema e valore: quale problema aziendale stiamo risolvendo? Come si misura il successo? Si tratta di una funzione critica per la sicurezza?
  2. Raccolta ed etichettatura dei dati: Fonti (CAN, test, produzione, telematica), qualità, riservatezza.
  3. Sviluppo del modello: Attributo, modello, verifica (controllo delle perdite, consistenza dell'unità).
  4. Verifica e valutazione della sicurezza: test indipendenti se richiesto dalla norma ISO 26262/SOTIF.
  5. Distribuzione: distribuzione del modello nell'appliance, online o nel cloud.
  6. Monitoraggio: prestazioni, deriva dei dati, precisione degli allarmi.
  7. Riqualificazione: aggiornamento del modello quando diventa vecchio.
  8. Documentazione e tracciabilità: registrazione di ogni passaggio; chi, quando, perché.

Questo ciclo non finisce una volta per tutte; ruota costantemente. Nel settore automobilistico è pericoloso "impostare e dimenticare" un modello.

Suggerimento: quando si avvia il progetto, "chi monitorerà questo modello una volta sul campo, con quale metrica e con quale frequenza?" Se non puoi rispondere alla domanda, il modello non è ancora pronto per la produzione.

Gestione e tracciabilità delle versioni del modello

La tracciabilità nel settore automobilistico non è un lusso, ma spesso un obbligo legale. Quando si verifica un problema, dovresti essere in grado di rispondere alla domanda "quale versione del modello, con quali dati è stato addestrato, chi lo ha approvato?" Buone pratiche:

  • Controllo delle versioni del modello: vengono registrati il numero, i dati di addestramento e la data di ciascun modello.
  • Versioning dei dati: i dati su cui è stato addestrato sono congelati.
  • Registro delle decisioni: chi ha dato l'approvazione e con quali prove.
  • Piano di rollback: se il nuovo modello si rivela inadeguato, puoi tornare a quello vecchio.

elemento

Perché è necessario

Rischio in caso di scomparsa

Versione del modello

Quale versione è sul campo?

Il problema non può essere rintracciato

Versione dei dati

Con cosa è stato addestrato?

non riproducibile

Registro di approvazione

Chi è responsabile?

non può essere ritenuto responsabile

annullare

Ritorno dalla brutta versione

Lunghi tempi di inattività sul campo

Deriva dei dati e decadimento del modello

Un modello è un'istantanea del mondo in cui viene addestrato. Ma il mondo cambia: un nuovo fornitore di ricambi porta una diversa tolleranza dei sensori, esce un nuovo modello di veicolo, cambiano le stagioni, cambiano le abitudini di guida. Le prestazioni del modello diminuiscono silenziosamente man mano che la distribuzione dei dati di input si allontana dal tempo di addestramento. Questa deriva dei dati e il conseguente calo delle prestazioni è chiamato decadimento del modello.

Il pericolo è che questo declino sia silenzioso: il modello non crolla, non commette errori, semplicemente sbaglia sempre di più. Pertanto:

  • Monitorare la distribuzione degli input (rilevamento della deriva).
  • Monitora i parametri prestazionali con risultati reali (gli allarmi erano accurati?).
  • Attiva la riqualificazione quando la soglia viene superata.
Attenzione: il presupposto secondo cui "una volta addestrato il modello, offre le stesse prestazioni per sempre" è sbagliato e rischioso nel settore automobilistico. Un modello messo in produzione senza il monitoraggio della deriva potrebbe inconsapevolmente diventare inaffidabile.

Scenario di esempio end-to-end: flotta di manutenzione predittiva

Rendiamolo concreto. Stai installando un sistema di allarme rapido per guasti al turbo per una flotta cargo:

  1. Valore: ridurre i tempi di inattività e i costi di traino; successo = equilibrio effettivo guasto/falso allarme catturato.
  2. Dati: segnali CAN di 40 veicoli, registrazioni storiche dei guasti; Il VIN è anonimizzato.
  3. Modello: Anomalia + RUL; prevenzione della perdita di serie temporali; Viene presentato l'intervallo di incertezza.
  4. Verifica: backtesting sugli errori passati; Il costo del falso allarme è stato soppesato.
  5. Produzione: punteggio giornaliero nel cloud; pannello al tecnico.
  6. Monitoraggio: controllo della deriva quando viene aggiunto un nuovo modello di veicolo; precisione dell'allarme settimanale.
  7. Riqualificazione: aggiornamento trimestrale con nuovo tipo di veicolo e nuovi esempi di guasti.
  8. Documentazione: versione del modello, versione dei dati, ingegnere certificatore registrato.

Nessun passaggio in questo flusso dice "L'AI ha deciso, fatto"; Una persona è responsabile di ogni fase.

Mini casi di studio

Caso 1 - Decadimento silenzioso. Un modello di controllo qualità funziona bene per un anno, poi il tasso di perdita aumenta lentamente. Causa principale: quando il fornitore è cambiato, la struttura della superficie della parte è diventata leggermente diversa (deriva) e il modello ha iniziato a pensare che fosse "normale". Viene stabilito il monitoraggio della deriva e il modello viene riqualificato. Risultato: senza il monitoraggio la vulnerabilità sarebbe passata inosservata per mesi.

Caso 2 – Tracciabilità salvata. Dal campo arriva una denuncia per falso allarme. Dal registro delle decisioni, il team scopre quale versione del modello funziona con quali dati; Rileva che il problema deriva dall'impostazione della soglia in una particolare versione e ripristina quella versione. Risultato: se non erano presenti la versione e il record della decisione, non è stato possibile rintracciare il problema.

Caso 3 – Riqualificazione disciplinare. Quando un nuovo modello elettrico si unisce alla flotta, il modello di manutenzione predittiva esistente solleva molti falsi allarmi su questo veicolo (un propulsore che non ha mai visto). Prima di mettere in servizio il nuovo modello, il team acquisisce l’avviso di deriva ed espande il modello con nuovi dati del veicolo. Risultato: il monitoraggio della deriva ha rilevato tempestivamente il degrado derivante dal nuovo prodotto.

modelli di prompt

Modello 1 - Bozza del piano di progetto:

Ruolo: leader del progetto AI (automotive). Compito: aiutami a pianificare un progetto basato sull'intelligenza artificiale end-to-end. Contesto: manutenzione predittiva; Flotta di 40 veicoli; Il VIN è anonimo. Vincolo: considerare separatamente le fasi di definizione del valore, dati, modello, verifica, produzione, monitoraggio, riqualificazione e documentazione; indicare chi è responsabile di ogni passaggio.Risultato: Passaggio | uscita | responsabile | tabella dei rischi.

Modello 2 - Piano di monitoraggio:

Ruolo: sei un ingegnere MLOps. Compito: consigliare un piano di monitoraggio per un modello messo in campo. Contesto: la distribuzione degli input può cambiare nel tempo (nuovo fornitore, nuovo strumento); le prestazioni possono essere misurate in base a risultati reali. Risultato: metrica da monitorare | soglia | azione da attivare.

Modello 3 - Valutazione della deriva:

Ruolo: scienziato dei dati. Compito: spiegare come rilevare la deriva dei dati e quando è necessaria la riqualificazione. Contesto: Modello di ispezione visiva della linea di produzione; Potrebbe esserci un cambio di fornitore. Uscita: segnale | misurazione | trigger di riqualificazione.

Modello 4 - Lista di controllo della tracciabilità:

Ruolo: sei un revisore dei conti di qualità/conformità. Attività: creare una lista di controllo di tracciabilità per un modello. Contesto: automobilistico; Quando si verifica un problema, si dovrebbe rispondere alla domanda "quale versione, quali dati, chi l'ha approvato". Output: Articolo | perché è necessario | come salvare il grafico.

Prompt debole / Prompt forte

Suggerimento debole:

Metti il modello in produzione.

Nessun tracciamento, nessun controllo delle versioni, nessuna responsabilità e nessun rollback; Il decadimento silenzioso e i problemi non rintracciabili sono inevitabili.

Suggerimento potente:

Ruolo: sei un MLOps e un consulente di qualità automobilistica. Compito: creare la lista di controllo di cui ho bisogno per mettere in produzione un modello in modo responsabile. Contesto: Flotta di manutenzione predittiva; Nuovi tipi di veicoli vengono aggiunti nel tempo; VIN anonimo. Vincolo: include monitoraggio, rilevamento di derive, registrazione di versioni/dati, conferma e piano di rollback; Dichiarare chi è responsabile di ciascun articolo; proposizione "impostalo e dimenticalo". Risultato: Stage | necessità | responsabile | tabella dei rischi.

Errori comuni

  • Approccio "Impostalo e dimenticalo". Senza monitoraggio, il modello decade silenziosamente.
  • Non conservare i record di versione/dati. Il problema non può essere rintracciato o riprodotto.
  • Nessun piano di ripristino. Se il recupero da un rilascio errato richiede molto tempo, si verificherà un lungo fallimento sul campo.
  • Non aspetto Drift. Il nuovo fornitore/strumento/stagione sconvolge il modello; il monitoraggio è essenziale.
  • Lasciando le responsabilità poco chiare. La risposta a "chi è responsabile" dovrebbe essere chiara ad ogni passo.

In sintesi

  • Un progetto automobilistico basato sull’intelligenza artificiale non è un ciclo di vita una tantum ma un ciclo di vita continuo (MLOps).
  • Il controllo delle versioni di modelli e dati, la registrazione delle decisioni e la pianificazione del rollback sono essenziali per la tracciabilità.
  • La deriva dei dati confuta silenziosamente il modello; input e prestazioni dovrebbero essere monitorati e riqualificati secondo necessità.
  • Nell'esempio end-to-end, ogni passaggio ha un responsabile umano; Non c'è "l'IA ha deciso, è finita".
  • “Impostalo e dimenticalo” è rischioso nel settore automobilistico; il monitoraggio, la documentazione e la responsabilità vengono mantenuti durante tutto il progetto.

Compito dell'applicazione

Combina ciò che hai imparato in questo modulo in un unico progetto (ad esempio ispezione visiva della linea di produzione o manutenzione predittiva). (1) Redigere un piano di progetto end-to-end con il modello 1; Annotare la persona responsabile di ogni passaggio. (2) Definire un piano di monitoraggio e trigger di deriva con il Modello 2. (3) Preparare una lista di controllo di tracciabilità con il Modello 4. (4) Riassumere in un paragrafo come hai applicato le tre discipline di ancoraggio dall'inizio del modulo a questo progetto.

lista di controllo

  • [ ] Ho pianificato il progetto come un ciclo di vita end-to-end.
  • [ ] Ho definito il record delle decisioni con model e data versioning.
  • [ ] Ho impostato un piano di monitoraggio e trigger di deriva.
  • [] Ho preparato un piano di ripristino.
  • [ ] Ho chiarito chi è responsabile di ogni passaggio.
  • [ ] Ho mantenuto le tre discipline di convalida dell'ancora e la convalida critica per la sicurezza umana.

Esame del modulo

1. Qual è il ruolo dell'output dell'intelligenza artificiale in una decisione critica per la sicurezza automobilistica (ad esempio la verifica del software dei freni)?

  • A) Velocizza l'analisi, ma l'approvazione finale e la responsabilità restano dell'ingegnere competente ✔
  • B) Se i dati sono sufficienti, possono essere messi in produzione senza l'approvazione dell'ingegnere
  • C) L’intelligenza artificiale non può essere utilizzata in nessuna fase in sistemi critici come i freni
  • D) Se la precisione del modello supera il 99%, la verifica umana non è necessaria

Descrizione: L'intelligenza artificiale accelera l'analisi, genera soluzioni e riepiloghi candidati; Tuttavia, la decisione critica per la sicurezza e l'approvazione finale sono responsabilità dell'ingegnere competente. L'intelligenza artificiale non sostituisce la convalida degli ingegneri.

2. Quali sono i tre controlli indipendenti utilizzati per testare l'output di un'intelligenza artificiale nelle tre discipline di convalida dell'ancora?

  • A) Lunghezza, lingua e formato del prompt
  • B) Prova dell'ordine di grandezza, ragionevolezza ingegneristica e test/misurazioni indipendenti ✔
  • C) Dimensioni del modello, tempo di addestramento e numero di GPU
  • D) Marchio del fornitore, prezzo e tempi di consegna

Descrizione: Tre ancore; ordine di grandezza (controllo dell'ordine), plausibilità ingegneristica (fisica/esperienza) e convalida incrociata con prove di test/misurazioni indipendenti. Questi tre forniscono fiducia nelle prove, non fiducia nell’intelligenza artificiale.

3. Qual è la verifica più critica per l'output di un "modello surrogato" che accelera la simulazione CFD o FEA?

  • A) Il modello surrogato è sempre più accurato del risolutore reale
  • B) È sufficiente rendere il rendering esteticamente gradevole
  • C) Confronto con la soluzione di riferimento e accettazione dell'inaffidabilità quando ci si sposta all'esterno dello spazio formativo ✔
  • D) Non è necessario considerare l'indipendenza della rete se una singola corsa converge

Descrizione: il modello surrogato produce previsioni rapide invece del risolutore reale; ma è inaffidabile al di fuori dello spazio di progettazione in cui è stato addestrato. L'output deve essere verificato contrassegnando la regione di estrapolazione con una simulazione di riferimento ad alta fedeltà e condizioni fisiche al contorno.

4. Qual è l'espressione corretta per il Livello 2 (automazione parziale) nei livelli di automazione SAE?

  • R) Il veicolo può circolare senza conducente in ogni condizione
  • B) Il sistema non svolge alcun compito di guida, fornisce solo avvisi
  • C) Va bene se non è seduto al posto di guida
  • D) Il sistema supporta lo sterzo e la velocità, ma il conducente mantiene una supervisione e una responsabilità costante ✔

Descrizione: Nel Livello 2 il sistema supporta contemporaneamente lo sterzo e la velocità/distanza, ma il conducente mantiene una supervisione costante ed è pronto a subentrare in qualsiasi momento; La responsabilità è del conducente. A partire dal livello 3, il sistema assume il controllo della guida in determinate condizioni.

5. Perché il "tasso di fuga" è un parametro fondamentale nel rilevamento dei difetti visivi sulla linea di produzione?

  • A) Approvare la parte difettosa e inviarla sul campo comporta un rischio per la sicurezza e il ritiro ✔
  • B) È importante solo perché rallenta la velocità della linea
  • C) Il tasso di perdita è valido solo per i difetti di verniciatura
  • D) Il tasso di perdita misura il tempo di addestramento del modello

Descrizione: illegale; Una parte difettosa è considerata perfetta e passa attraverso la linea (falso negativo). Per un componente di sicurezza automobilistico, la perdita è molto più costosa del falso rifiuto poiché può portare a guasti o richiami sul campo; La soglia viene adeguata di conseguenza.

6. Qual è l'uso più accurato della stima della "vita utile residua" (RUL) nella manutenzione predittiva?

  • A) RUL è calcolato solo per l'olio motore
  • B) Dovrebbe essere presentato con un intervallo di incertezza e interpretato secondo la finestra di manutenzione e il margine di sicurezza ✔
  • C) Dovrebbe essere preso come un unico valore giornaliero preciso e non dovrebbe essere effettuato alcun controllo fino a quel giorno.
  • D) I sensori possono essere spenti se RUL è alto

Descrizione: RUL è il tempo operativo rimanente stimato di un componente fino al guasto; Dovrebbe essere presentato con l'intervallo di incertezza e interpretato secondo il piano di manutenzione e il margine di sicurezza. Invece di fare affidamento ciecamente su una stima puntuale, vengono presi in considerazione l’intervallo di confidenza e il costo del falso allarme.

7. Cosa dovrebbe fare un ingegnere quando l'intelligenza artificiale segnala un'anomalia nella registrazione di una prova su strada nell'analisi dei dati di prova?

  • R) Quando si vede l'anomalia il test è automaticamente da considerarsi non riuscito.
  • B) L'intelligenza artificiale non dovrebbe affatto guardare i dati se non li ha contrassegnati
  • C) Verificare l'anomalia con dati grezzi, incertezza di misura e ripetibilità ✔
  • D) Eliminare le anomalie e cancellare la segnalazione

Spiegazione: l'anomalia segnalata dall'IA è un indizio, non una conclusione. L'ingegnere deve verificare l'incertezza della misura, la possibilità di guasto del sensore e la ripetibilità e verificare l'anomalia con dati grezzi e criteri di accettazione. L'accettazione o il rifiuto automatici non sono appropriati.

8. Quale verifica è obbligatoria per una modifica materiale suggerita dall'intelligenza artificiale in uno studio sull'alleggerimento?

  • R) Deve solo essere più leggero
  • B) Una singola riga nel database dei materiali può essere presa come prova
  • C) Il comportamento all'urto non è importante nei materiali leggeri
  • D) I requisiti meccanici, di fatica, di collisione, di producibilità e di costo dovrebbero essere testati insieme ✔

Nota: la raccomandazione sui materiali non può essere accettata basandosi esclusivamente sul rapporto densità/resistenza; le proprietà meccaniche, la fatica, il comportamento in caso di incidente, la producibilità, la corrosione, i requisiti di costo e di sicurezza devono essere verificati insieme e confermati da test fisici.

9. Perché il "rischio da un'unica fonte" nella catena di fornitura automobilistica richiede un'attenzione particolare nelle raccomandazioni sull'IA?

  • A) Un'interruzione presso un singolo fornitore può bloccare tutta la produzione; La seconda sorgente e il buffer devono essere valutati ✔
  • B) Un'unica fonte è sempre l'opzione più sicura
  • C) L'analisi del rischio non è necessaria se suggerita dall'AI
  • D) Il rischio da un'unica fonte si applica solo allo pneumatico

Spiegazione: Se una parte proviene da un unico fornitore, la produzione si interrompe quando si verifica un problema con quel fornitore. L’intelligenza artificiale può consigliare un’unica fonte di ottimizzazione dei costi; L'ingegnere/pianificatore deve bilanciare questo con le risorse secondarie, il buffer delle scorte e l'analisi degli scenari. Il costo non è l’unico criterio.

10. Cosa significa "fuga di dati" quando si esegue l'analisi di telemetria con Python e perché è pericoloso?

  • A) I dati vengono trapelati dal disco e cancellati
  • B) Il modello vede nell'allenamento informazioni che non possono essere conosciute al momento della previsione; Gonfia il punteggio, crolla in campo ✔
  • C) Miscelazione dei colori grafici
  • D) Si verifica solo nei dati immagine

Descrizione: Perdita di dati; Questo avviene quando il modello vede nell'addestramento informazioni che non possono essere effettivamente conosciute al momento della previsione (ad esempio, valore futuro o attributo correlato al target). Ciò aumenta artificialmente il punteggio del test ma riduce le prestazioni sul campo. La distinzione passato/futuro deve essere meticolosamente mantenuta nelle serie temporali.

11. Cosa determina la classificazione ASIL nel contesto della sicurezza funzionale ISO 26262?

  • A) Velocità massima del veicolo
  • B) Dimensione del set di dati di addestramento del modello
  • C) ✔ Il livello di sicurezza richiesto in base alla gravità, all'esposizione e alla controllabilità del pericolo.
  • D) Rating creditizio del fornitore

Descrizione: ASIL (Automotive Safety Integrity Level) determina il livello di precauzioni di sicurezza (da A a D, D è il più alto) che un pericolo richiede in base alla valutazione di gravità, esposizione e controllabilità. Un ASIL elevato richiede sviluppo, verifica e documentazione più rigorosi.

12. In che modo la norma ISO 21448 (SOTIF) differisce dalla sicurezza funzionale classica (ISO 26262)?

  • R) Gestisce solo i guasti hardware
  • B) Regola solo la licenza del software
  • C) SOTIF è il vecchio nome della ISO 26262
  • D) Affronta i rischi derivanti da funzionalità inadeguate e scenari non riconosciuti, anche in assenza di guasti ✔

Descrizione: Mentre la norma ISO 26262 affronta i rischi derivanti da malfunzionamenti/errori hardware-software, SOTIF (Safety of the Intended Functionality) affronta i rischi derivanti da rilevamento inadeguato, scenari non riconosciuti e limiti funzionali, anche se il sistema non funziona affatto; è particolarmente critico nel rilevamento basato sull’intelligenza artificiale.

13. Qual è l'approccio migliore in termini di privacy quando si lavora con i dati di telemetria del conducente e del veicolo?

  • A) Conformità KVKK/GDPR con anonimizzazione, minimizzazione dei dati e limitazione delle finalità ✔
  • B) Invio di tutti i dati grezzi al modello pubblico insieme al VIN
  • C) La privacy si applica solo ai dati di marketing
  • D) I dati sulla posizione non sono mai considerati dati personali

Descrizione: Dati come posizione, comportamento di guida e numero di telaio (VIN) possono identificare una persona. L'approccio più corretto; anonimizzare/pseudonimizzare i dati, raccogliendo solo ciò che è necessario (minimizzazione dei dati), limitazione delle finalità e conformità KVKK/GDPR. L'invio del VIN o della posizione grezzi a strumenti di terze parti è rischioso.

14. Perché è necessario monitorare la "deriva dei dati" in un modello di intelligenza artificiale messo in produzione?

  • A) Una volta addestrato il modello, fornisce le stesse prestazioni indefinitamente.
  • B) Le prestazioni diminuiscono silenziosamente man mano che la distribuzione degli input cambia nel tempo; deve essere attivata la riqualificazione ✔
  • C) La deriva è semplicemente la vibrazione fisica dell'hardware
  • D) Il monitoraggio non è necessario perché il modello si aggiorna automaticamente

Spiegazione: il mondo reale cambia (nuovo fornitore di ricambi, stagione, nuovo modello di veicolo); Le prestazioni del modello diminuiscono silenziosamente man mano che la distribuzione dell'input si allontana dal tempo di addestramento. La riqualificazione viene attivata dal monitoraggio della deriva e dalle metriche delle prestazioni. L'approccio "impostalo e dimenticalo" è rischioso nel settore automobilistico.