Бірлік 10 / 11

Функционалдық қауіпсіздік, SOTIF, этика және құпиялылық

Табыстар:

  • ISO 26262 функционалдық қауіпсіздік және ISO 21448 (SOTIF) құрылымдарын және олардың жасанды интеллект бар жүйелерге әсерін түсіндіру мүмкіндігі
  • Деректер құпиялығын, драйвер деректерін, киберқауіпсіздікті (ISO/SAE 21434) және автомобиль контекстіндегі этикалық тәуекелдерді басқару мүмкіндігі
  • AI нәтижесі құзыретті инженердің мақұлдауын алмастыра алмайтынын түсіну арқылы қауіпсіздікке қатысты маңызды шешімдерге адамның жауапкершілігін сақтау мүмкіндігі

Сіз осы модульдің ең маңызды бөліміндесіз. Осы уақытқа дейін біз AI-ны дизайннан өндіріске, сынақтан жеткізу тізбегіне дейін үдеткіш ретінде көрдік. Бірақ автомобиль саласындағы шешуші сұрақ: бұл жүйе ешкімге зиян келтіре ме және кім жауапты? Бұл бөлім функционалдық қауіпсіздік, SOTIF, киберқауіпсіздік, құпиялылық және этика сияқты қауіпсіздік тұрғысынан маңызды салада AI-ны жауапкершілікпен пайдалану негіздерін қарапайым тілмен қамтиды. Негізгі принцип тұрақты болып қалады: AI нәтижесі ешқашан құзыретті инженердің мақұлдауын алмастырмайды; Қауіпсіздік маңызды шешім мен жауапкершілік адамға тиесілі.

ISO 26262: функционалдық қауіпсіздік

ISO 26262 - жол көліктерінің электрлік/электрондық жүйелеріне арналған функционалдық қауіпсіздік стандарты. Функционалдық қауіпсіздік; Ол жүйе істен шыққанда (датчиктер істен шыққанда, бағдарламалық құрал істен шыққанда) қауіпті жағдайға әкелмейтінін қамтамасыз етуге қатысты.

Бұл стандарттың негізінде ASIL (Автокөлік қауіпсіздігінің тұтастығы деңгейі) жатыр. Тәуекел үш өлшем бойынша бағаланады:

  • Ауырлық: Егер бұл орын алса, қаншалықты жаман болар еді? (жеңіл жарақат немесе өлім)
  • Экспозиция: бұл қаншалықты жиі болады?
  • Басқару мүмкіндігі: жүргізуші жағдайды қаншалықты басқара алады?

Осы үш біріктірілген нәтиже ASIL A деңгейінен (ең төменгі) ASIL D деңгейіне дейін (ең жоғары, мысалы, тежеу, рульдік басқару). Деңгей жоғарылаған сайын әзірлеу, тестілеу және құжаттамаға қойылатын талаптар қатаңдай түседі.

НЕГІЗГІ

үлгі жүйесі

Қажеттілік қарқындылығы

А.

Ішкі жарықтандырудың дұрыс жұмыс істемеуі

төмен

Б.

артқы жарық

орташа

C.

Кейбір ADAS функциялары

жоғары

D.

Тежегіш, руль, қауіпсіздік жастығы

ең жоғары

Кеңес: Функцияның НЕГІЗГІ деңгейін білу сол функцияда AI пайдалану қаншалықты назар аударуды қажет ететінін көрсетеді. Функциядағы AI шығысына негізделген ЕШҚАНДАЙ шешім қауіпсіздікті тәуелсіз тексерусіз қабылданбайды.

ISO 21448 (SOTIF): жоспарланған функцияның қауіпсіздігі

Классикалық функционалдық қауіпсіздік (ISO 26262) «жүйе істен шыққан жағдайда не болады?» Деген сұраққа назар аударады. Бірақ жасанды интеллектті анықтау жүйелерінде жаңа мәселе бар: жүйе ешқашан дұрыс жұмыс істемесе де, ол жеткіліксіз болуы мүмкін. Камера жақсы жұмыс істейді, бірақ қарлы тақтаны тани алмайды; Радар қатты, бірақ ол елес сигнал ретінде қозғалмайтын көлікті елемейді. Бұл жерде аппараттық/бағдарламалық құралдың ақаулығы жоқ; Мәселе функцияның жоспарланған ауқымының шегінде.

ISO 21448 - SOTIF (Негізделген функционалдық қауіпсіздігі) дәл осы олқылықты қарастырады: жүйе жобаланғандай жұмыс істесе де, танылмаған сценарийлерден, анықтау шектеулерінен және күтпеген жағдайлардан туындайтын тәуекелдерді басқару. AI негізіндегі ADAS/автономды жүргізуде SOTIF ISO 26262 сияқты маңызды.

Жақтау

Фокус

мысал

ISO 26262

Сәтсіздікке байланысты тәуекел

Датчик үзіледі, сигнал жоғалады

ISO 21448 (SOTIF)

Сәйкессіздік/танымау қаупі

Қатты камера қарлы тақтаны танымайды

ISO/SAE 21434

киберқауіпсіздік

Жүйелік шабуыл, мәліметтерді манипуляциялау

Абайлаңыз: AI үлгілері статистикалық болып табылады; Олар «әр жағдайды дұрыс көретініне» кепілдік бере алмайды. SOTIF осы шектеулі жүйелердегі белгісіз қауіпті сценарийлерді қысқартуға және қалған тәуекелді қолайлы деңгейге дейін төмендетуге бағытталған. «Модель 99,9% дәл» қауіпсіздіктің дәлелі емес.

ISO/SAE 21434: киберқауіпсіздік

Қосылған және бағдарламалық құралмен анықталған көліктер кибершабуылға осал. Қашықтағы шабуылдаушы тежеу ​​пәрменін өзгерте алады, телеметрияны ұрлайды немесе анықтау үлгісін алдауы мүмкін (қарсылық шабуыл: пластинадағы кішкене стикерді қою арқылы модельді қате тануға мүмкіндік береді). ISO/SAE 21434 көлік киберқауіпсіздігінің инженерлік негізі болып табылады. Жасанды интеллект контекстінде екі тәуекел ерекшеленеді: модельді алдау (қарсыластық) және оқу деректерін улану (деректерді улану). Қауіпсіздік тұрғысынан маңызды AI жүйелері осы шабуылдарға қарсы сынақтан өтуі керек.

Құпиялық және жеке деректер

Заманауи көлік – «дөңгелектердегі деректер орталығы»: орналасқан жері, жүргізу тәртібі, дыбыс, тіпті кабинаның камерасы. Олардың көпшілігі жеке деректер болып табылады және KVKK (Түркия) және GDPR (Еуропа) қамтиды. VIN (шасси нөмірі) көлік құралын және оның иесін жанама түрде анықтай алады. Негізгі принциптер:

  • Деректерді азайту: тек қажет нәрсені жинаңыз.
  • Мақсатты шектеу: Деректерді жинау мақсатынан басқа мақсаттарда пайдаланбаңыз.
  • Анонимизация/псевдонимизация: жеке сәйкестендіретін ақпаратты жою немесе кодтау.
  • Ашық келісім және ашықтық: Жүргізуші не жиналып жатқанын білуі керек.
  • Қауіпсіз сақтау және тасымалдау.
Ескерту: шикі VIN кодын, орналасу тарихын немесе көлік жүргізу тәртібін жалпыға ортақ бұлттық AI құралына жіберу құпиялылықты бұзу және келісім-шарттық тәуекел болуы мүмкін. Бұл деректермен жұмыс істегенде, оны анонимдеңіз және институционалдық, деректермен қорғалған ортаны пайдаланыңыз.

Этика және инженерлік жауапкершілік

Жасанды интеллект кейбір этикалық тәуекелдерді әкеледі:

  • Бейтараптық: егер жаттығу деректері белгілі бір жағдайларда басым болса (мысалы, күндізгі, ашық тері, белгілі бір аймақтық жолдар), модель жеткіліксіз ұсынылған жағдайларда (түнгі, әртүрлі жағдайлар) нашар жұмыс істеуі мүмкін. Бұл осалдық.
  • Шамадан тыс сенімділік (автоматтандыруға бейімділік): Адамдар автоматтандыруға соқыр сенеді және өз пікірлерін жоққа шығарады. Егер сынақ инженері AI «өтті» дегені үшін шикізат деректеріне қарауды тоқтатса, бұл қауіпті үрдіс.
  • Жауапкершілікті жоғалту: «Үлгі шешті» қорғаныс емес. Шешімнің артында әрқашан қол қоятын адам болуы керек.

Шағын жағдайлық есептер

1-жағдай - SOTIF шегі. Автоматты авариялық тежеу ​​жүйесі барлық зертханалық сынақтардан өтеді, ақаусыз. Далада, күн сәулесі төмен түскенде ақ жүк көлігі тіркемесін аспан деп қателесіп, кеш тежейді. Бұл ақаулық емес, бірақ SOTIF осалдығы: жүйе бұзылмаған, бірақ сценарий анықтау шегінен тыс. Команда бұл сценарийді сынақ кітапханасына қосады және радар синтезін күшейтеді. Қорытынды: «Сәтсіздік жоқ» қауіпсіздіктің дәлелі емес; Жетіспеушілік те қауіп болып табылады.

2-жағдай – біржақты деректер. Жаяу жүргіншілерді анықтау моделі негізінен күндізгі деректермен оқытылды; Түнгі еске түсіру айтарлықтай төмендейді. Команда түнгі және аз жарық деректерін теңестіреді және қайта оқытады және түнгі сценарийлерді бөлек хабарлайды. Қорытынды: Теңгерімсіз деректер белгілі бір жағдайларда өлімге әкелетін осалдықты тудырады.

3-жағдай – Құпиялықты бұзудың алдын алу. Сарапшы деректерде шикі VIN және GPS орындары бар екенін байқаған кезде, флот деректерін жалпыға ортақ AI құралына қоймақшы. Ол деректерді анонимдеу арқылы корпоративтік ортада жұмыс істейді (VIN орнына vehicle_01..arac_50, орын орнына аймақ коды). Нәтижесі: Бір сәт назар аудару КВКК-ның өрескел бұзылуының алдын алды.

шақыру үлгілері

Үлгі 1 - АЛДЫНДАҒЫ/тәуекелді алдын ала бағалау (жоба):

Рөл: Сіз функционалдық қауіпсіздік кеңесшісісіз. Тапсырма: Функция үшін қауіп пен тәуекелді талдауға көмектесетін жобаны дайындайды. Мәтінмән: Функция: автоматты авариялық тежеу; қалалық және қалааралық. Шектеу: ASIL нақты тағайындалуы; Ауырлық/әсер ету/бақылау өлшемдері бойынша сұрақтар мен назар аударатын нүктелердің тізімін беріңіз; соңғы тапсырма уәкілетті қауіпсіздік инженеріне жүктелетінін көрсетіңіз. Шығару: Өлшем | бағалау сұрағы | назар аудару кестесі.

Үлгі 2 - SOTIF сценарийін сканерлеу:

Рөл: Сіз SOTIF сарапшысысыз. Тапсырма: анықтау функциясы «жүйе бұзылмаған, бірақ жеткіліксіз» болуы мүмкін сценарийлерді тізімдеңіз. Мәтінмән: Камера + радар; аз күн, қар, туннельден шығу, әдеттен тыс заттар.Шығару: Сценарий | неге сәйкессіздік | азайту туралы ұсыныс.

Үлгі 3 - Құпиялылықты бақылау:

Рөл: Сіз деректерді қорғау (KVKK/GDPR) кеңесшісісіз. Тапсырма: Деректер жинағын бөліспес бұрын құпиялылық аудитін жүргізіңіз. Мәтінмән: Флот телеметриясы; Бағандарда VIN, GPS, жүргізу ұпайы бар. Шектеу: Қандай өрістер жеке деректер болып табылады, оларды қалай анонимдеу керек, нені мүлдем бөліспеу керек; сұрыптау.Шығыс: Өріс | тәуекел | ұсынылған транзакция диаграммасы.

Үлгі 4 - ауытқуды тексеру:

Рөл: Сіз ML қауіпсіздік және әділдік аудиторысыз. Тапсырма: Анықтау үлгісінде ауытқу қаупін қалай іздеу керектігін айтыңыз. Мәтінмән: Жаяу жүргіншілерді анықтау; жаттығу деректері өлшенген күн/қала. Шығару: Тексеру шарты | өлшеу | тәуекел белгісі.

Әлсіз шақыру / Күшті шақыру

Әлсіз шақыру:

Бұл автономды тежеу жүйесі қауіпсіз бе, растаңыз.

AI қауіпсіздік рұқсатын алуға тырысу қауіпті; Бекіту уәкілетті инженерге тиесілі.

Күшті шақыру:

Рөл: Сіз функционалдық қауіпсіздік және SOTIF кеңесшісісіз. Тапсырма: Автоматты тежеу ​​функциясының қауіпсіздігін бағалау кезінде қандай сұрақтар қоюым керек және қандай дәлелдер жинауым керек екенін көрсетіңіз. Мәтінмән: AI негізінде анықтау; камера+радар; ASIL жоғары болуы мүмкін. Шектеу: жүйені 'мақұлдау'; ISO 26262 (ақау) және SOTIF (жетімсіздік) тұрғысынан сұрақтар мен дәлелдердің жеке тізімдерін қамтамасыз етіңіз; Қорытынды мақұлдау уәкілетті қауіпсіздік инженерінде болатынын атап өтіңіз. Шығару: Framework | сұрақ | қажетті дәлелдер кестесі.

Жалпы қателер

  • «Ақаулық жоқ» мен «қауіпсіз» дегенді шатастыру. SOTIF тапшылығы ақаусыз өлтіруі мүмкін.
  • AI қауіпсіздік рұқсатын алу. Бекіту және жауапкершілік уәкілетті инженерге жүктеледі.
  • Қауіпсіздік дәлелі ретінде үлгі дәлдігін қателесу. 99,9% дәлдік қалған тәуекелдің басқарылғанын көрсетпейді.
  • Жеке деректерді қорғамайды. VIN/орын/көлік жүргізу тәртібі KVKK/GDPR ауқымында.
  • Біржақтылықты және шектен тыс сенімділікті елемеу. Теңгерімсіз деректер және автоматтандыруға соқыр сенім осалдық болып табылады.

Қысқаша айтқанда

  • ISO 26262 сәтсіздікке байланысты тәуекелді басқарады (ASIL көмегімен), ал ISO 21448/SOTIF сәтсіздікке ұшырау қаупін басқарады; Екеуі де AI анықтауда маңызды.
  • ISO/SAE 21434 киберқауіпсіздік; қарсыластық және деректерді улану шабуылдары AI-ға тән қауіптер болып табылады.
  • Деректерді азайту, мақсатты шектеу және анонимизация KVKK/GDPR аясында міндетті болып табылады; VIN/орын - бұл жеке деректер.
  • Алдын ала қарау, тым сенімділік және жауапкершілікті жоғалту негізгі этикалық тәуекелдер болып табылады.
  • AI нәтижесі білікті инженердің мақұлдауын алмастырмайды; Қауіпсіздік маңызды шешім мен қолтаңба әрқашан адамға тиесілі.

Қолданбалы тапсырма

Қауіпсіздікке қатысты функцияны таңдаңыз (мысалы, жолақты ұстау). (1) Неліктен бұл функцияның ASIL деңгейі ауырлық/әсер ету/бақылау өлшемдері бойынша жоғары/төмен болуы мүмкін екенін талқылаңыз. (2) 2-үлгі арқылы 5 «жүйенің берік, бірақ жеткіліксіз» сценарийін жасаңыз. (3) 3-үлгі арқылы сәйкес деректер жинағын құпиялылық аудиті. (4) «Үлгі расталды» деген сөздің неге қорғаныс емес екенін түсіндіріңіз.

бақылау парағы

  • [ ] Мен функцияның НАҚТЫ өлшемдерін бағаладым (нақты тапсырманы уәкілетті органға қалдырдым).
  • [ ] Мен ISO 26262 (ақау) және SOTIF (жетімсіздік) арасындағы айырмашылықты жасадым.
  • [ ] Мен киберқауіпсіздік (қарсыластық/улану) қаупін ескердім.
  • [ ] Мен жеке деректерді анонимдендірдім және азайттым.
  • [ ] Мен біржақтылық пен шектен тыс сенімділік қаупін тексердім.
  • [ ] Қауіпсіздік рұқсаты білікті инженерге берілгенін растадым.