Keuntungan:
- Keupayaan untuk menerangkan rangka kerja keselamatan fungsi ISO 26262 dan ISO 21448 (SOTIF) serta kesannya terhadap sistem yang mengandungi kecerdasan buatan
- Keupayaan untuk mengurus privasi data, data pemandu, keselamatan siber (ISO/SAE 21434) dan risiko etika dalam konteks automotif
- Keupayaan untuk mengekalkan tanggungjawab manusia untuk keputusan kritikal keselamatan dengan memahami bahawa output AI bukanlah pengganti untuk kelulusan jurutera yang kompeten
Anda berada dalam unit paling kritikal dalam modul ini. Setakat ini kita telah melihat AI sebagai pemecut daripada reka bentuk kepada pembuatan, daripada ujian kepada rantaian bekalan. Tetapi persoalan yang menentukan dalam automotif ialah: adakah sistem ini akan membahayakan sesiapa sahaja dan siapa yang bertanggungjawab? Unit ini merangkumi dalam bahasa mudah rangka kerja untuk menggunakan AI secara bertanggungjawab dalam industri yang kritikal keselamatan—keselamatan berfungsi, SOTIF, keselamatan siber, privasi dan etika. Prinsip teras kekal malar: Output AI tidak pernah menggantikan kelulusan jurutera yang kompeten; Keputusan dan tanggungjawab kritikal keselamatan adalah milik manusia.
ISO 26262: keselamatan berfungsi
ISO 26262 ialah standard keselamatan berfungsi untuk sistem elektrik/elektronik kenderaan jalan raya. Keselamatan berfungsi; Ia prihatin dengan memastikan bahawa apabila sistem gagal (sensor pecah, perisian gagal) ia tidak membawa kepada situasi berbahaya.
Di tengah-tengah piawaian ini ialah ASIL (Tahap Integriti Keselamatan Automotif). Bahaya dinilai dalam tiga dimensi:
- Keterukan: Betapa teruknya jika ia berlaku? (cedera ringan atau kematian)
- Pendedahan: Berapa kerap ini berlaku?
- Kebolehkawalan: Berapa banyak pemandu boleh mengawal keadaan?
Ketiga-tiga gabungan ini menghasilkan tahap dari ASIL A (paling rendah) kepada ASIL D (tertinggi, cth. brek, stereng). Apabila tahap meningkat, keperluan pembangunan, ujian dan dokumentasi menjadi lebih ketat.
UTAMA
sistem sampel
Keamatan keperluan
A.
Kerosakan lampu dalaman
rendah
B.
lampu belakang
sederhana
C.
Beberapa fungsi ADAS
tinggi
D.
Brek, stereng, beg udara
tertinggi
Petua: Mengetahui tahap UTAMA fungsi memberitahu anda berapa banyak perhatian yang diperlukan menggunakan AI dalam fungsi itu. TIADA keputusan berdasarkan output AI dalam fungsi boleh diterima tanpa pengesahan keselamatan bebas.
ISO 21448 (SOTIF): keselamatan fungsi yang dimaksudkan
Keselamatan fungsi klasik (ISO 26262) memfokuskan pada soalan "apa yang berlaku jika sistem gagal?" Tetapi terdapat masalah baharu dalam sistem pengesanan kecerdasan buatan: walaupun sistem itu tidak pernah rosak, ia mungkin tidak mencukupi. Kamera berfungsi dengan baik tetapi tidak dapat mengecam papak bersalji; Radar adalah pepejal, tetapi ia mengabaikan kenderaan pegun sebagai isyarat hantu. Tiada kegagalan perkakasan/perisian di sini; Masalahnya adalah pada had skop fungsi yang dimaksudkan.
ISO 21448 - SOTIF (Safety Of The Intended Functionality) menangani dengan tepat jurang ini: mengurus risiko yang timbul daripada senario yang tidak diiktiraf, had pengesanan dan situasi yang tidak dijangka, walaupun sistem berfungsi seperti yang direka bentuk. Dalam ADAS/pemandu autonomi berasaskan AI, SOTIF adalah kritikal seperti ISO 26262.
Bingkai
Fokus
contoh
ISO 26262
Risiko akibat kegagalan
Sensor rosak, isyarat hilang
ISO 21448 (SOTIF)
Risiko ketidakcukupan/tidak pengiktirafan
Kamera lasak tidak mengenali papak bersalji
ISO/SAE 21434
keselamatan siber
Serangan sistem, manipulasi data
Awas: Model AI adalah statistik; Mereka tidak dapat menjamin bahawa mereka akan "melihat setiap situasi dengan betul". SOTIF bertujuan untuk mengecilkan senario berbahaya yang tidak diketahui dalam sistem yang sememangnya terhad ini dan mengurangkan baki risiko ke tahap yang boleh diterima. "Model adalah 99.9% tepat" bukan bukti keselamatan.
ISO/SAE 21434: keselamatan siber
Kenderaan yang disambungkan dan ditakrifkan perisian terdedah kepada serangan siber. Penyerang jauh boleh mengubah arahan brek, mencuri telemetri atau menipu model pengesanan (serangan musuh: menjadikan model salah mengenalinya dengan meletakkan pelekat kecil pada pinggan). ISO/SAE 21434 ialah rangka kerja kejuruteraan untuk keselamatan siber kenderaan. Dalam konteks kecerdasan buatan, dua risiko menonjol: menipu model (musuh) dan meracuni data latihan (keracunan data). Sistem AI kritikal keselamatan harus diuji terhadap serangan ini.
Privasi dan data peribadi
Kenderaan moden ialah "pusat data pada roda": lokasi, tingkah laku pemanduan, audio, malah kamera kabin. Kebanyakannya adalah data peribadi dan dilindungi oleh KVKK (Türkiye) dan GDPR (Eropah). VIN (nombor casis) boleh mengenal pasti kenderaan dan secara tidak langsung pemiliknya. Prinsip asas:
- Pengurangan data: Kumpul hanya apa yang diperlukan.
- Had tujuan: Jangan gunakan data untuk tujuan selain daripada tujuan ia dikumpulkan.
- Anonimasi/nama samaran: Alih keluar atau pengekodkan maklumat pengenalan peribadi.
- Persetujuan dan ketelusan yang jelas: Pemandu mesti tahu apa yang dikumpul.
- Simpanan dan pemindahan selamat.
Awas: Menghantar VIN mentah, sejarah lokasi atau tingkah laku memandu ke alat AI awan awam boleh menjadi pelanggaran privasi dan risiko kontrak. Apabila menggunakan data ini, anonimkannya dan gunakan persekitaran institusi yang dilindungi data.
Etika dan tanggungjawab jurutera
Kecerdasan buatan membawa bersamanya beberapa risiko etika:
- Bias: Jika data latihan mendominasi keadaan tertentu (cth. siang hari, kulit cerah, jalan serantau tertentu), model mungkin berprestasi buruk dalam keadaan yang kurang digambarkan (malam, keadaan berbeza). Ini adalah kelemahan.
- Terlalu yakin (bias automasi): Orang ramai mempercayai automasi secara membuta tuli dan mengatasi pertimbangan mereka sendiri. Jika jurutera ujian berhenti melihat data mentah hanya kerana AI mengatakan "lulus," ini adalah trend yang berbahaya.
- Hilang tanggungjawab: "Model yang diputuskan" bukanlah pembelaan. Perlu sentiasa ada orang yang menandatangani di sebalik keputusan itu.
Kajian kes mini
Kes 1 - had SOTIF. Sistem brek kecemasan automatik melepasi semua ujian makmal, tanpa kerosakan. Di padang, di bawah matahari sunyi, sebuah trak putih tersalah treler untuk langit dan brek lewat. Ini bukan kerosakan, tetapi kelemahan SOTIF: sistem masih utuh tetapi senario di luar had pengesanan. Pasukan itu menambah senario ini ke perpustakaan ujian dan mengukuhkan gabungan radar. Kesimpulan: "Tiada kegagalan" bukan bukti keselamatan; Kekurangan juga merupakan risiko.
Kes 2 - Data berat sebelah. Model pengesanan pejalan kaki dilatih terutamanya dengan data siang hari; Ingatan malam adalah jauh lebih rendah. Pasukan mengimbangi dan melatih semula data malam dan cahaya malap serta melaporkan senario malam secara berasingan. Kesimpulan: Data yang tidak seimbang mewujudkan kelemahan yang boleh membawa maut dalam keadaan tertentu.
Kes 3 - Pencegahan pelanggaran privasi. Seorang penganalisis akan menampal data kumpulan ke dalam alat AI awam apabila dia menyedari bahawa data itu mengandungi lokasi VIN dan GPS mentah. Ia berfungsi dalam persekitaran korporat dengan menamakan data (vehicle_01..arac_50 bukannya VIN, kod wilayah dan bukannya lokasi). Keputusan: Perhatian seketika menghalang pelanggaran KVKK yang serius.
templat segera
Templat 1 - penilaian awal SEBELUM/risiko (draf):
Peranan: Anda adalah perunding keselamatan berfungsi. Tugas: Menyediakan draf untuk membantu analisis bahaya dan risiko untuk sesuatu fungsi. Konteks: Fungsi: brek kecemasan automatik; bandar dan antara bandar.Kekangan: penugasan tepat ASIL; Berikan senarai soalan dan titik perhatian mengenai dimensi keterukan/pendedahan/kebolehkawalan; menunjukkan bahawa tugasan akhir terletak pada jurutera keselamatan yang diberi kuasa.Output: Saiz | soalan penilaian | jadual nota perhatian.
Templat 2 - imbasan senario SOTIF:
Peranan: Anda seorang pakar SOTIF. Tugas: Senaraikan senario di mana fungsi pengesanan mungkin 'sistem utuh tetapi tidak mencukupi'. Konteks: Kamera + radar; matahari rendah, salji, pintu keluar terowong, objek luar biasa.Output: Senario | mengapa ketidakcukupan | cadangan pengurangan.
Templat 3 - Kawalan privasi:
Peranan: Anda adalah perunding perlindungan data (KVKK/GDPR). Tugas: Menjalankan audit privasi sebelum berkongsi set data. Konteks: Telemetri armada; Lajur mengandungi VIN, GPS, skor pemanduan. Kekangan: Medan yang manakah merupakan data peribadi, bagaimana ia harus dianonimkan, apakah yang tidak boleh saya kongsikan sama sekali; sort.Output: Medan | risiko | carta transaksi yang disyorkan.
Templat 4 - Pemeriksaan berat sebelah:
Peranan: Anda adalah juruaudit keselamatan dan keadilan ML. Tugas: Beritahu saya cara mencari risiko berat sebelah dalam model pengesanan. Konteks: Pengesanan pejalan kaki; data latihan hari/bandar berwajaran.Output: Syarat untuk menyemak | ukuran | tanda risiko.
Gesaan lemah / Gesaan kuat
Gesaan yang lemah:
Adakah sistem brek autonomi ini selamat, confirm.
Mencuba untuk mendapatkan pelepasan keselamatan AI adalah berbahaya; Kelulusan adalah milik jurutera yang diberi kuasa.
Gesaan kuat:
Peranan: Anda adalah perunding keselamatan dan SOTIF yang berfungsi. Tugas: Senaraikan soalan yang perlu saya tanya dan bukti yang perlu saya kumpulkan dalam penilaian keselamatan fungsi brek automatik saya. Konteks: Pengesanan berasaskan AI; kamera+radar; ASIL boleh menjadi tinggi. Kekangan: 'Meluluskan' sistem; Menyediakan senarai soalan dan bukti yang berasingan dari segi ISO 26262 (kecacatan) dan SOTIF (kekurangan); Tegaskan bahawa kelulusan akhir terletak pada jurutera keselamatan yang diberi kuasa. Output: Rangka Kerja | soalan | jadual bukti yang diperlukan.
Kesilapan biasa
- Mengelirukan "tiada kerosakan" dengan "selamat". Kekurangan SOTIF boleh membunuh tanpa rosak.
- Mendapatkan pelepasan keselamatan AI. Kelulusan dan tanggungjawab terletak pada jurutera yang diberi kuasa.
- Menganggap ketepatan model sebagai bukti keselamatan. Ketepatan 99.9% tidak menunjukkan bahawa baki risiko telah diuruskan.
- Tidak melindungi data peribadi. Tingkah laku VIN/lokasi/memandu adalah dalam skop KVKK/GDPR.
- Mengabaikan berat sebelah dan terlalu yakin. Data tidak seimbang dan kepercayaan buta terhadap automasi adalah kelemahan.
Secara ringkasnya
- ISO 26262 menguruskan risiko akibat kegagalan (dengan ASIL), manakala ISO 21448/SOTIF menguruskan risiko kegagalan tanpa kegagalan; Kedua-duanya kritikal dalam pengesanan AI.
- ISO/SAE 21434 keselamatan siber; serangan musuh dan keracunan data adalah ancaman khusus AI.
- Pengurangan data, pengehadan tujuan dan anonimasi adalah wajib dalam skop KVKK/GDPR; VIN/lokasi ialah data peribadi.
- Prasangka, terlalu yakin dan hilang tanggungjawab adalah risiko etika utama.
- Output AI bukan pengganti untuk kelulusan jurutera yang berkelayakan; Keputusan dan tandatangan kritikal keselamatan sentiasa menjadi milik orang itu.
Tugasan permohonan
Pilih fungsi berkaitan keselamatan (cth. menjaga lorong). (1) Bincangkan mengapa tahap ASIL fungsi ini mungkin tinggi/rendah sepanjang dimensi keterukan/dedahan/kebolehkawalan. (2) Hasilkan 5 senario "sistem pepejal tetapi tidak mencukupi" dengan Templat 2. (3) Kerahsiaan mengaudit set data yang berkaitan dengan Templat 3. (4) Terangkan mengapa mengatakan "Model disahkan" bukan pertahanan.
senarai semak
- [ ] Saya menilai dimensi SEBENAR bagi fungsi (saya menyerahkan tugasan yang tepat kepada pihak berkuasa).
- [ ] Saya membuat perbezaan antara ISO 26262 (pincang fungsi) dan SOTIF (ketidakcukupan).
- [ ] Saya telah mengambil kira risiko keselamatan siber (musuh/racun).
- [ ] Saya tanpa nama dan meminimumkan data peribadi.
- [ ] Saya menyemak risiko berat sebelah dan terlalu yakin.
- [ ] Saya telah mengesahkan bahawa pelepasan keselamatan adalah dengan jurutera yang berkelayakan.