VisualPro 现场报告中国强制性国标已经点名 STPA
上海「AutoSoft 对话」第二十三期参会报告 —— 2026. 09. 04
上海国际汽车城 · 云上智行会客厅 | VWAY 主题分享
AutoSoft 对话 第二十三期GB 47955 C.2.7.1STPA · 预期功能安全MCP AI 集成2026.09.04 上海
01概览(TL;DR)—— 我们去确认什么,又确认了什么
| STPA 额外识别 +38 条 同一 EPS 系统,对比 FMEA | | 规模化案例 483 条 损失场景 · 效率 10 倍以上 |
「AutoSoft 对话」第二十三期参会者合影 · 2026.09.04 上海国际汽车城
2026 年 9 月 4 日,韩国 VWAY 受邀在上海国际汽车城举办的上海智能汽车软件园「AutoSoft 对话」第二十三期 —— 「安全驭行」进行主题分享。本期主题为「L2/L3/L4 法规框架下的智驾功能安全与预期功能安全 AI 分析实践交流」。
在会前简报中,我们提出过一个问题 —— "中国新的强制性国标所要求的 Safety Case,究竟该怎么建?"现场得到的答案比预想的更清晰。
GB 47955—2026 在附录条款中直接点名了 STPA。这不是工具供应商的推荐,而是强制性国家标准本身列出的分析方法。
02现场确认的事实 —— 标准点名了方法
GB 47955—2026 附录 C.2.7.1(安全分析)原文如下。
a) 整车层面的安全分析,可采用危害分析和风险评估、失效模式与影响分析(FMEA)、故障树分析(FTA)、系统理论过程分析方法(STPA)或适合整车安全分析的其他类似方法;
b) 系统层面的安全分析,可采用 FMEA、FTA、系统理论过程分析方法(STPA)…
在整车层面与系统层面,STPA 与 HARA、FMEA、FTA 被并列列出。而 C.2.7.2 c) 条要求处理感知性能不足与可预见的驾驶员误用所引发的危害 —— 这些都不以失效为前提,正是预期功能安全(SOTIF)的领域。
面向 L3、L4 的 GB 44721—2026 同样在 6.1.6 条规定功能安全与 SOTIF 管理。国际标准的方向也一致:ISO 21448 附录 B.4 论述了在 ADAS 的 SOTIF 语境下应用 STPA 的方法。
归结起来是这样:"要不要做 STPA"已经不再是取舍问题,而是在条款给出的选项中选一个的问题。
03为什么是 STPA —— 没有失效,事故照样发生
没有任何失效却发生的事故 —— 讲解 SOTIF 领域的环节
这是分享中我们花时间最多的部分。回看公开调查过的驾驶辅助系统事故会发现一个共同点 —— 传感器和软件都完全按设计运行,事故仍然发生了。部件没有失效,只是场景与判断错位了。
| 对比项 | FMEA · FTA | STPA |
|---|
| 提出的问题 | 这个部件失效会怎样? | 控制出错会怎样? |
| 分析对象 | 部件失效模式 | 部件之间不安全的相互作用 |
| 量化指标 | 失效率 · FIT · PMHF | 性能局限 · 无失效风险 |
| 事故模型 | 事件的连锁 | 控制的不充分 |
两者并不竞争,它们提出的是不同的问题。这也正是标准把它们并列列出的原因。
也有实证依据。针对同一款汽车用 EPS(电动助力转向)系统的公开研究表明,STPA 比 FMEA 额外识别出 38 条原因。ISO 21448 附录 B.4 也从规范层面论述了 SOTIF 语境下的 STPA 应用。
04分享内容 —— 一个项目,五种分析
VWAY 主题分享 —— 「AI 驱动的 STPA 安全分析新范式」
VisualPro 把 STPA、FMEA、FTA、HARA、TARA 放在同一个项目文件之中。无需切换工具,也无需重复录入同一套系统模型。GB 47955 C.2.7.1 在同一条款中并列列出 FMEA、FTA 与 STPA,VisualPro 则把它们并入同一个项目。
1UCA 自动生成差异点 1
将过程模型变量与四类 UCA —— 未提供(N)/ 提供(P)/ 时机错误(T)/ 持续时间错误(S)—— 组合,由工具提出不安全控制行为的候选项。逐个控制行为、逐类手工穷举的工作就此消失。
2标准点名的三种方法,同一个工具差异点 2
STPA 负责相互作用与性能局限,FMEA 负责结构性失效,FTA 负责定量分析。条款所要求的组合,直接成为一个项目。
3可追溯性差异点 3
损失 → 危害 → UCA → 损失场景 → 对策,环环相扣不断裂。Safety Case 所要求的证据链,在分析过程中自然生成。
交付物可一次性输出为 PDF(提交用)· MS-Word(可编辑)· Excel(数据评审用),分析与报告之间不需要复制粘贴。
05接入 AI 之后有什么不同
分享标题页 —— A New Paradigm for AI-Assisted STPA Safety Analysis
VisualPro 通过 MCP(Model Context Protocol)把 AI 客户端与 VisualPro 引擎直接连接。由于协议开放,不会被绑定在单一模型厂商上,且 STPA、FMEA、FTA、TARA、HARA 全模块均对外开放。
以下是在真实项目上、一次工作会话内测得的结果。
当时工程师实际输入的句子是这样的 —— "帮我检查这份分析的一致性。""把这些场景登记进去。"没有在界面上来回点击,也没有手工编号。
| AI 找出的缺口 | 怎么找到的 | 采取的处理 |
|---|
| 既无 UCA 也无场景的危害 | 一次关联查询 | 修复断裂的追溯链 |
| 没有损失场景的 UCA | UCA ↔ 场景交叉核对 | 识别后续工作 |
| 从未被分析过的控制行为 | 控制行为 ↔ UCA 比对 | 补全分析范围 |
覆盖度核查由"靠记忆"变成了"靠查询"。我们也分享了规模化的案例 —— 外部专家在 AI 参与下完成的分析中,产出 UCA 122 条、损失场景 483 条、对策 11 条,分析效率提升 10 倍以上,观察到的幻觉为 0。
06要通过认证审核 —— AI 的三个前提
关于 AI,认证机构必然会问一个问题。我们在分享中给出的答案有三条。
1人始终在回路中Human in the loop
AI 负责提出,安全工程师负责采纳、修改或否决。安全论证的作者始终是工程师。
2只允许经模式校验的写入校验写入
每一条命令在执行前都会被说明,智能体无法写入违反数据模型的记录。
3每一条目都可回溯到依据可追溯性
派生自哪个危害、哪个控制行为,都保留在数据之中。
守住这三点,AI 就不是审核风险,而是证据的产出速度。
07从条款到能力 —— 对照
分享的最后一部分,是把法规条款与工具能力逐条对照。
| 条款 | 要求 | VisualPro 能力 |
|---|
GB 47955 C.2.7.1 a) b) | 整车与系统层面的安全分析采用 FMEA / FTA / STPA | 三种方法同处一个项目 |
GB 47955 C.2.7.2 c) | 感知不足与可预见的驾驶员误用所引发的危害 | STPA 控制回路分析,导出 UCA |
GB 44721 6.1.6 | 功能安全与 SOTIF 管理体系 | 基于单一数据库的可追溯性与标准交付物 |
08同场的人们
活动现场 —— 整车企业、自动驾驶技术企业与认证机构同场
本次活动汇聚了中国智能驾驶产业链上的一线从业者 —— 整车企业、自动驾驶技术企业、认证机构、汽车研究机构以及产业园区运营方。主题分享与分组研讨围绕 OEM 与 Tier1 在安全分析上的权责边界、AI 介入之后的可解释性与认证接受度,以及 Safety Case 证据链中常见的缺失与规避策略展开。
感谢合作伙伴 IAE(智行众维)促成本次分享。
09结语
我们以这样一段话结束了分享。
系统描述 → STPA 分析 → 结构化的安全模型 → 可追溯的安全结论
VisualPro 的 AI 不会取代安全工程师。它帮助工程师更快地把分析建立起来,并让缺失的部分显现出来。
法规时间表已经确定。GB 47955 于 2027 年 1 月 1 日实施,GB 44721 于 2027 年 7 月 1 日实施。不妨从把分散的分析放到同一个结构之上开始。
活动:上海智能汽车软件园「AutoSoft 对话」第二十三期,2026 年 9 月 4 日,上海国际汽车城 · 云上智行会客厅。所引条款以分享材料为准,实际适用请以标准原文为准。
2026 年 9 月 4 日,韩国 VWAY 受邀在上海国际汽车城举办的上海智能汽车软件园「AutoSoft 对话」第二十三期 —— 「安全驭行」进行主题分享。本期主题为「L2/L3/L4 法规框架下的智驾功能安全与预期功能安全 AI 分析实践交流」。
在会前简报中,我们提出过一个问题 —— "中国新的强制性国标所要求的 Safety Case,究竟该怎么建?"现场得到的答案比预想的更清晰。
GB 47955—2026 附录 C.2.7.1(安全分析)原文如下。
b) 系统层面的安全分析,可采用 FMEA、FTA、系统理论过程分析方法(STPA)…
在整车层面与系统层面,STPA 与 HARA、FMEA、FTA 被并列列出。而 C.2.7.2 c) 条要求处理感知性能不足与可预见的驾驶员误用所引发的危害 —— 这些都不以失效为前提,正是预期功能安全(SOTIF)的领域。
面向 L3、L4 的 GB 44721—2026 同样在 6.1.6 条规定功能安全与 SOTIF 管理。国际标准的方向也一致:ISO 21448 附录 B.4 论述了在 ADAS 的 SOTIF 语境下应用 STPA 的方法。
这是分享中我们花时间最多的部分。回看公开调查过的驾驶辅助系统事故会发现一个共同点 —— 传感器和软件都完全按设计运行,事故仍然发生了。部件没有失效,只是场景与判断错位了。
两者并不竞争,它们提出的是不同的问题。这也正是标准把它们并列列出的原因。
VisualPro 把 STPA、FMEA、FTA、HARA、TARA 放在同一个项目文件之中。无需切换工具,也无需重复录入同一套系统模型。GB 47955 C.2.7.1 在同一条款中并列列出 FMEA、FTA 与 STPA,VisualPro 则把它们并入同一个项目。
交付物可一次性输出为 PDF(提交用)· MS-Word(可编辑)· Excel(数据评审用),分析与报告之间不需要复制粘贴。
VisualPro 通过 MCP(Model Context Protocol)把 AI 客户端与 VisualPro 引擎直接连接。由于协议开放,不会被绑定在单一模型厂商上,且 STPA、FMEA、FTA、TARA、HARA 全模块均对外开放。
以下是在真实项目上、一次工作会话内测得的结果。
当时工程师实际输入的句子是这样的 —— "帮我检查这份分析的一致性。""把这些场景登记进去。"没有在界面上来回点击,也没有手工编号。
关于 AI,认证机构必然会问一个问题。我们在分享中给出的答案有三条。
分享的最后一部分,是把法规条款与工具能力逐条对照。
C.2.7.1 a) b)
C.2.7.2 c)
6.1.6
本次活动汇聚了中国智能驾驶产业链上的一线从业者 —— 整车企业、自动驾驶技术企业、认证机构、汽车研究机构以及产业园区运营方。主题分享与分组研讨围绕 OEM 与 Tier1 在安全分析上的权责边界、AI 介入之后的可解释性与认证接受度,以及 Safety Case 证据链中常见的缺失与规避策略展开。
感谢合作伙伴 IAE(智行众维)促成本次分享。
我们以这样一段话结束了分享。
VisualPro 的 AI 不会取代安全工程师。它帮助工程师更快地把分析建立起来,并让缺失的部分显现出来。
法规时间表已经确定。GB 47955 于 2027 年 1 月 1 日实施,GB 44721 于 2027 年 7 月 1 日实施。不妨从把分散的分析放到同一个结构之上开始。