一、核心定义与要求
ISO/PAS 8800的安全保证论证,是将AI系统全生命周期的各类安全证据结构化整合,证明AI相关错误不会引发车辆层面不合理安全风险的核心过程,是该标准区别于传统汽车安全标准的关键环节。
其核心要求是覆盖数据治理、模型开发、测试验证、运行监控全链路,形成可追溯、可评审的闭环证据链,支撑“AI系统在指定ODD内安全”的核心主张。
二、结构化证据链构建方法
锚定顶层安全主张
以AI系统的安全目标为核心,拆解出“数据安全、模型可靠、系统鲁棒、运行可控”4个子主张,每个子主张对应明确的验证维度,避免证据零散无指向。
全链路证据逐层归集
数据层:归集数据集需求定义、采集标注规范、偏见校验、多样性验证的全流程文档,将数据作为“安全件”留存完整溯源记录。
模型层:归集模型架构设计、训练约束、可解释性分析、过拟合抑制、不确定性度量的相关报告,覆盖AI特有的技术属性。
验证层:归集虚拟仿真、实车测试、对抗样本测试、极端场景验证的结果文档,证明系统在边界条件下的安全表现。
运维层:归集部署后持续监控机制、OTA升级安全审核、问题闭环处理的记录,覆盖全生命周期剩余风险管控。
逻辑关联与结构化映射
采用目标-策略-证据(GSA)的经典论证框架,将底层证据与中层子主张、顶层安全目标建立强逻辑关联,消除证据断点,避免出现“证据质量短板拉低整体论证有效性”的问题。
对齐现有标准形成互补
将该证据链与ISO 26262的功能安全证据、ISO 21448的SOTIF证据打通,实现三类安全证据的协同复用,避免重复建设。
三、落地实施关键步骤
基于AI-HARA(AI专属危害分析)输出安全目标,明确论证的核心边界与验收准则。
按ASIL等级匹配证据颗粒度要求,高等级功能补充更严苛的冗余设计、故障注入测试证据。
建立证据版本管控机制,适配AI迭代开发特性,确保每一次模型更新都同步更新对应论证证据。
完成第三方评审,验证证据链逻辑自洽性,确认残余风险处于可接受水平。
推荐阅读:
亚远景-ISO 26262与ASPICE:汽车软件开发中的协同与互补
亚远景-拒绝“为了评估而评估”:如何让 ASPICE 真正融入日常开发?
亚远景-ASPICE在供应链管理中的角色:如何利用标准评估和选择供应商
亚远景-从仿真测试到实车验证:ISO/PAS 8800 的测试策略
推荐服务:
点击查看亚远景ASPICE、ISO26262实施工具-APMS研发过程管理平台
