GB 44721‑2026 对自动驾驶系统提出完整的风险识别、风险评估、风险控制要求,要求识别系统危险事件,定义安全目标,落实风险消减措施。对于已经推行 ASPICE 的企业,可充分复用 SYS.4 系统架构设计、SYS.5 系统风险分析过程域,打通国标风险管控与软件过程管理。
GB 44721‑2026 明确要求覆盖感知失效、决策逻辑异常、执行机构故障、人机交互失效等多类危险场景。ASPICE SYS.5 系统风险分析过程域,本身就支持危险识别、风险等级判定、风险消减措施定义,二者工作产出物可以高度复用。企业不用维护两套独立风险台账,只需要在原有 ASPICE 风险分析活动中补充国标强制覆盖的危险场景。
实施阶段,第一步基于车辆运行 ODD 范围识别危险事件,完成 GB 44721‑2026 要求的危险分析;第二步开展风险评级,确定可接受风险阈值,输出安全目标;第三步将安全目标转化为系统安全需求,通过 ASPICE 双向追溯链路,关联到架构设计、软件组件。
这里需要重点注意,ASPICE 偏向软件过程能力,GB 44721‑2026 是强制产品安全标准。风险分析不能只满足 ASPICE 评估检查点,还需要覆盖国标规定的典型失效案例,例如传感器丢失目标、算法输出异常、接管交互失效等场景。
在架构设计环节,依托 ASPICE SYS.4 的架构分解能力,把风险消减措施分配到各个软硬件组件,形成架构层面的安全机制,比如冗余设计、故障检测、降级策略。所有风险处置记录纳入配置管理,满足 ASPICE 配置管理以及国标文档留存要求。
通过两套标准协同,既保证软件过程达到 ASPICE 能力等级,又满足 GB 44721‑2026 强制安全约束,实现风险分析活动的降本增效。
