“合格证绝非安全治理的终点。对于复杂系统而言,必须贯穿设计、准入、运行、事故与整改全流程,构建全生命周期安全治理体系。”7月22日,中国工程院院士、清华大学教授李骏在2026中国汽车论坛上,一语道破当前行业最核心的认知盲区。
我们正处在关键转折点:L2级组合驾驶辅助渗透率持续攀升,L3级自动驾驶试点逐步落地,与此同时,自动驾驶相关的强制性国标也已进入倒计时。看似一切都在加速推进,但一个根本性问题却被许多人忽略——车辆出厂之后,安全如何保障?
传统汽车的监管逻辑长期遵循“出厂准入即安全终点”。车辆造好、测试合格、拿到准入,便万事大吉。然而自动驾驶系统截然不同——它是软件定义的复杂人工智能系统,通过远程OTA持续迭代,长期在线运行,必须不断应对各类未知的长尾路况。仅凭出厂一次性测试和静态条款符合性审查,怎么可能覆盖车辆十几年服役周期内不断演变的安全风险?
现实已给出答案:车辆出厂测试达标,但后期OTA更新直接改变了智驾决策逻辑;车辆长期使用后传感器老化、标定漂移;极端场景持续暴露出厂测试未能覆盖的隐患。这些并非孤例。
李骏的判断非常明确:汽车产业已进入“自动驾驶运行安全时代”。这一阶段有三个核心特征:第一,动态驾驶任务的责任从驾驶员转移至制造商;第二,安全是自动驾驶汽车进入道路的先决条件;第三,自动驾驶安全必须保证全生命周期持续安全。
他特别强调了一个关键词——责任迁移。这一变化,才是当前行业压力的真正来源。
具体而言,责任迁移体现在三个维度:主体变了——从驾驶员转到车辆制造商与系统提供方,进入L3意味着动态驾驶任务的责任主体发生根本改变;方式变了——从“合规”走向“论证安全”,这是今年最大的变化,企业必须从“满足条款”转向“主动论证剩余风险已降至可接受水平”;过程变了——从“一次性证据”变成“持续性证据”,车企要从出厂合格转变为服役全程持续提供安全证明。
这意味着,车辆在役运营的全生命周期安全,对车企的开发流程提出了更高要求。过去,传统车辆开发流程到量产便闭环;但今天,运行阶段的长尾直达自动驾驶系统服役的全生命周期。李骏反复强调:“复杂系统需要全生命周期安全治理,需要贯穿设计、准入、运行、事故和整改全过程。”
监管方面,时间表已经明确。李骏提到,《智能网联汽车自动驾驶系统安全要求》(GB44721)计划于2027年7月1日实施,留给车企建立自动驾驶系统全生命周期安全保障体系的时间,仅剩一年。问题随之而来:自动驾驶车辆上路后的运行全程安全,如何持续满足GB44721的要求?对行业而言,压力不小。
李骏还从法理层面探讨了车企的安全义务。他指出,安全义务源于责任分配——责任主体变了,义务清单随之改变。进入L3,动态驾驶任务的责任转移至制造商,且覆盖服役全程。这不仅要求车企在全程中的任意时刻,都能对“此刻是否安全”负责,还要求车企必须能够向监管、司法及公众证明其安全性。
这背后,是对车企四个基本能力的拷问:第一,能否判断自动驾驶系统是否仍处于安全合规状态?第二,用于判断“安全合规”的评估手段本身是否可靠?第三,能否将这一判断组织成监管可审查的论证?第四,发现偏差后能否修复、并防止再犯?
换句话说,车企不能只说“车辆是安全的”,而必须说清楚:在什么条件下安全、凭什么证明、出问题怎么办、之后如何持续改进。这才是真正的全生命周期安全治理。
最后,李骏的总结值得深思:“自动驾驶技术可以发展,但安全底线不能模糊。安全必须可说明、可识别、可追溯、可整改。运行阶段自动驾驶的安全,既需要标准确定指标,也需要行业共同建立方法。”这不仅是技术问题,更是整个行业如何面对未来、如何承担责任的根本命题。
