中国工程院院士、清华大学教授李骏在7月22日于上海嘉定举办的2026中国汽车论坛上提出,汽车产业正告别“驾驶员全责”的旧模式,全面迈入自动驾驶运行安全时代。未来销售高阶自动驾驶车辆的车企,必须全程自证安全、实时监控上路车辆,并终身承担安全责任。这一观点标志着行业规则正在发生根本性重塑,涉及所有车企的研发、生产与售后体系。

李骏在主旨发言中概括了自动驾驶安全时代的三大特征:动态驾驶任务的责任从驾驶员转移至制造商;安全是自动驾驶汽车进入道路的先决条件;自动驾驶安全必须保证全生命周期持续安全,而非出厂一次性合格。

### 行业面临三重压力

2026年,全球自动驾驶法规迎来统一变革拐点。联合国WP.29、美国《Self-Driving Act 2.0》以及中国国标同步收紧自动驾驶安全门槛。尤其值得注意的是,国内自动驾驶强制国标GB 44721将于2027年7月1日正式落地,这意味着留给车企改造体系的窗口期仅剩一年。

李骏指出,行业正承受三重压力:

第一,责任逻辑全面反转。 传统车辆事故追查驾驶员操作;自动驾驶事故则要求监管、保险和法院第一时间核查车企的算法、数据及安全管控流程。认证方式也从过去完成场地、仿真、道路“三大测试”即可拿资质,升级为要求车企提供完整安全论证(Safety Case),不能仅靠几次试验证明安全。监管周期从“上市前一次性检测”延长为“全生命周期持续取证”,车辆上路后的每一次行驶数据都需作为安全证据留存。

第二,车企研发流程新增关键环节。 传统车企的开发流程为设计开发、模拟测试、认证上市三个阶段,车辆交付后研发工作基本结束。但高阶自动驾驶车型新增第四大阶段——市场运营全生命周期安全管控。安全管理重心不再停留在工厂研发阶段,而是大量后移至车辆售出之后,车企必须持续监控、修复、迭代全网车辆的自动驾驶系统。

第三,确定的时间表带来紧迫性。 车企需在一年内从零搭建两套全新能力体系:法理体系和车辆监控体系。法理体系要求企业具备安全状态判断、合规自评价、免责举证和长效修复四项核心能力;在线监控体系则需依托控制论闭环监管逻辑,实现场景捕捉触发、海量数据管理、数据筛选分析和持续迭代改进。

### 四大核心难题与五大工具

李骏认为,GB 44721国标的八大安全细则指向四个必须解决的核心难题:上路车辆全生命周期持续安全的标准化衡量;AI算法、视觉感知、决策逻辑的全程可验证与可信任;在无法做到零风险的前提下,如何证明剩余风险可接受;以及路上不断出现的未知危险场景如何持续收敛与闭环解决。

针对这些难题,院士团队提出五大必备工具,其中两项已写入全球强制法规。

工具一:Safety Case(安全论证)。 该工具在航空、核电领域已强制使用,现落地汽车行业。车企不能仅声称“我的车很安全”,必须提供完整逻辑链,包含主张(车辆在哪些运行设计域内安全行驶)、依据、证据(仿真数据、路测里程、实车测试报告)、假设(系统局限)以及结论(剩余风险可控可接受)。安全论证需可第三方核查、可随车辆迭代更新、全程可追溯。

工具二:ISMR(在役监测与上报系统)。 这是全球WP.29和中国国标强制要求搭建的系统,将传统“三支柱测试”升级为五支柱验证体系。系统通过捕捉、云端上传、实时监控和隐患挖掘上报四个步骤,实现对全网车辆自动驾驶状态的持续监控。其背后的核心技术包括机器识别交规、ODD动态边界识别、SOTIF预期功能安全管控以及AI全链路监管。

此外,李骏还补充了另外三大工具:世界模拟器(世界模型),可利用少量真实数据自动生成海量罕见危险场景,实现训练与测试一体化;SOTIF量化测试工具,为AI识别能力制定标准化打分指数,在实验室模拟极端路况;以及车载安全监控控制系统,相当于自动驾驶系统的“纪检小组”,全程监督AI决策与感知行为,发现异常时立即介入。

### 行业尚存四大技术瓶颈

尽管法规框架已落地,李骏指出行业仍有四大关键问题未形成统一解决方案:持续安全缺乏统一衡量标准;ODD边界识别难以量化;车辆系统退化(如传感器老化、算法未适配硬件老化)缺少监测手段;残余风险无统一接受阈值。此外,OTA远程升级规范、AI算法决策透明化、未知场景闭环收敛机制等,均需行业联合制定规则。

李骏总结道,自动驾驶安全要做到边界可说明、状态可识别、过程可监测、原因可追溯、问题可整改,所有风险长期处于可控状态。他呼吁在智能网联汽车创新联盟框架下建立行业共识,明确安全底线,最终实现“自动驾驶汽车安全第一”。