Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie wykonawcze Komisji (UE) 2022/1426 z dnia 5 sierpnia 2022 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/2144 w odniesieniu do jednolitych procedur i specyfikacji technicznych w zakresie homologacji typu systemu zautomatyzowanej jazdy (ADS) pojazdów w pełni zautomatyzowanych

Załącznik III

W mocy

Ocena zgodności z przepisami

Podstawę ogólnej oceny zgodności ADS z przepisami stanowią:

— część 1: scenariusze ruchu drogowego do rozważenia,

— część 2: ocena koncepcji bezpieczeństwa ADS oraz audyt systemu zarządzania bezpieczeństwem stosowanego przez producenta,

— część 3: badania najwłaściwszych scenariuszy ruchu drogowego,

— część 4: zasady, które należy stosować przy ocenie wiarygodności na potrzeby korzystania z wirtualnego łańcucha narzędzi w walidacji ADS,

— część 5: system ustanowiony przez producenta w celu zapewnienia sprawozdawczości eksploatacyjnej.

Spełnienie każdego z wymogów określonych w załączniku II można sprawdzić za pomocą badań przeprowadzanych przez organ udzielający homologacji typu (lub jego upoważnioną placówkę techniczną).

CZĘŚĆ 1

SCENARIUSZE RUCHU DROGOWEGO DO ROZWAŻENIA

1. Minimalny zestaw scenariuszy ruchu drogowego

1.1. Ze scenariuszy i parametrów wymienionych w pkt 1 należy korzystać gdy scenariusze te odnoszą się do projektowanego zakresu operacyjnego ADS.

Jeżeli producent odstąpi od parametrów zaproponowanych w pkt 1, w pakiecie dokumentacji należy udokumentować wskaźniki skuteczności działania w zakresie bezpieczeństwa oraz nieodłączne założenia przyjęte przez producenta. Wybrane wskaźniki skuteczności działania w zakresie bezpieczeństwa oraz nieodłączne założenia muszą wykazać, że pojazd w pełni zautomatyzowany nie stwarza nieuzasadnionego ryzyka. Ważność takich wskaźników skuteczności działania w zakresie bezpieczeństwa oraz nieodłącznych założeń należy potwierdzić danymi dotyczącymi monitorowania w trakcie eksploatacji.

1.2. Parametry, które należy zastosować w przypadku scenariuszy zmiany pasa ruchu przez pojazd w pełni zautomatyzowany

1.2.1. Scenariusze i parametry dotyczące zmiany pasa ruchu stosuje się zgodnie z regulaminem ONZ nr 157 (

12

).

1.3. Parametry, które należy zastosować w przypadku scenariuszy skręcania i przejazdu przez pojazd w pełni zautomatyzowany.

1.3.1. W przypadku braku bardziej szczegółowych zasad ruchu drogowego należy wziąć pod uwagę następujące wymogi dotyczące interakcji z innymi użytkownikami drogi uczestniczącymi w ruchu podczas skręcania i przejazdu (zob. rys. 1) w warunkach suchej i dobrej nawierzchni drogowej.

1.3.2. W przypadku włączania się do ruchu drogowego z pierwszeństwem podczas skręcania z przeciwnego kierunku ruchu oraz bez przecinania go pojazdy poruszające się po pasie docelowym w ruchu z pierwszeństwem nie powinny być zmuszone do zmniejszenia prędkości. Należy jednak zapewnić, aby czas do zderzenia (TTC) nadjeżdżających pojazdów poruszających się po drodze docelowej z pierwszeństwem (przypadek a) na rys. 1) nigdy nie spadł poniżej progu TTC

dyn

zdefiniowanego jako:

gdzie:

v

e

równa się prędkości pojazdu w pełni zautomatyzowanego;

v

a

równa się prędkości nadjeżdżających pojazdów poruszających się w ruchu z pierwszeństwem;

β równa się 3 m/s2, co stanowi maksymalne dopuszczalne zmniejszenie prędkości dla nadjeżdżających pojazdów poruszających się w ruchu z pierwszeństwem;

ρ równa się 1,5 s, co stanowi czas reakcji nadjeżdżających pojazdów poruszających się w ruchu z pierwszeństwem.

1.3.3. W przypadku wykonywania manewru skręcania z przecięciem przeciwnego kierunku ruchu, względem pojazdów nadjeżdżających z przeciwka, pojazdy poruszające się po docelowym pasie w ruchu z pierwszeństwem nie powinny musieć zmniejszać prędkości. Jeżeli jednak jest to uzasadnione natężeniem ruchu, należy zapewnić – oprócz odległości od nadjeżdżających pojazdów poruszających się po pasie docelowym w ruchu z pierwszeństwem – aby w przypadku pojazdów poruszających się po pasie przekraczanym w ruchu z pierwszeństwem, czas do zderzenia z fikcyjnym punktem zderzenia (punkt przecięcia trajektorii, przypadek b) na rys. 1) nigdy nie spadł poniżej progu TTC

int

zdefiniowanego jako:

gdzie:

v

c

równa się prędkości pojazdów poruszających się w kolidującym ruchu z pierwszeństwem;

β równa się 3 m/s2, co stanowi maksymalne dopuszczalne zmniejszenie prędkości dla pojazdów poruszających się po pasie przekraczanym w ruchu z pierwszeństwem;

ρ równa się 1,5 s, co stanowi czas reakcji dla pojazdów poruszających się po pasie przekraczanym w ruchu z pierwszeństwem.

Tę samą zasadę stosuje się w przypadku przekraczania pasa ruchu z pierwszeństwem (przypadek c) na rys. 1): Czas do zderzenia (TTC) pojazdów poruszających się w ruchu z pierwszeństwem z umownym punktem zderzenia (punkt przecięcia trajektorii) nigdy nie może być poniżej progu TTC

int

zdefiniowanego w niniejszym punkcie.

Rysunek 1: Wizualizacja odległości podczas skręcania i przekraczania pasa ruchu.

Przypadek a): odległość od zbliżających się pojazdów z pierwszeństwem na docelowym pasie ruchu, jaką należy zachować podczas skręcania i włączania się do ruchu drogowego z pierwszeństwem.

Przypadek b): odległość od nadjeżdżających z naprzeciwka pojazdów z pierwszeństwem, jaką należy zachować przy skręcaniu w razie przecinania przeciwnego kierunku ruchu.

Przypadek c): odległość od pojazdów poruszających się po przecinanym pasie ruchu z pierwszeństwem, jaką należy zachować przy przecinaniu ruchu.

1.4. Parametry, jakie należy wykorzystać w przypadku scenariuszy manewru awaryjnego wykonywanego przez pojazd w pełni zautomatyzowany (DDT w scenariuszach krytycznych)

1.4.1. ADS zapobiega kolizji z pojazdem poprzedzającym, który zmniejsza prędkość z pełną skutecznością hamowania, pod warunkiem że nie doszło do zajechania drogi przez inny pojazd.

1.4.2. Należy zapobiegać zderzeniom z pojazdami zajeżdżającymi drogę, pieszymi i rowerzystami poruszającymi się w tym samym kierunku, jak również z pieszymi, którzy mogą zacząć przechodzić przez jezdnię, przynajmniej w warunkach określonych przez poniższe równanie.

gdzie:

oznacza czas do zderzenia w momencie zajechania drogi przez pojazd lub rowerzystę o ponad 30 cm na pasie ruchu pojazdu w pełni zautomatyzowanego;

v

rel

oznacza względną prędkość w metrach na sekundę [m/s] między pojazdem w pełni zautomatyzowanym a pojazdem zajeżdżającym drogę (dodatnia, jeśli ADS jest szybszy niż pojazd zajeżdżający drogę);

β oznacza maksymalne zmniejszenie prędkości pojazdu w pełni zautomatyzowanego, co do której przyjmuje się, że wynosi:

2,4 m/s2, jeżeli przewozi on pasażerów stojących lub nieprzypiętych oraz w scenariuszu z udziałem pojazdu zajeżdżającego drogę;

6 m/s2, jeżeli przewozi on pasażerów stojących lub nieprzypiętych w przypadku innych scenariuszy z udziałem pieszych lub rowerzystów;

6 m/s2 dla innych pojazdów w pełni zautomatyzowanych;

ρ oznacza czas, jakiego pojazd w pełni zautomatyzowany potrzebuje do rozpoczęcia hamowania awaryjnego, co do którego przyjmuje się, że wynosi 0,1 s;

τ oznacza czas do osiągnięcia maksymalnego zmniejszenia prędkości β, co do którego przyjmuje się, że jest równy:

0,12 s w przypadku pojazdów w pełni zautomatyzowanych przewożących pasażerów stojących lub nieprzypiętych;

0,3 s w przypadku innych pojazdów w pełni zautomatyzowanych.

Zgodność z tym równaniem jest wymagana wyłącznie w przypadku użytkowników drogi zajeżdżających drogę i wyłącznie wówczas, gdy wjeżdżający na drogę użytkownicy byli widocznie co najmniej 0,72 sekundy przed zajechaniem drogi:

skutkuje to wymaganym zapobiegnięciem kolizji w sytuacji, gdy inny użytkownik drogi wjedzie na pas ego, przekraczając następujące wartości czasu do zderzenia (np. wykazanych dla prędkości w przedziałach co 10 km/h). Wymogi te muszą być spełnione niezależnie od warunków środowiskowych.

v

rel

[km/h]

[s] w przypadku pojazdów przewożących pasażerów stojących lub nieprzypiętych

[s] w przypadku innych pojazdów

10

0,74

0,48

20

1,32

0,71

30

1,9

0,94

40

2,47

1,18

50

3,05

1,41

60

3,63

1,64

W przypadku przeprowadzania manewru zmiany pasa przy krótszym czasie do zderzenia na pas ruchu, którym porusza się pojazd w pełni zautomatyzowany, nie należy dłużej zakładać, że nie nastąpi zapobiegnięcie kolizji. Strategia sterowania ADS może zostać zmieniona z zapobiegania kolizji na zastosowanie środka ograniczającego tylko wówczas, gdy producent jest w stanie wykazać, że zwiększy to bezpieczeństwo osób znajdujących się w pojeździe i innych użytkowników drogi (np. poprzez uznanie hamowania za priorytetowy manewr w stosunku do manewru alternatywnego).

1.4.3. ADS zapobiega kolizji z pieszym przechodzącym przez jezdnię lub rowerzystą przejeżdżającym przed pojazdem.

1.4.3.1. Warunki jazdy w terenie miejskim i wiejskim

1.4.3.1.1. ADS zapobiega kolizji, przy prędkości do 60 km/h, z dobrze widocznym pieszym przechodzącym przez jezdnię z prędkością o składowej poprzecznej nie większej niż 5 km/h lub dobrze widocznym rowerzystą przejeżdżającym przed pojazdem z prędkością o składowej poprzecznej nie większej niż 15 km/h. Wymóg ten musi być spełniony niezależnie od konkretnego manewru wykonywanego przez ADS.

1.4.3.1.2. Jeżeli pieszy lub rowerzysta porusza się z prędkością większą od podanych wyżej wartości, a ADS nie jest już w stanie zapobiec kolizji, strategia sterowania ADS może zostać zmieniona z zapobiegania kolizji na zastosowanie środka ograniczającego tylko wówczas, gdy producent jest w stanie wykazać, że zwiększy to bezpieczeństwo osób znajdujących się w pojeździe i innych użytkowników drogi (np. poprzez uznanie hamowania za priorytetowy manewr w stosunku do manewru alternatywnego).

1.4.3.1.3. ADS musi ograniczyć kolizję z dobrze widocznym pieszym lub rowerzystą przekraczającym jezdnię przed pojazdem poprzez zmniejszenie prędkości podczas uderzenia o co najmniej 20 km/h. Wymóg ten musi być spełniony niezależnie od konkretnego manewru wykonywanego przez ADS.

1.4.3.1.4. Do celów wykazania spełnienia powyższych wymogów dotyczących przekraczania jezdni przez pieszych i rowerzystów przed pojazdem jako wytyczne można zastosować scenariusze badań i ocen opracowane w ramach europejskiego programu oceny nowych samochodów (Euro NCAP).

1.4.3.2. Warunki jazdy na autostradach

1.4.3.2.1. W odniesieniu do pieszych przechodzących przez jezdnię stosuje się właściwe scenariusze określone w regulaminie ONZ nr 157.

1.4.3.2.2. Jeżeli pieszy przekracza jezdnię przy wartościach parametrów wychodzących poza granice określone w regulaminie ONZ nr 157, a ADS nie jest w stanie zapobiec kolizji, strategia sterowania ADS może zostać zmieniona z zapobiegania kolizji na zastosowanie środka ograniczającego tylko wówczas, gdy producent jest w stanie wykazać, że zwiększy to bezpieczeństwo osób znajdujących się w pojeździe i innych użytkowników drogi (np. poprzez uznanie hamowania za priorytetowy manewr w stosunku do manewru alternatywnego).

1.5. Wjazd na autostradę

Pojazd w pełni zautomatyzowany musi być w stanie bezpiecznie wjechać na autostradę, dostosowując prędkość do natężenia ruchu, oraz włączyć odpowiedni kierunkowskaz zgodnie z zasadami ruchu drogowego.

Kierunkowskaz musi być wyłączany po wykonaniu przez pojazdu manewru zmiany pasa ruchu (LCM). Stosuje się parametry wykorzystywane w scenariuszu zmiany pasa ruchu.

1.6. Zjazd z autostrady

Pojazd w pełni zautomatyzowany musi być w stanie rozpoznać docelowy zjazd z autostrady, jadąc pasem ruchu sąsiadującym z pasem zjazdowym, i nie może zmniejszać niepotrzebnie prędkości przed rozpoczęciem manewru zmiany pasa ruchu na pas zjazdowy.

Pojazd w pełni zautomatyzowany musi użyć kierunkowskazu zgodnie z zasadami ruchu drogowego i bez zbędnej zwłoki wykonać manewr zmiany pasa ruchu na pas zjazdowy.

Kierunkowskaz musi zostać wyłączony po zakończeniu manewru zmiany pasa ruchu zgodnie z zasadami ruchu drogowego obowiązującymi w państwie eksploatacji.

1.7. Przejazd przez punkt poboru opłat

W zależności od projektowanego zakresu operacyjnego pojazd w pełni zautomatyzowany musi wybrać odpowiednią bramkę przejazdową i dostosować prędkość do ograniczeń dozwolonych w strefie poboru opłat, uwzględniając jednocześnie natężenie ruchu.

1.8. Eksploatacja na drogach innych niż autostrady

W zależności od projektowanego zakresu operacyjnego stosuje się właściwy scenariusz określony powyżej w pkt 1.2–1.4.

1.9. Parametry, które należy zastosować w przypadku funkcji zautomatyzowanego parkowania typu valet parking

1.9.1. W zależności od projektowanego zakresu operacyjnego stosuje się właściwe scenariusze określone powyżej w pkt 1.3–1.5. Parametry stosowane w przypadku tych scenariuszy mogą wymagać dostosowania w celu uwzględnienia ograniczonej prędkości jazdy i ogólnego braku widoczności na parkingu. Szczególną uwagę należy zwrócić na zapobieganie kolizjom z pieszymi, zwłaszcza z dziećmi i wózkami dziecięcymi.

2. Scenariusze nieuwzględnione w pkt 1

2.1. Scenariusze, których nie wymieniono w pkt 1, należy stworzyć w celu uwzględnienia możliwych do przewidzenia krytycznych sytuacji, w tym awarii i zagrożeń w ruchu w projektowanym zakresie operacyjnym.

2.2. Jeżeli możliwości ADS zależą od możliwości obsługi zdalnej, scenariusze muszą uwzględnić awarie i zagrożenia w ruchu związane z odpowiednimi możliwościami obsługi zdalnej.

2.3. Metoda tworzenia scenariuszy niewymienionych w sekcji 1 musi być zgodna z zasadami określonymi w dodatku 1 do części 1 niniejszego załącznika.

2.4. Metoda stosowana przez producenta do tworzenia scenariuszy niewymienionych w pkt 1 musi być udokumentowana w pakiecie dokumentacji dostarczanej na potrzeby oceny ADS.

Dodatek 1

Zasady, którymi należy się kierować przy opracowywaniu scenariuszy istotnych dla projektowanego zakresu operacyjnego ADS

1. Tworzenie i klasyfikacja scenariuszy

Z perspektywy jakościowej scenariusze można sklasyfikować jako nominalne/krytyczne/awaryjne i odpowiadają one działaniu normalnemu lub awaryjnemu. Aby stworzyć odpowiednie scenariusze ruchu drogowego, w odniesieniu do każdej z tych kategorii można przyjąć podejście oparte na danych oraz podejście oparte na wiedzy. W podejściu opartym na wiedzy wykorzystuje się wiedzę ekspercką do systematycznego identyfikowania niebezpiecznych zdarzeń i tworzenia scenariuszy. W podejściu opartym na danych wykorzystuje się dostępne dane do identyfikowania i klasyfikowania realizowanych scenariuszy. Scenariusze opracowuje się na podstawie projektowanego zakresu operacyjnego pojazdu w pełni zautomatyzowanego.

2. Scenariusze nominalne

Zastosowanie kilku ram analitycznych może pomóc producentowi w opracowaniu dodatkowych scenariuszy nominalnych w celu zapewnienia, aby uwzględniono je w konkretnym zastosowaniu. Analizy te można podzielić w następujący sposób:

2.1. Analiza projektowanego zakresu operacyjnego

Projektowany zakres operacyjny obejmuje elementy krajobrazu (np. infrastruktura fizyczna), warunki środowiskowe, elementy dynamiczne (np. ruch drogowy, niechronieni użytkownicy drogi) oraz ograniczenia eksploatacyjne w zastosowaniu konkretnego ADS. Celem tej analizy jest identyfikacja cech charakterystycznych projektowanego zakresu operacyjnego, przypisanie właściwości oraz zdefiniowanie interakcji między obiektami. W tej części przedstawiono wpływ projektowanego zakresu operacyjnego na kompetencje behawioralne ADS. Przykład analizy przedstawiono w tabeli 1.

Tabela 1

Elementy dynamiczne i ich właściwości

Obiekty

Zdarzenia/interakcje

Pojazdy (np. samochody, lekkie samochody ciężarowe, ciężkie samochody ciężarowe, autobusy, motocykle)

Zmniejszenie prędkości przez pojazd poprzedzający (czołowo)

Zatrzymany pojazd poprzedzający (czołowo)

Przyspieszenie przez pojazd poprzedzający (czołowo)

Zmiana pasów ruchu (czołowo/bocznie)

Zajechanie drogi (sąsiadująco)

Skręcanie (czołowo)

Wkroczenie na pas ruchu pojazdu poruszającego się w przeciwnym kierunku (czołowo/bocznie)

Wkroczenie na pas ruchu pojazdu sąsiadującego (czołowo/bocznie)

Wjazd na jezdnię (czołowo/bocznie)

Opuszczenie pasa (czołowo)

Piesi

Przecięcie jezdni – na przejściu dla pieszych (czołowo)

Przecięcie jezdni – poza przejściem dla pieszych (czołowo)

Osoba idąca chodnikiem/poboczem

Rowerzyści

Jazda na pasie ruchu (czołowo)

Jazda na sąsiadującym pasie ruchu (czołowo/bocznie)

Jazda na wyznaczonym pasie ruchu (czołowo/bocznie)

Jazda po chodniku/poboczu

Przecięcie jezdni – na przejściu dla pieszych (czołowo/bocznie)

Przecięcie jezdni – poza przejściem dla pieszych (czołowo/bocznie)

Zwierzęta

Obiekt nieruchomy na pasie ruchu (czołowo)

Wejście na pas ruchu/zejście z pasa ruchu (czołowo/bocznie)

Obiekt nieruchomy/ruchomy na sąsiadującym pasie ruchu (czołowo)

Obiekt nieruchomy/ruchomy na poboczu

Śmieci

Obiekt nieruchomy na pasie ruchu (czołowo)

Inne obiekty dynamiczne (np. wózki zakupowe)

Obiekt nieruchomy na pasie ruchu (czołowo/bocznie)

Wejście na pas ruchu/zejście z pasa ruchu (czołowo/bocznie)

Znaki drogowe

Stop, ustąp pierwszeństwa, ograniczenie prędkości, przejście dla pieszych, tory kolejowe, skrzyżowanie, strefa szkolna

Sygnalizacja świetlna

Skrzyżowanie, przejazd kolejowy, strefa szkolna

Sygnały pojazdów

Sygnały skrętu (kierunkowskaz)

2.2. Analiza OEDR: identyfikacja kompetencji behawioralnych

Po zidentyfikowaniu obiektów i istotnych właściwości można odwzorować właściwą reakcję ADS. Reakcja ADS jest wzorowana na właściwych wymogach funkcjonalnych oraz poprzez zastosowanie wymogów dotyczących skuteczności działania określonych w niniejszym rozporządzeniu oraz zasad ruchu drogowego obowiązujących w kraju eksploatacji.

Wynik analizy OEDR stanowi także zestaw kompetencji, które można powiązać z kompetencjami behawioralnymi stosowanymi w odniesieniu do projektowanego zakresu operacyjnego w celu zapewnienia zgodności z właściwymi wymogami prawnymi i regulacyjnymi. W tabeli 2 przedstawiono przykład jakościowy reakcji dopasowanej do zdarzenia.

Połączenie obiektów, zdarzeń i ich potencjalnych interakcji, będące funkcją w ramach projektowanego zakresu operacyjnego, stanowi zestaw nominalnych scenariuszy przypisanych do ADS na podstawie analizy. Do identyfikacji scenariuszy nominalnych może być wykorzystywana rozbudowana kombinacja deskryptorów scenariuszy, co obejmuje – w ramach ODD – np. atrybuty infrastruktury, cechy obiektów i zdarzeń, zagrożenia wpływające na reakcje (np. warunki pogodowe, widoczność). Identyfikacja scenariuszy nominalnych nie ogranicza się do warunków ruchu drogowego, ale obejmuje także warunki środowiskowe, czynniki ludzkie, kwestie związane z łącznością i zakłócenia w komunikacji. Ponieważ parametry (założenia) dotyczące zdarzeń nie zostały jeszcze określone, scenariusze nominalne opracowane na podstawie analizy należy rozważać na funkcjonalnej i logicznej płaszczyźnie abstrakcji.

Tabela 2

Kompetencje behawioralne w przypadku określonych zdarzeń

Zdarzenie

Reakcja

Zmniejszenie prędkości przez pojazd poprzedzający

Pojazd jadący z tyłu, zmniejszenie prędkości, zatrzymanie

Zatrzymany pojazd poprzedzający

Zmniejszenie prędkości, zatrzymanie

Przyspieszenie przez pojazd poprzedzający

Przyspieszenie, pojazd jadący z tyłu

Skręcanie przez pojazd poprzedzający

Zmniejszenie prędkości, zatrzymanie

Inny pojazd zmieniający pas ruchu

Ustąpienie pierwszeństwa, zmniejszenie prędkości, pojazd jadący z tyłu

Inny pojazd zajeżdżający drogę

Ustąpienie pierwszeństwa, zmniejszenie prędkości, zatrzymanie, pojazd jadący z tyłu

Pojazd wjeżdżający na jezdnię

Pojazd jadący z tyłu, zmniejszenie prędkości, zatrzymanie

Pojazd poruszający się w przeciwnym kierunku wjeżdżający na pas ruchu

Zmniejszenie prędkości, zatrzymanie, przemieszczenie w obrębie pasa ruchu, przemieszczenie poza pasem ruchu

Sąsiadujący pojazd wjeżdżający na pas ruchu

Ustąpienie pierwszeństwa, zmniejszenie prędkości, zatrzymanie

Opuszczenie pasa przez pojazd poprzedzający

Przyspieszenie, zmniejszenie prędkości, zatrzymanie

Pieszy przecinający jezdnię – na przejściu dla pieszych

Ustąpienie pierwszeństwa, zmniejszenie prędkości, zatrzymanie

Pieszy przecinający jezdnię – poza przejściem dla pieszych

Ustąpienie pierwszeństwa, zmniejszenie prędkości, zatrzymanie

Rowerzyści jadący pasem ruchu

Ustąpienie pierwszeństwa, jazda z tyłu

Rowerzyści jadący wyznaczonym pasem ruchu

Przemieszczenie w obrębie pasa ruchu

Rowerzyści przecinający jezdnię – na przejściu dla pieszych

Ustąpienie pierwszeństwa, zmniejszenie prędkości, zatrzymanie

Rowerzyści przecinający jezdnię – poza przejściem dla pieszych

Ustąpienie pierwszeństwa, zmniejszenie prędkości, zatrzymanie

3. Scenariusze krytyczne

Scenariusze krytyczne można opracować poprzez uwzględnienie skrajnych założeń w nominalnych scenariuszach ruchu drogowego (opartych na danych) albo zastosowanie znormalizowanych metod (opartych na wiedzy) na potrzeby oceny niedociągnięć w zakresie eksploatacji (zob. przykład metod w części 2 pkt 3.5.5). Do identyfikacji scenariuszy krytycznych może być wykorzystywana rozbudowana kombinacja deskryptorów scenariuszy i wartości brzegowych, co obejmuje – w ramach ODD – np. atrybuty infrastruktury, cechy obiektów i zdarzeń, zagrożenia wpływające na reakcje (np. warunki pogodowe, zmniejszona widoczność, interakcje z użytkownikami drogi innymi niż uruchamiające obiekty lub zdarzenia). Identyfikacja scenariuszy krytycznych nie ogranicza się do warunków ruchu drogowego, ale obejmuje także warunki środowiskowe, czynniki ludzkie, kwestie związane z łącznością i zakłócenia w komunikacji. Scenariusze krytyczne odpowiadają działaniu awaryjnemu ADS.

4. Scenariusze awaryjne

Celem tych scenariuszy jest ocena reakcji ADS na awarię. W literaturze dostępne są różne metody (zob. przykład metod w części 2 pkt 3.5.5).

W odniesieniu do poszczególnych zidentyfikowanych awarii w zachowaniu oraz ich skutków producent musi wprowadzić odpowiednie strategie podczas opracowywania ADS (np. zdolność do pracy w warunkach awaryjnych).

Celem stosowania scenariuszy awaryjnych jest ocena zdolności ADS do spełnienia wymogów dotyczących sytuacji o zasadniczym znaczeniu pod względem bezpieczeństwa, np. „ADS musi kontrolować sytuacje spotykane podczas kierowania pojazdem o zasadniczym znaczeniu pod względem bezpieczeństwa” oraz „ADS musi bezpiecznie zarządzać trybami awaryjnymi”, a także odpowiednich podwymogów.

5. Założenia: od logicznych do konkretnych scenariuszy

W celu zagwarantowania, że scenariusze określone w poprzednich punktach są gotowe do oceny poprzez symulację lub badania fizyczne może zajść potrzeba, aby producent je w sposób spójny sparametryzował poprzez zastosowanie założeń.

Producent musi przedstawić dowody na poparcie poczynionych założeń, takie jak opis procesów gromadzenia danych przeprowadzonych na etapie rozwoju, dane dotyczące rzeczywistych wypadków oraz realistyczne oceny zachowania podczas jazdy.

Parametry wykorzystywane do charakteryzowania scenariuszy krytycznych powinny obejmować racjonalnie przewidywalne wartości w deskryptorach scenariusza, ale nie powinny ograniczać się do wartości już zaobserwowanych w dokumentowanych bazach danych.

CZĘŚĆ 2

OCENA KONCEPCJI BEZPIECZEŃSTWA ADS ORAZ AUDYT SYSTEMU ZARZĄDZANIA BEZPIECZEŃSTWEM STOSOWANEGO PRZEZ PRODUCENTA

1. Zasady ogólne

1.1. Organ udzielający homologacji typu lub upoważniona placówka techniczna działająca w jego imieniu muszą sprawdzić, w drodze ukierunkowanych wyrywkowych kontroli i badań, w szczególności wymienionych w pkt 4 niniejszego załącznika, czy argumenty dotyczące bezpieczeństwa przedstawione w dokumentacji są zgodne z wymogami określonymi w załączniku II oraz czy producent faktycznie wdrożył projekt i procesy opisane w dokumentacji.

1.2. Chociaż na podstawie przedstawionych dokumentów, dowodów dostarczonych na potrzeby audytu ADS i oceny koncepcji bezpieczeństwa ADS przeprowadzonych w sposób zadowalający dla organu udzielającego homologacji typu zgodnie z niniejszym rozporządzeniem uznaje się, że poziom ryzyka rezydualnego związanego z ADS, który uzyskał homologację typu, jest dopuszczalny na potrzeby oddania do użytku danego typu pojazdu, to jednak zgodnie z wymogami niniejszego rozporządzenia producent ubiegający się o udzielenie homologacji typu nadal odpowiada za ogólne bezpieczeństwo ADS w całym okresie użytkowania tego systemu.

2. Definicje

Do celów niniejszego załącznika:

2.1. „koncepcja bezpieczeństwa” oznacza opis wbudowanych w ADS środków, które służą do tego, aby pojazd w pełni zautomatyzowany działał w scenariuszach i zdarzeniach istotnych dla projektowanego zakresu operacyjnego w sposób niepowodujący nieuzasadnionego ryzyka dla osób znajdujących się w pojeździe i innych użytkowników drogi w warunkach bezawaryjnych (bezpieczeństwo funkcjonalne) i w przypadku wystąpienia błędu (bezpieczeństwo operacyjne). Koncepcja bezpieczeństwa może obejmować możliwość przełączenia na tryb pracy częściowej lub nawet przełączenia na system rezerwowy obsługujący zasadnicze funkcje ADS;

2.2. „jednostki” oznaczają najmniejsze elementy komponentów systemu, które są przedmiotem niniejszego załącznika, ponieważ takie kombinacje komponentów traktowane są jako samodzielne całości do celów identyfikacji, analizy lub wymiany;

2.3. „łącza transmisji” oznaczają środki służące do wzajemnego połączenia rozłożonych przestrzennie jednostek w celu transmisji sygnałów, danych operacyjnych lub zasilania w energię. Urządzenia te są z reguły elektryczne, ale mogą być częściowo mechaniczne, pneumatyczne lub hydrauliczne;

2.4. „zakres sterowania” oznacza zmienną wyjściową i określa zakres, w jakim system może sterować zmienną;

2.5. „granica funkcjonalnego działania” oznacza granice zewnętrznych granicznych wartości fizycznych, przed przekroczeniem których ADS jest w stanie wykonywać zadania wynikające z dynamiki jazdy.

3. Dokumentacja dotycząca ADS

3.1. Wymogi

Producent musi przedłożyć pakiet dokumentacji zawierający informacje o podstawowej budowie ADS oraz sposobie jego połączenia z innymi układami pojazdu lub sposobie, w jaki system ten steruje bezpośrednio zmiennymi wyjściowymi, jak również informacje o zewnętrznym sprzęcie/oprogramowaniu komputerowym oraz możliwościach obsługi zdalnej.

Należy objaśnić funkcje ADS, w tym strategie sterowania, oraz koncepcję bezpieczeństwa określoną przez producenta.

Dokumentacja ma być zwięzła, ale musi jednocześnie przedstawiać dowody na to, że przy projektowaniu i opracowywaniu ADS wykorzystano wiedzę dotyczącą wszystkich obszarów, które wchodzą w skład tego systemu.

Do celów okresowych badań zdatności do ruchu drogowego w dokumentacji należy opisać, w jaki sposób można sprawdzić aktualny status operacyjny ADS oraz funkcjonalność i integralność oprogramowania.

Organ udzielający homologacji typu musi ocenić pakiet dokumentacji, aby wykazać, że ADS:

a) zaprojektowano i opracowano w taki sposób, aby nie stwarzał on nieuzasadnionego ryzyka dla osób znajdujących się w pojeździe i innych użytkowników drogi zgodnie z zadeklarowanym projektowanym zakresem operacyjnym i w granicach działania;

b) spełnia wymogi dotyczące skuteczności działania określone w załączniku II do niniejszego rozporządzenia;

c) został opracowany zgodnie z procesem opracowywania/metodą opracowywania deklarowanymi przez producenta.

3.1.1. Dokumentację należy udostępnić w trzech częściach:

a) wniosek o udzielenie homologacji typu: dokument informacyjny przedkładany organowi udzielającemu homologacji typu przy składaniu wniosku o udzielenie homologacji typu musi zawierać krótką informację na temat pozycji wymienionych w załączniku I. Dokument ten będzie wchodził w skład dokumentacji homologacji typu;

b) pakiet dokumentacji formalnej do celów homologacji typu, zawierający materiały wymienione w niniejszej sekcji 3 (z wyłączeniem pkt 3.5.5), który należy dostarczyć organowi udzielającemu homologacji typu do celów przeprowadzenia homologacji typu ADS. Pakiet ten służy organowi udzielającemu homologacji typu jako podstawowy materiał referencyjny do celów procesu weryfikacyjnego określonego w pkt 4 niniejszego załącznika. Organ udzielający homologacji typu zapewnia, aby ten pakiet dokumentacji był dostępny przez okres co najmniej 10 lat, licząc od momentu, w którym następuje ostateczne zaniechanie produkcji typu pojazdu;

c) dodatkowe poufne materiały i dane z analizy (własność intelektualna) z pkt 3.5.5, które są zachowywane przez producenta, ale udostępniane do wglądu (np. na miejscu, w zakładach producenta, w których prowadzi się prace inżynierskie) podczas przeprowadzania homologacji typu ADS. Producent zapewnia, aby przedmiotowe materiały i dane z analizy były dostępne przez okres 10 lat, licząc od momentu, w którym następuje ostateczne zaniechanie produkcji typu pojazdu.

3.2. Ogólny opis ADS

3.2.1. Należy dostarczyć opis zawierający proste objaśnienie właściwości operacyjnych ADS i aspektów ADS.

3.2.2. Opis ten obejmuje:

3.2.2.1. projektowany zakres operacyjny uwzględniający maksymalną prędkość operacyjną, rodzaj drogi (np. wyznaczony pas ruchu), państwa/obszary eksploatacji, wymagane warunki drogowe i warunki środowiskowe (np. brak śniegu) itp./warunki brzegowe;

3.2.2.2. podstawowe działanie (np. wykrywanie obiektów i zdarzeń oraz reakcja systemu, infrastruktura zewnętrzna potrzebna podczas eksploatacji);

3.2.2.3. interakcje z innymi użytkownikami drogi;

3.2.2.4. główne warunki prowadzenia manewrów minimalizujących ryzyko;

3.2.2.5. pojęcie interakcji z osobami znajdującymi się w pojeździe, operatorem pokładowym (w stosownych przypadkach) i operatorem interwencji zdalnej (w stosownych przypadkach);

3.2.2.6. środki służące do aktywacji lub dezaktywacji ADS przez operatora pokładowego (w stosownych przypadkach) lub operatora interwencji zdalnej (w stosownych przypadkach), osoby znajdujące się w pojeździe (w stosownych przypadkach) lub innych użytkowników drogi (w stosownych przypadkach);

3.2.2.7. środki operacyjne (np. potrzeba uwzględnienia operatora pokładowego lub operatora interwencji zdalnej), które należy wprowadzić w celu zapewnienia bezpieczeństwa podczas eksploatacji pojazdu w pełni zautomatyzowanego.

3.2.2.8. system zaplecza, infrastruktura zewnętrzna potrzebna do zapewnienia bezpieczeństwa w trakcie eksploatacji pojazdu w pełni zautomatyzowanego.

3.3. Opis funkcji ADS

Należy dostarczyć opis zawierający objaśnienie wszystkich funkcji, w tym strategii sterowania, w celu zapewnienia sprawnej i bezpiecznej eksploatacji ADS oraz metod wykorzystywanych do wykonywania zadań wynikających z dynamiki jazdy w ramach projektowanego zakresu operacyjnego, a także granic zadań, zgodnie z którymi miał działać system zautomatyzowanej jazdy, w tym opis sposobu, w jaki zapewniono powyższe.

Wszelkie włączone lub wyłączone funkcje jazdy zautomatyzowanej, na potrzeby których w momencie produkcji w pojeździe zainstalowano sprzęt i oprogramowanie, muszą zostać zgłoszone, a zanim zostaną one wykorzystane w pojeździe, podlegają wymogom określonym w niniejszym załączniku, a także w załączniku II do niniejszego rozporządzenia. W przypadku gdy producent stosuje algorytmy stałego uczenia się, dokumentuje on także przetwarzanie danych.

3.3.1. Należy dostarczyć wykaz wszystkich zmiennych wejściowych i zmiennych z czujników oraz określić zakres roboczy tych zmiennych wraz z opisem tego, w jaki sposób każda zmienna wpływa na zachowanie ADS.

3.3.2. Należy dostarczyć wykaz wszystkich zmiennych wyjściowych sterowanych przez ADS i wyjaśnić w każdym przypadku, czy sterowanie odbywa się bezpośrednio, czy też za pomocą innego układu pojazdu. Należy zdefiniować zakres, w jakim ADS może sterować każdą taką zmienną.

3.3.3. Należy określić limity wyznaczające granice funkcjonalnego działania, w tym wartości graniczne projektowanego zakresu operacyjnego, jeżeli ma to znaczenie dla skuteczności działania ADS.

3.3.4. Należy objaśnić pojęcie interakcji człowiek-maszyna (HMI) z uwzględnieniem osób znajdujących się w pojeździe/operatora pokładowego/operatora interwencji zdalnej (w stosownych przypadkach) w przypadku zbliżania się do wartości granicznych projektowanego zakresu operacyjnego. Objaśnienie to musi obejmować wykaz rodzajów sytuacji, w których ADS będzie generował żądanie wsparcia ze strony operatora pokładowego/operatora interwencji zdalnej (w stosownych przypadkach), sposób realizacji tego żądania, procedurę postępowania w przypadku braku realizacji żądania oraz manewr minimalizujący ryzyko. Należy również opisać sygnały i informacje przekazywane operatorowi pokładowemu/operatorowi interwencji zdalnej, osobom znajdującym się w pojeździe i innym użytkownikom drogi w każdym z powyższych aspektów.

3.4. Rozplanowanie i schematy ADS

3.4.1. Wykaz komponentów.

Należy dostarczyć zestawienie wszystkich jednostek ADS wraz z określeniem pozostałych układów pojazdu, jak również zewnętrznego sprzętu/oprogramowania oraz możliwości obsługi zdalnej, które są niezbędne do osiągnięcia określonej skuteczności działania ADS podlegającemu homologacji zgodnie z jego projektowanym zakresem operacyjnym.

Należy dostarczyć ogólny schemat kombinacji wspomnianych jednostek, pokazujący w sposób czytelny rozplanowanie urządzeń oraz ich wzajemne połączenia.

Schemat ten obejmuje:

a) zauważanie i wykrywanie obiektów/zdarzeń, w tym mapowanie i umiejscawianie;

b) charakterystykę procesu decyzyjnego;

c) elementy danych ADS;

d) połączenia i interfejs z innymi układami pojazdu, zewnętrznym sprzętem/oprogramowaniem oraz możliwościami obsługi zdalnej.

3.4.2. Funkcje jednostek

Należy określić funkcję każdej jednostki ADS oraz sygnały łączące daną jednostkę z innymi jednostkami lub innymi układami pojazdu. Należy uwzględnić zewnętrzne systemy wspierające ADS oraz inne układy pojazdu. Można do tego celu wykorzystać opisany schemat blokowy, inny rodzaj schematu lub opis z takim schematem pomocniczym.

3.4.3. Wzajemne połączenia w ADS należy przedstawić za pomocą schematu zasadniczego elektrycznych łączy transmisji, schematu instalacji rurowej w przypadku pneumatycznych lub hydraulicznych urządzeń transmisyjnych oraz uproszczonego rozplanowania schematycznego połączeń mechanicznych. Należy również przedstawić łącza transmisji prowadzące z i do innych układów.

3.4.4. Łącza transmisji muszą ściśle odpowiadać sygnałom przekazywanym pomiędzy jednostkami. Należy określić pierwszeństwo sygnałów na wielowarstwowych ścieżkach danych, jeżeli takie pierwszeństwo może mieć znaczenie dla skuteczności działania lub bezpieczeństwa.

3.4.5. Identyfikacja jednostek

3.4.5.1. Musi być możliwa wyraźna i jednoznaczna identyfikacja każdej jednostki (np. za pomocą oznaczeń na sprzęcie oraz oznaczeń lub danych wyjściowych w przypadku zawartości oprogramowania), w celu przyporządkowania odpowiadającego jej sprzętu i dokumentacji. Jeżeli wersję oprogramowania można zmienić bez wymaganej wymiany oznaczenia lub komponentu, identyfikacji oprogramowania należy dokonać wyłącznie za pomocą danych wyjściowych oprogramowania.

3.4.5.2. Jeżeli w ramach jednej jednostki lub w jednym komputerze połączono kilka funkcji, które na schemacie blokowym przedstawione są w oddzielnych blokach, aby schemat był przejrzysty i łatwo zrozumiały, stosuje się pojedyncze oznaczenie identyfikacyjne sprzętu. Poprzez zastosowanie wspomnianego oznaczenia identyfikacyjnego producent potwierdza, że dostarczony sprzęt jest zgodny z odpowiednim dokumentem.

3.4.5.3. Oznaczenie identyfikacyjne określa wersję sprzętową i wersję oprogramowania; jeżeli wersja oprogramowania ulegnie zmianie w sposób zmieniający funkcję jednostki w zakresie objętym niniejszym rozporządzeniem, to należy również zmienić oznaczenie.

3.4.6. Montaż komponentów układu czujników

Producent zapewnia informacje na temat wariantów montażu poszczególnych komponentów wchodzących w skład układu czujników. Warianty te obejmują m.in. lokalizację komponentu w/na pojeździe, materiał lub materiały otaczające komponent, wymiarowanie i geometrię materiału otaczającego komponent, a także wykończenie powierzchni materiałów otaczających komponent po ich instalacji w pojeździe. Informacje dotyczą również specyfikacji montażu, które mają kluczowe znaczenie dla skuteczności działania ADS, np. tolerancji kąta montażu.

Zmiany w poszczególnych komponentach układu czujników lub wariantach montażu należy zgłosić organowi udzielającemu homologacji typu; podlegają one dalszej ocenie.

3.5. Koncepcja bezpieczeństwa producenta i walidacja koncepcji bezpieczeństwa producenta

3.5.1. Producent składa oświadczenie potwierdzające, że ADS nie stwarza nieuzasadnionego ryzyka dla osób znajdujących się w pojeździe i innych użytkowników drogi.

3.5.2. W odniesieniu do oprogramowania zastosowanego w ADS należy objaśnić ogólną architekturę oprogramowania i określić zastosowane metody i narzędzia projektowe (zob. pkt 3.5.1). Producent musi być w stanie udowodnić sposoby użyte do określenia realizacji logiki ADS podczas procesu projektowania i opracowywania.

3.5.3. Producent przedstawia organowi udzielającemu homologacji typu objaśnienia dotyczące zabezpieczeń projektowych wbudowanych w ADS i mających na celu zapewnienie bezpieczeństwa funkcjonalnego i operacyjnego. Przykładowe rozwiązania projektowe w ADS obejmują na przykład:

a) możliwość alternatywnego przełączenia na pracę w systemie częściowym;

b) nadmiarowość związaną z wprowadzeniem osobnego systemu;

c) różnorodność systemów wykonujących tę samą funkcję;

d) usunięcie lub ograniczenie funkcji jazdy zautomatyzowanej.

3.5.3.1. Jeżeli wybrana forma zabezpieczenia powoduje przełączenie na tryb pracy częściowej w pewnych warunkach wystąpienia błędu (np. w przypadku poważnych awarii), to należy określić te warunki (np. rodzaj poważnej awarii) oraz wynikające z nich limity skuteczności (np. natychmiastowe rozpoczęcie manewru minimalizującego ryzyko), a także strategię ostrzegania operatora/operatora interwencji zdalnej, osoby znajdujące się w pojeździe i innych użytkowników drogi (w stosownych przypadkach).

3.5.3.2. Jeżeli wybrana forma zabezpieczenia powoduje przełączenie na drugi (rezerwowy) lub inny system realizacji zadań, na które wpływ ma błąd, to należy objaśnić reguły mechanizmu przełączania, logikę i poziom nadmiarowości oraz ewentualne wbudowane rezerwowe funkcje sprawdzające, a także określić wynikające z powyższego limity skuteczności systemu rezerwowego.

3.5.3.3. Jeżeli wybrana forma zabezpieczenia powoduje wyłączenie funkcji jazdy zautomatyzowanej, należy to zrobić zgodnie z odpowiednimi przepisami niniejszego rozporządzenia. Wszystkie odpowiednie wyjściowe sygnały sterowania związane z tą funkcją zostają wstrzymane.

3.5.4. Producent musi również dostarczyć organowi udzielającemu homologacji typu objaśnienie środków bezpieczeństwa operacyjnego, które należy wprowadzić w celu zapewnienia bezpiecznej eksploatacji ADS, takich jak operator pokładowy lub operator interwencji zdalnej, pomocnicza infrastruktura zewnętrzna, wymogi dotyczące infrastruktury transportowej i fizycznej, środki konserwacji itp.

3.5.5. Dokumentację należy poprzeć analizą przedstawiającą zachowanie ADS mające na celu łagodzenie lub unikanie zagrożeń, które mogą mieć wpływ na bezpieczeństwo osób znajdujących się w pojeździe i innych użytkowników drogi.

3.5.5.1. Producent ustala i utrzymuje wybraną przez siebie metodę analityczną lub metody analityczne i udostępnia je do wglądu organom udzielającym homologacji typu podczas udzielania homologacji typu i po jej udzieleniu.

3.5.5.2. Organ udzielający homologacji typu musi ocenić stosowanie podejścia analitycznego lub podejść analitycznych:

a) kontroli podejścia do bezpieczeństwa na poziomie koncepcyjnym.

Podejście to musi być oparte na analizie zagrożeń/ocenie ryzyka odpowiednich dla bezpieczeństwa systemu;

b) kontroli podejścia do bezpieczeństwa na poziomie ADS, w tym podejścia odgórnego (od potencjalnego zagrożenia do projektu) i oddolnego (od projektu do potencjalnych zagrożeń). Podejście do bezpieczeństwa może być oparte na metodzie FMEA (analizie przyczyn i skutków wad), metodzie FTA (analizie drzewa błędów) i metodzie STPA (teoretycznej analizie procesów systemu) lub podobnym procesie odpowiednim dla funkcjonalnego i operacyjnego bezpieczeństwa układu;

c) kontroli planów i wyników walidacji/weryfikacji, w tym odpowiednich kryteriów akceptacji. Musi to obejmować badanie odpowiednie dla danej walidacji, na przykład badanie typu hardware in the loop (HIL), badanie eksploatacyjne pojazdu na drodze, badanie z udziałem rzeczywistych użytkowników końcowych lub dowolne inne badanie odpowiednie dla walidacji/weryfikacji. Wyniki walidacji i weryfikacji można poddać ocenie, analizując zakres poszczególnych badań i określając minimalne progi zakresu dla różnych wskaźników.

3.5.5.3. Podejście analityczne wynikające z pkt 3.5.5.2 musi potwierdzać, że uwzględniono co najmniej każdą z następujących pozycji:

(i) problemy związane z interakcjami z innymi układami pojazdu (np. hamulcowym, kierowniczym);

(ii) awarie systemu zautomatyzowanej jazdy i reakcje systemu związane z łagodzeniem zagrożenia;

(iii) sytuacje w ramach projektowanego zakresu operacyjnego, w których ADS może stwarzać nieuzasadnione zagrożenia dla bezpieczeństwa osób znajdujących się w pojeździe i innych użytkowników drogi wynikających z zakłóceń w działaniu (np. braku lub błędnego pojmowania otoczenia pojazdu, braku zrozumienia reakcji operatora/operatora interwencji zdalnej, osób znajdujących się w pojeździe lub innych użytkowników drogi, nieodpowiedniego sterowania, trudnych scenariuszy);

(iv) identyfikacja właściwych scenariuszy w ramach warunków brzegowych i metody zarządzania stosowanej do wyboru scenariuszy, a także wybranego narzędzia służącego do walidacji;

(v) proces decyzyjny prowadzący do wykonania zadań wynikających z dynamiki jazdy (np. manewrów awaryjnych) w celu interakcji z innymi użytkownikami drogi oraz zgodnie z krajowymi zasadami ruchu drogowego;

(vi) możliwe do przewidzenia w sposób rozsądny niewłaściwe użycie przez osoby znajdujące się w pojeździe/innych użytkowników drogi, błędy lub brak zrozumienia przez operatora/operatora interwencji zdalnej/osoby znajdujące się w pojeździe/innych użytkowników drogi (np. nieumyślna neutralizacja) oraz celowa ingerencja w ADS;

(vii) zagrożenia cyberbezpieczeństwa dotyczące ADS (należy objąć je analizą przeprowadzoną zgodnie z regulaminem ONZ nr 155 dotyczącym cyberbezpieczeństwa i systemu zarządzania cyberbezpieczeństwem);

(viii) problemy związane z bezpieczeństwem operacyjnym: problemy z pomocniczą infrastrukturą zewnętrzną, problem z operatorem interwencji zdalnej, utrata łączności, brak konserwacji itp.

3.5.5.4. Ocena dokonana przez organ udzielający homologacji typu obejmuje wyrywkowe kontrole mające na celu ustalenie, czy argumenty na poparcie koncepcji bezpieczeństwa są zrozumiałe i logiczne oraz są wdrażane w poszczególnych funkcjach ADS. Ocena służy także sprawdzeniu, czy plany dotyczące walidacji są wystarczająco solidne, aby potwierdzić bezpieczeństwo (np. rozsądny zakres badań wybranych scenariuszy poprzez walidację wybranego narzędzia), oraz czy zostały należycie ukończone.

3.5.5.4.1. Jej celem jest wykazanie, że eksploatacja pojazdu w pełni zautomatyzowanego nie stwarza nieuzasadnionego ryzyka dla osób znajdujących się w pojeździe i innych użytkowników drogi w projektowanym zakresie operacyjnym, np. poprzez:

a) ogólny cel walidacji (tj. ogólne kryteria akceptacji walidacji) wspierany wynikami walidacji, co umożliwia wykazanie, że dopuszczenie ADS do eksploatacji zasadniczo nie zwiększy poziomu zagrożenia dla osób znajdujących się w pojeździe i innych użytkowników drogi w porównaniu z pojazdami kierowanymi ręcznie oraz

b) podejście dotyczące konkretnego scenariusza (tj. scenariusza opartego na kryteriach akceptacji walidacji) wykazujące, że ADS zasadniczo nie zwiększy poziomu zagrożenia dla osób znajdujących się w pojeździe i innych użytkowników drogi w porównaniu z pojazdami kierowanymi ręcznie w żadnym ze scenariuszy mających znaczenie dla bezpieczeństwa.

3.5.5.5. Organ udzielający homologacji typu przeprowadza badania lub wymaga ich przeprowadzenia zgodnie z pkt 4 niniejszego załącznika w celu weryfikacji koncepcji bezpieczeństwa.

3.5.5.6. We wspomnianej dokumentacji musi zostać uwzględniony wykaz monitorowanych parametrów oraz określony, dla każdej awarii należącej do typu określonego w pkt 3.5.4 niniejszego załącznika, odpowiedni sygnał ostrzegawczy wysyłany do operatora/operatora interwencji zdalnej/osób znajdujących się w pojeździe/innych użytkowników drogi lub personelu serwisowego/przeprowadzającego badanie techniczne.

3.5.5.7. We wspomnianej dokumentacji muszą również zostać opisane wprowadzone środki zapewniające, aby ADS nie stanowił nieuzasadnionego ryzyka dla osób znajdujących się w pojeździe i innych użytkowników drogi, gdy na skuteczność działania ADS mają wpływ warunki środowiskowe, np. czynniki klimatyczne, temperatura, wnikanie pyłu, wnikanie wody, oblodzenie, niesprzyjające warunki pogodowe).

4. Weryfikacja i badania

Uwzględniając wyniki analizy pakietu dokumentacji producenta, organ udzielający homologacji typu zwraca się do upoważnionej placówki technicznej o wykonanie badań lub zapewnienie nadzoru nad ich wykonaniem w celu sprawdzenia konkretnych kwestii wynikających z oceny.

4.1. Funkcjonalne działanie ADS, określone w dokumentach wymaganych na mocy pkt 3, sprawdza się w następujący sposób:

4.1.1. Weryfikacja funkcji ADS

Organ udzielający homologacji typu musi sprawdzić ADS w warunkach bezawaryjnych, badając podczas jazdy na torze szereg funkcji, jakie uzna za konieczne, wybranych spośród tych opisanych przez producenta oraz sprawdzając ogólne zachowanie ADS w rzeczywistych warunkach kierowania pojazdem, również w kontekście przestrzegania zasad ruchu drogowego.

Badania te muszą obejmować scenariusze, w których operator interwencji zdalnej neutralizuje ADS (w stosownych przypadkach).

Badania te mogą być oparte na scenariuszach badań wymienionych w części 3 niniejszego załącznika lub na dodatkowych scenariuszach nieuwzględnionych w części 3.

4.1.1.1. Wyniki badań muszą odpowiadać opisowi, w tym strategii sterowania, przekazanemu przez producenta zgodnie z pkt 3.2 i muszą być zgodne z wymogami dotyczącymi skuteczności działania zawartymi w niniejszym rozporządzeniu.

4.1.2. Weryfikacja koncepcji bezpieczeństwa ADS

Należy sprawdzić reakcję ADS pod wpływem wystąpienia błędu w dowolnej indywidualnej jednostce, poprzez przyłożenie odpowiednich sygnałów wyjściowych do jednostek elektrycznych lub elementów mechanicznych w celu symulacji skutków awarii wewnętrznych w obrębie jednostki.

Organ udzielający homologacji typu musi sprawdzić, czy badania te obejmują aspekty, które mogą mieć wpływ na możliwość sterowania pojazdem i informacje dla użytkownika (aspekty HMI, np. interakcja z operatorem/operatorem interwencji zdalnej).

4.1.2.1. Organy udzielające homologacji typu muszą również sprawdzić szereg scenariuszy kluczowych dla wykrywania obiektów i zdarzeń oraz reakcji systemu (OEDR) oraz charakterystyki procesu decyzyjnego i funkcji HMI systemu ADS (np. trudny do wykrycia obiekt, osiągnięcie przez ADS granic projektowanego zakresu operacyjnego, scenariusze zakłócenia ruchu drogowego, problem z łącznością, problem z systemami zewnętrznymi, problemy z możliwościami obsługi zdalnej, np. brak operatora interwencji zdalnej) w rozumieniu niniejszego rozporządzenia.

4.1.2.2. Wyniki weryfikacji muszą być zgodne z dokumentacją podsumowującą analizę zagrożenia w stopniu wystarczającym do stwierdzenia, że koncepcja bezpieczeństwa i jej realizacja są odpowiednie oraz zgodne z wymaganiami określonymi w niniejszym rozporządzeniu.

4.2. Narzędzie symulacyjne i modele matematyczne służące do weryfikacji koncepcji bezpieczeństwa mogą być stosowane zgodnie z załącznikiem VIII do rozporządzenia (UE) 2018/858, w szczególności w przypadku scenariuszy trudnych do przeprowadzenia na torze badawczym lub w rzeczywistych warunkach kierowania pojazdem. Producenci muszą wykazać zakres możliwości narzędzia symulacyjnego, jego znaczenie dla danego scenariusza, jak również walidację łańcucha narzędzi symulacyjnych (korelacja wyniku z badaniami fizycznymi). W celu wykazania ważności łańcucha narzędzi symulacyjnych należy stosować zasady określone w części 4 niniejszego załącznika. Symulacja nie może zastępować badań fizycznych określonych w części 3 niniejszego załącznika.

4.3 Producent musi mieć ważne świadectwo zgodności dla systemu zarządzania bezpieczeństwem właściwe dla typu pojazdu, którego dotyczy homologacja.

5. System zarządzania bezpieczeństwem (SMS)

5.1. Jeżeli chodzi o ADS, producent musi wykazać organowi udzielającemu homologacji typu, że odnośnie do systemu zarządzania bezpieczeństwem w organizacji stosuje skuteczne, aktualne procesy, metody, szkolenia i narzędzia w celu zarządzania bezpieczeństwem i zapewniania ciągłej zgodności przez cały cykl życia ADS.

5.2. Należy określić i udokumentować proces projektowania i opracowywania, w tym system zarządzania bezpieczeństwem, zarządzanie wymogami, wdrażanie wymagań, badanie, śledzenie awarii, ich naprawę oraz wprowadzenie.

5.3. Producent musi zapewnić skuteczne kanały komunikacyjne między swoimi działami odpowiadającymi za bezpieczeństwo funkcjonalne/operacyjne, cyberbezpieczeństwo i inne istotne obszary związane z osiąganiem bezpieczeństwa pojazdu.

5.4. Producent musi dysponować procesami umożliwiającymi gromadzenie danych dotyczących pojazdu oraz danych pochodzących z innych źródeł w celu monitorowania i analizy incydentów związanych z bezpieczeństwem/wypadków spowodowanych przez działający system zautomatyzowanej jazdy. Zgodnie z częścią 5 niniejszego załącznika producent musi zgłaszać istotne zdarzenia organom udzielającym homologacji typu, organom nadzoru rynku oraz Komisji.

5.4.1. Producent musi umożliwić operatorowi usług transportowych dostarczenie organom udzielającym homologacji typu, organom nadzoru rynku lub innym organom wyznaczonym przez państwa członkowskie danych dotyczących pojazdu zgodnie z pkt 5.4 powyżej, jak również danych ADS i określonych elementów danych dla rejestratora danych na temat zdarzeń zgromadzonych zgodnie z załącznikiem II sekcja 9.

5.5. Producent musi dysponować procesami służącymi zarządzaniu potencjalnymi brakami dotyczącymi bezpieczeństwa, które zidentyfikowano po dokonaniu rejestracji, a w stosownych przypadkach także procesami aktualizacji pojazdów.

5.6. Producent musi wykazać, że okresowe niezależne audyty procesów wewnętrznych (np. co 2 lata) są przeprowadzane w celu zapewnienia, aby procesy określone zgodnie z pkt 5.1–5.5 były wdrażane w spójny sposób.

5.7. Producent zapewnia, aby system zarządzania bezpieczeństwem organizacji był zgodny z wymogami pkt 5.1 (z wyjątkiem kwestii dotyczących pojazdów, takich jak „eksploatacja” i „wycofanie z eksploatacji”), 5.2, 5.3 i 5.6, w drodze ustaleń z każdą organizacją zaangażowaną w opracowywanie, wytwarzanie lub wdrażanie w użytkowaniu ADS i jego aspektów (w tym, w stosownych przypadkach, z dostawcami lub usługodawcami, z którymi producent zawarł umowę, lub organizacjami podrzędnymi producenta). Takie ustalenia mogą obejmować, w stosownych przypadkach, ustalenia umowne, klarowne opisy interakcji lub system zarządzania jakością.

5.8. Świadectwo zgodności dla systemu zarządzania bezpieczeństwem

5.8.1. O wydanie świadectwa zgodności dla systemu zarządzania bezpieczeństwem do organu udzielającego homologacji typu występuje producent lub jego należycie upoważniony przedstawiciel.

5.8.2. Do wniosku należy dołączyć trzy egzemplarze każdego z niżej wymienionych dokumentów oraz następujące dane:

a) dokumentów opisujących system zarządzania bezpieczeństwem;

b) podpisanej deklaracji w sprawie zgodności systemu zarządzania bezpieczeństwem z wszystkimi wymogami dotyczącymi zarządzania bezpieczeństwem zgodnie z niniejszym rozporządzeniem, z wykorzystaniem wzoru określonego w dodatku 3 do niniejszego załącznika.

5.8.3. Po pomyślnym zakończeniu audytu systemu zarządzania bezpieczeństwem i otrzymaniu od producenta podpisanej deklaracji zgodnie ze wzorem określonym w dodatku 3 producentowi przyznaje się świadectwo zwane świadectwem zgodności dla systemu zarządzania bezpieczeństwem, opisane w dodatku 4 (zwane dalej „świadectwem zgodności dla systemu zarządzania bezpieczeństwem”).

5.8.4. Świadectwo zgodności dla systemu zarządzania bezpieczeństwem pozostaje ważne przez maksymalnie trzy lata od dnia wydania, chyba że zostanie cofnięte.

5.8.5. Organ udzielający homologacji typu może w dowolnym momencie sprawdzić, czy wymogi dotyczące wydania świadectwa zgodności dla systemu zarządzania bezpieczeństwem są w dalszym ciągu spełnione. Organ udzielający homologacji typu cofa świadectwo zgodności dla systemu zarządzania bezpieczeństwem, jeśli zostaną wykryte duże niezgodności z wymogami określonymi w niniejszym rozporządzeniu i nie zostaną one niezwłocznie usunięte.

5.8.6. Producent informuje organ udzielający homologacji typu lub jego upoważnioną placówkę techniczną o wszelkich zmianach, które będą miały wpływ na adekwatność świadectwa zgodności dla systemu zarządzania bezpieczeństwem. Po konsultacji z producentem organ udzielający homologacji typu lub jego upoważniona placówka techniczna decydują, czy konieczne są nowe kontrole.

5.8.7. Producent składa wniosek o wydanie nowego lub przedłużenie ważności istniejącego świadectwa zgodności dla systemu zarządzania bezpieczeństwem z należytym wyprzedzeniem. Organ udzielający homologacji typu, pod warunkiem pozytywnego wyniku audytu, wydaje nowe świadectwo zgodności dla systemu zarządzania bezpieczeństwem lub przedłuża jego ważność na kolejny okres trzech lat. Organ udzielający homologacji typu sprawdza, czy system zarządzania bezpieczeństwem w dalszym ciągu spełnia wymagania określone w niniejszym rozporządzeniu. Organ udzielający homologacji typu wydaje nowe świadectwo w przypadkach, w których poinformowano organ udzielający homologacji typu lub jego upoważnioną placówkę techniczną o zmianach i zmiany te zostały poddane ponownej ocenie z wynikiem pozytywnym.

5.8.8. Wygaśnięcie lub cofnięcie świadectwa zgodności dla systemu zarządzania bezpieczeństwem producenta uznaje się – w odniesieniu do typów pojazdów, których dotyczył dany system zarządzania bezpieczeństwem – za modyfikację homologacji, która może obejmować cofnięcie homologacji, jeżeli warunki udzielenia homologacji nie są już spełniane.

6. Przepisy dotyczące sprawozdawczości

6.1. Sprawozdania z oceny bezpieczeństwa koncepcji bezpieczeństwa ADS, jak również z audytu systemu zarządzania bezpieczeństwem stosowanego przez producenta należy sporządzić w taki sposób, aby umożliwić identyfikowalność, np. nadając kody wersjom kontrolowanych dokumentów i wymieniając je w rejestrach upoważnionej placówki technicznej.

6.2. Przykład układu sprawozdania z oceny koncepcji bezpieczeństwa ADS przekazanego przez upoważnioną placówkę techniczną organowi udzielającemu homologacji typu podano w dodatku 1 do niniejszej części. Pozycje wymienione w tym dodatku określono jako minimalny zestaw pozycji, które należy uwzględnić.

6.3. Organ udzielający homologacji typu sporządza wyniki oceny bezpieczeństwa, które należy załączyć do świadectwa homologacji typu, na podstawie dokumentacji przedstawionej przez producenta, sprawozdania z oceny koncepcji bezpieczeństwa ADS przeprowadzonej przez upoważnioną placówkę techniczną oraz wyników weryfikacji i badań przeprowadzonych zgodnie z częścią 3 niniejszego załącznika. Przykład możliwego układu wyników oceny bezpieczeństwa podano w dodatku 4.

7. Kompetencje audytorów/oceniających

7.1. Ocena koncepcji bezpieczeństwa ADS oraz audyt systemu zarządzania bezpieczeństwem przeprowadzone na podstawie niniejszej części muszą być przeprowadzane wyłącznie przez oceniających/audytorów posiadających wiedzę techniczną i administracyjną niezbędną do tych celów. Muszą oni w szczególności posiadać kompetencje audytora/oceniającego w ramach norm ISO 26262-2018 (Bezpieczeństwo funkcjonalne – Pojazdy drogowe) oraz ISO/PAS 21448 (Bezpieczeństwo zamierzonej funkcjonalności pojazdów drogowych); muszą także potrafić odpowiednio powiązać aspekty cyberbezpieczeństwa zgodnie z regulaminem ONZ nr 155 i normą ISO/SAE 21434. Kompetencje te należy wykazać, przedstawiając odpowiednie kwalifikacje lub inne równoważne dokumenty poświadczające szkolenie.

Dodatek 1

Wzór sprawozdania z oceny koncepcji bezpieczeństwa ADS

Sprawozdanie z oceny bezpieczeństwa nr:

1. Identyfikacja

1.1. Marka pojazdu

1.2. Typ pojazdu

1.3. Sposób identyfikacji typu pojazdu, jeżeli oznaczono na pojeździe

1.4. Umiejscowienie tego oznakowania

1.5. Nazwa i adres producenta

1.6. Nazwa i adres przedstawiciela producenta (w stosownych przypadkach)

1.7. Formalny pakiet dokumentacji producenta

Numer referencyjny dokumentacji:

Data pierwotnego wydania:

Data ostatniej aktualizacji:

2. Metoda oceny

2.1. Opis procesów i metod oceny

2.2. Kryteria dopuszczalności

3. Wyniki przeglądu pakietu dokumentacji

3.1. Przegląd opisu ADS

3.2. Przegląd koncepcji bezpieczeństwa producenta oraz analizy bezpieczeństwa producenta

3.3. Przegląd weryfikacji i walidacji dokonanych przez producenta, w szczególności zakres poszczególnych badań oraz określenie minimalnych progów zakresu dla różnych wskaźników.

3.4. Przegląd metod i narzędzi (oprogramowanie, laboratorium, inne) oraz ocena wiarygodności

3.5. Przegląd wymogów dotyczących danych ADS oraz określonych danych na potrzeby rejestratora danych na temat zdarzeń w przypadku pojazdów w pełni zautomatyzowanych

3.6. Kontrole świadectw cyberbezpieczeństwa i aktualizacji oprogramowania obejmujących ADS

3.7. Przegląd informacji przedstawionych w instrukcji obsługi

3.8. Przegląd przepisów dotyczących okresowych badań ADS pod kątem zdatności do ruchu drogowego

3.9. Przegląd dodatkowych informacji, których nie uwzględniono w dokumencie informacyjnym

4. Weryfikacja funkcji ADS w warunkach bezawaryjnych (o której mowa w części 2 pkt 4.1.1 załącznika III do rozporządzenia wykonawczego Komisji (UE) 2022/1426 z dnia 5 sierpnia 2022 r. ustanawiającego zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/2144 w odniesieniu do jednolitych procedur i specyfikacji technicznych w zakresie homologacji typu systemu zautomatyzowanej jazdy (ADS) pojazdów w pełni zautomatyzowanych (

13

).

4.1. Uzasadnienie wyboru scenariuszy badań

4.2. Wybrane scenariusze badań

4.3. Sprawozdania z badań

4.3.1. Badanie nr (należy podać liczbę przeprowadzonych badań)

4.3.1.1. Cele badania

4.3.1.2. Warunki badania

4.3.1.3. Zmierzone wielkości i urządzenia pomiarowe

4.3.1.4. Kryteria dopuszczalności

4.3.1.5. Wyniki badań

4.3.1.6. Porównanie z dokumentacją dostarczoną przez producenta

5. Weryfikacja koncepcji bezpieczeństwa ADS w warunkach awarii (o której mowa w części 2 pkt 4.1.2 załącznika III do rozporządzenia wykonawczego (UE) 2022/1426

5.1. Uzasadnienie wyboru scenariuszy badań

5.2. Wybrane scenariusze badań

5.3. Sprawozdania z badań

5.3.1. Badanie nr (należy podać liczbę przeprowadzonych badań)

5.3.1.1. Cele badania

5.3.1.2. Warunki badania

5.3.1.3. Zmierzone wielkości i urządzenia pomiarowe

5.3.1.4. Kryteria dopuszczalności

5.3.1.5. Wyniki badań

5.3.1.6. Porównanie z dokumentacją dostarczoną przez producenta

6. Świadectwo systemu zarządzania bezpieczeństwem (należy je dołączyć do niniejszego sprawozdania z badania)

7. Data dokonania oceny

8. Ostateczne ustalenie wyniku oceny bezpieczeństwa

9. Niniejszą ocenę wykonano i wyniki zapisano zgodnie z rozporządzeniem wykonawczym (UE) 2022/1426

Upoważniona placówka techniczna przeprowadzająca ocenę

Podpis: …

Data: …

10. Uwagi:

Dodatek 2

Wzór wyników oceny ADS, które należy dołączyć do świadectwa homologacji typu

1. Identyfikacja

1.1. Marka pojazdu

1.2. Typ pojazdu

1.3. Sposób identyfikacji typu pojazdu, jeżeli oznaczono na pojeździe

1.4. Umiejscowienie tego oznakowania

1.5. Nazwa i adres producenta

1.6. Nazwa i adres przedstawiciela producenta (w stosownych przypadkach)

1.7. Formalny pakiet dokumentacji producenta

Numer referencyjny dokumentacji:

Data pierwotnego wydania:

Data ostatniej aktualizacji:

2. Metoda oceny

2.1. Opis procesów i metod oceny

2.2. Kryteria dopuszczalności

3. Weryfikacja funkcji ADS w warunkach bezawaryjnych (o której mowa w części 2 pkt 4.1.1 załącznika III do rozporządzenia wykonawczego (UE) 2022/1426

3.1. Uzasadnienie wyboru scenariuszy badań

3.2. Wybrane scenariusze badań

4. Weryfikacja koncepcji bezpieczeństwa ADS w warunkach pojedynczej awarii (o której mowa w części 2 pkt 4.1.2 załącznika III do rozporządzenia wykonawczego (UE) 2022/1426

4.1. Uzasadnienie wyboru scenariuszy badań

4.2. Wybrane scenariusze badań

5. Wyniki oceny

5.1. Wyniki przeglądu dokumentu informacyjnego

5.2. Wyniki weryfikacji funkcji ADS w warunkach bezawaryjnych

5.3. Wyniki weryfikacji koncepcji bezpieczeństwa ADS w warunkach pojedynczej awarii

5.4. Wyniki oceny systemu zarządzania bezpieczeństwem

5.5. Wyniki weryfikacji przepisów dotyczących okresowych badań zdatności do ruchu drogowego

6. Ostateczne ustalenie wyniku oceny bezpieczeństwa

Dodatek 3

Wzór deklaracji producenta w sprawie zgodności systemu zarządzania bezpieczeństwem

Deklaracja producenta w sprawie zgodności z wymogami dotyczącymi systemu zarządzania bezpieczeństwem

Nazwa producenta:

Adres producenta:

…(nazwa producenta) poświadcza, że zainstalowano procesy niezbędne do zapewnienia zgodności z wymogami dotyczącymi systemu zarządzania bezpieczeństwem określonymi w rozporządzeniu wykonawczym (UE) 2022/1426 oraz że będą one utrzymywane.

Sporządzono w: … (miejscowość)

Data:

Imię i nazwisko osoby podpisującej:

Stanowisko osoby podpisującej:

(Pieczęć i podpis przedstawiciela producenta)

Dodatek 4

Wzór świadectwa zgodności dla systemu zarządzania bezpieczeństwem

Świadectwo zgodności systemu zarządzania bezpieczeństwem

z rozporządzeniem wykonawczym (UE) 2022/1426

Numer świadectwa [numer referencyjny]

[… Organ udzielający homologacji typu]

Zaświadcza, że

producent: …

Adres producenta:

spełnia przepisy określone w rozporządzeniu wykonawczym (UE) 2022/1426 (R2022/1426).

Kontrole następujących elementów:

przez (nazwa i adres organu udzielającego homologacji typu lub upoważnionej placówki technicznej):

Numer sprawozdania: …

Świadectwo jest ważne do dnia […data] r.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.