要約
- 2018年3月18日、アリゾナ州テンピにおいて、Uber の開発中の自動運転システムを搭載した改造 Volvo XC90 が Elaine Herzberg に衝突し、死亡させた。システムは衝突の5.6秒前に彼女を初めて検出したが、分類を繰り返し変更し、再分類後に有用な追跡履歴を破棄し、衝突の1.2秒前まで彼女が車両の経路にいることを判断しなかった。
- 唯一の車両オペレーターは個人の携帯電話でテレビ番組をストリーミングしており、最後の6秒のうち約5秒間、道路から目をそらしていた。国家運輸安全委員会(NTSB)は、彼女の監視の失敗が推定原因であると判断した。また、Uber ATG の不適切なリスク評価、効果的でないオペレーター監督、自動化への過信への対処メカニズムの欠如が寄与したとし、これらはすべて不十分な安全文化の結果であると述べた。
- 人間は単にシステムの外側にある独立した原因ではなかった。Uber ATG は、緊急事態が自動ブレーキ仕様を超えた場合の主要な対策としてオペレーターに依存していたが、Volvo の前方衝突警告と自動緊急ブレーキは自動運転モードでは無効になっていた。衝突の約5か月前、ATG は2人のオペレーターの責任を1つの役割に統合し、気晴らしを露呈する可能性のある車内カメラ映像をほとんど確認しなかった。
- アリゾナ州は特別な許可なしに自動運転テストを歓迎していた。NTSB は州の監督が不十分であると判断し、テスト前の安全重視の申請と専門家レビューを勧告した。その後のアリゾナ州法は通知、認証、執行、警察との連携規定を設けたが、目に見える枠組みは依然として、ケース固有の独立した安全承認の公表ではなく、事業者または会社の宣誓に大きく依存している。
- 修復の証拠は重要だが限定的である。ATG は2人のオペレーターを復活させ、リアルタイムの注意監視を追加し、経路予測を変更し、1秒の行動抑制ロジックを削除し、互換性のある Volvo の衝突警告と緊急ブレーキを再び有効にし、公道テストの速度を低下させ、安全管理システムを構築した。NTSB は2024年、元 ATG への勧告をクローズした。クローズはすべての検証結果を再現するものではなく、元の組織が今日どのように機能するかを証明するものでもない。
- 2026年7月15日時点で、重要なガバナンスのギャップが依然として見られた。NHTSA の衝突報告命令は強制的な事故データと執行手段を提供するが、テスト前の安全自己評価の提出と評価を求める NTSB 勧告は NHTSA の未処理リストに残っている。したがって、耐久テストは、開発者が一般に公開する前にフォールバックチェーンを証明できるかどうかである。独立した緊急制御、現実的な人間のパフォーマンス想定、積極的な注意保護、管理された変更承認、州および連邦のレビュー、すべてのレイヤーを一緒にストレスするシナリオからの監査可能な証拠。
ドライバー対システムの枠組みは管理テストに失敗する
NTSB 調査ページは公式の因果関係の結論を明確に述べている。推定原因は、車両オペレーターが個人の携帯電話に視覚的に気を取られていたため、運転環境と自動運転システムの監視に失敗したことであった。同じ結論は、Uber ATG 内の寄与因子として、不適切な安全リスク評価、効果的でないオペレーター監督、自動化への過信への対処メカニズムの欠如を特定している。歩行者の不安全な横断と障害、およびアリゾナ州運輸省(ADOT)の不十分な監督がさらなる寄与因子であった。
これらの調査結果は、一人の有罪の人間と一つの中立的な機械にきれいに分割されるわけではない。開発中の自動運転車は社会技術的なテスト運用である。その安全ケースには、センサー、認識ソフトウェア、動作計画、ブレーキロジック、ベースビークルシステム、ルートと速度制限、ヒューマンマシンインターフェース、オペレーター、監督、変更管理、インシデントレビュー、公道使用許可が含まれる。開発者が緊急回復を人に割り当てる場合、その人の長期にわたる受動的監視下でのパフォーマンスは設計入力となる。開発者が二人目を外したり、独立したブレーキを無効にしたりすると、残ったオペレーターはポリシーが電話禁止と言っているかどうかにかかわらず、より多くのリスクを負うことになる。
そのため、このケースは、最後の一秒の失敗を引き起こした単一の要素をめぐる競争ではなく、説明責任のテストである。刑法、NTSB の安全調査、企業の安全管理、車両規制はそれぞれ異なる質問に答える。NTSB の最終報告書 HAR-19/03は、民事損害や刑事責任を割り当てる判断ではなく、事実調査の安全報告書である。刑事事件は、ATG のシステムアーキテクチャを検証することなく、オペレーターの法的責任を確立することができる。修正されたソフトウェアバージョンは、監督と公道承認が適切であったことを証明せずに、物体の取り扱いを改善することができる。各結論は、その情報源の権限と証拠の範囲内に留まらなければならない。
結果の分布はその規律を不可欠にする。Herzberg は命を落とした。彼女の家族とコミュニティは、自分たちがコントロールしていない害を負った。オペレーターは起訴と長年の公の監視に直面した。安全運転者は、低頻度で高影響の監視タスクを管理するよう求められた。エンジニア、マネージャー、Volvo、Uber、アリゾナ州の機関、連邦規制当局、そして後の自動運転車開発者が、異なる予防層をコントロールしていた。道路利用者は、テスト環境を共有する前にそれらの層を検査する実用的な方法を持っていなかった。
したがって、中心的な説明責任の質問は運用上のものである。衝突前に何を誰が変えられたか?Uber ATG は、分類と予測ロジック、緊急対応、テスト速度、人員配置、トレーニング、ビデオレビュー、リリース基準を変更できた。Volvo と ATG は、工場の衝突回避システムを無効にした統合をコントロールしていた。オペレーターは走行中の注意、ステアリング、ブレーキをコントロールしていた。アリゾナ州は、その道路でテストが行われる条件をコントロールしていた。NHTSA は連邦の欠陥権限とガイダンスをコントロールしていた。歩行者はいつどこで横断するかをコントロールしていたが、接近するシステムの設計やテスト許可をコントロールしていなかった。結果は重なったが、コントロールは重ならなかった。
実際的なコントロールを持っていたのは誰か
Uber ATG は、テスト運用に対して最も広範な直接的なコントロールを持っていた。そのソフトウェアは物体を検出し、分類を割り当て、動きを予測し、軌道を計画し、ステアリングとブレーキのコマンドを発行した。そのマネージャーは、運用設計ドメイン(マッピングされたルート、照明と気象条件、最大テスト速度を含む)を選択した。その運用組織は、オペレーターを採用して訓練し、電話と運転に関するポリシーを作成し、1人または2人が車両に搭乗するかを選択し、車内カメラ映像を保存し、監督者がそれを検査する頻度を決定した。その安全体制とリーダーシップ構造は、危険が公道リリース前に特定されるかどうかを決定した。
NTSB 車両自動化報告書は、衝突車両に搭載された特定の Krypton プラットフォームとソフトウェアバージョンを特定している。また、システムは、人間がシステムと環境の両方を監督しながら、指定されたマッピングルート上でのみ自動運転することを意図していたと記録している。その分割は重要である。ADS は、適切な応答がなくなるまで運転タスクを実行し、その間、人は障害を検出して迅速に引き継ぐことが期待されていた。
オペレーターは即時の手動フォールバックをコントロールしていた。ATG の指示は、監視、ステアリングホイールの上に手をかざす、ブレーキの上に足をかざす、異常なイベントにタグを付ける、緊急時に介入することを要求していた。オペレーターはまた個人の携帯電話をコントロールしており、電話禁止ルールに違反していた。電話とアプリの証拠は、走行中ずっとビデオがストリーミングされていたことを示した。彼女の最後の下向きの視線は、重要な間隔で最後の利用可能な人間の応答を削除した。この主体性を認識することは、オペレーターを予見可能なシステム制限に対する無制限の保証として扱うことと同じではない。
ATG のマネージャーは、そのフォールバックが機能することが期待される条件をコントロールしていた。運用実態報告書は、書面による電話禁止ポリシーが存在し、違反は解雇につながる可能性があることを示している。また、ルールの背後にあるコントロールの弱点も示している。ポリシーは独立しておらず、ATG はこのオペレーターが個別に承認した記録がなく、監督は保存された車内カメラ証拠を定期的なチェックに変えなかった。ポリシーは基準を確立する。トレーニング、観察、エスカレーション、結果が順守を可視化しない限り、運用上の保護策ではない。
Volvo は元の車両とその生産安全システムをコントロールし、ATG は両社間の取り決めの下で開発スタックとの統合をコントロールしていた。工場の車両には前方衝突警告と自動緊急ブレーキが装備されていた。これらの機能はマニュアルモードでアクティブだったが、自動運転モードでは自動的に解除された。NTSB の記録は、ATG と Volvo のレーダーが干渉する可能性があり、ブレーキモジュールが2つのブレーキコマンドを優先するように設計されていなかったため、同時運用は互換性がないと考えられたと述べている。これは夜間の謎のコンポーネント故障ではなく、ADS がアクティブな間に1つの独立した介入層を削除した既知の統合決定であった。
アリゾナ州は公道へのアクセスをコントロールしていた。州の2015年大統領令は、制御を引き継ぐことができる免許を持つオペレーター、財務責任の証明、交通法の遵守を要求し、監督委員会を創設した。しかし、ADOT の2016年12月の Uber 歓迎声明は、自動運転テストのための特別な許可や免許はないと述べていた。したがって、州は ATG のハザード分析、フォールバックアーキテクチャ、オペレーター監視計画のテスト前の技術的評価なしに、広範な条件を設定した。
NHTSA は連邦の自動車欠陥権限と全国的なガイダンスをコントロールしていた。当時、その ADS 2.0ポリシーは明示的に任意であった。公式 ADS 2.0ページは、開発者が自己評価を提出したり、承認を待ったり、テスト前に新しいコンプライアンスメカニズムを満たす必要がなかったことを説明している。連邦権限は不合理な安全欠陥に対応できたが、ガイダンスはこの開発テストシステムの事前承認にはならなかった。
最後に、Herzberg も他の道路利用者も、これらの安全決定のいずれもコントロールしていなかった。公道は検証環境の一部として機能したが、その車両に遭遇した人は、その緊急ブレーキ限界、工場 AEB がアクティブかどうか、オペレーターがどの程度監視されていたか、独立したレビュー担当者が冗長性の除去に異議を唱えたかどうかを知ることができなかった。この非対称性は、害が発生した後の調査だけでなく、テスト前の監査可能な公的保証の最も強力なケースを生み出す。
タイムライン:政策、運用変更、そして最後の数秒
アリゾナ州の枠組みは Uber の到着に先行していた。大統領令2015-09はテストを促進し、基本的なオペレーターと保険の条件を確立した。2016年12月、カリフォルニアでのテストを停止する紛争の後、アリゾナ州は特別な自動運転テスト許可を必要としないことを公に強調した。同州は投資と技術開発を求めながら、一般的な車両規則と開発者の責任に大きく依存していた。
Uber ATG は当初、各テスト車両に2人を配置していた。1人は道路を監視し、制御を引き継ぐ準備をし、もう1人はシステムの動作と環境を記録した。死亡衝突の約5か月前、ATG はタブレットインターフェースを導入し、それらの責任を単一のオペレーターに統合した。NTSB は、インターフェースがイベント記録の複雑さを減らしたが、1人の人間が依然として道路を監視し、ADS を監督し、緊急時に備え、時々タブレットを使用するために目をそらす必要があったと指摘した。2人目のオペレーターを削除することは、危険を検出したり、ドライバーに義務を思い出させたり、2つ目の注意チャンネルを提供したりできる人を削除することも意味した。
この変更はシステムアーキテクチャと一緒に読まれるべきである。自動運転モードでは、工場の前方衝突警告と緊急ブレーキは非アクティブだった。ATG の ADS は極端なブレーキを制限し、誤検知の危険を防ぐために行動抑制間隔を使用した。システムがブレーキとジャークの制限内で衝突を回避できないと判断した場合、その設計は衝撃を軽減するためだけに最大ブレーキを適用しなかった。オペレーターに警告し、徐々に減速を開始することが期待された。したがって、オペレーターは同等に有能な複数の層のうちの1つではなかった。重要な緊急事態では、オペレーターが主要な最終防御であった。
2018年3月1日、アリゾナ州は大統領令2018-04を発行し、人がいる場合といない場合の自動運転の枠組みを拡大し、公共の安全を優先事項として説明した。この命令は、該当する法律の遵守、無人運転のための ADS 障害後の最小リスク状態、保険、警察との連携計画を要求した。開発者のテスト安全ケースを公道使用前に承認するための独立した技術パネルは要求しなかった。
2018年3月18日日曜日、改造された2017年型 Volvo XC90 はテンピで該当するテスト走行を開始した。道路は乾燥しており、街灯で照らされていた。車両は確立されたルートの2周目であり、約19分間自動運転モードであったとき、約45 mph でミルアベニューを北向きに接近した。Herzberg は中央分離帯から横断歩道の外で自転車を押しながら横断を始めた。
ADS は衝突の5.6秒前に約44 mph で彼女をレーダーで初めて検出した。最初はリターンを車両として分類し、SUV の経路上に配置しなかった。次に LiDAR は未知の物体として分類し、次に車両として分類した。衝突の3.8秒から2.7秒の間、分類は車両とその他を交互に繰り返した。分類が変わるたびに、システムは物体の追跡履歴を引き継がず、経路予測が弱まった。2.6秒で物体を自転車として分類したが、最初は静的で SUV の経路外として扱った。
衝突の1.5秒前、分類は未知に戻った。物体は部分的に SUV の車線に入っており、ADS はそれを回避する経路を計画した。1.2秒前、LiDAR 分類は再び自転車に変わり、予測経路が最終的に SUV の車線を占めた。以前のステアリング計画はもはや実行可能ではなかった。状況は危険になり、1秒の行動抑制間隔が始まった。衝突の0.2秒前、抑制が終了し、ADS は減速と聴覚アラートを生成した。NTSB の記録は、わずかな通信遅延がオペレーターが制御を引き継ぐ前にその減速を開始させることを可能にしたかどうかを判断できなかった。
オペレーターは最後の6秒のうち約5秒間下を向いていた。人間パフォーマンス実態報告書は、彼女のトレーニング、義務、視線、電話の証拠を文書化している。走行中、彼女は時間の34パーセントを下部センターコンソールに向けていた。同じ道路区間の最初のループでは、1回の下向き視線が26.5秒続いた。最終接近で、彼女は衝突の約1秒前に視線を上げ、衝突の0.02秒前に左にステアリングした。ブレーキは衝突後だけだった。
タイミングは、人が最初のレーダーリターンで反応すべきだったことを証明するものではない。NTSB は幾何学と通常の走査行動を分析し、注意深いオペレーターでも SUV がカーブを離れている間、5.6秒で Herzberg に気づかなかった可能性があると述べた。しかし、車両が衝突の3.9秒前に直線区間に達すると、彼女は注意深いドライバーの通常の視野に入ったはずである。ブレーキテストは、検出して応答を開始するための約2〜4秒のウィンドウを支持した。NTSB は、注意深いオペレーターであれば衝突を回避するか、その重大性を軽減できた可能性が高いと結論付けた。
衝突は午後9時58分に発生した。Herzberg は現場で死亡し、オペレーターは負傷しなかった。機械的検査では、車両のベースブレーキ、照明、サスペンション、電気系統、ホイール、タイヤに主要な欠陥は特定されなかった。ADS は走行中にセンサーやシステムの障害を報告しなかった。これらの否定的な所見は重要である。ランダムな機械的故障から、期待されるシステム動作、人間のパフォーマンス、テスト運用の統治方法へと説明を絞り込むからである。
3月19日、ATG はすべての運用センターで公道テストを停止した。3月26日、アリゾナ州知事は Uber に停止レターを送り、ADOT にアリゾナ州の公道で自動運転車両をテストおよび運用する Uber の能力を停止するよう指示した。このレターはインシデントを州の安全期待に準拠していないと呼んだ。これは決定的な執行対応であったが、緩やかな参入決定と死亡後に行われた。
ATG は2018年12月20日まで公道 ADS テストを再開せず、その後も25 mph 制限の1マイルのピッツバーグループでのみ行った。同社は技術的、運用上、組織的な管理を変更していた。2019年11月、NTSB は最終報告書と勧告を採択した。刑事事件は別途継続された。2020年の大陪審起訴は、オペレーターを過失致死で告発した(告発であり有罪判決ではない)。2023年7月、提出された司法取引は、危険行為への有罪答弁によって事件を解決し、郡検事は3年間の保護観察を報告した。この処分は、合意の下で個人的な法的責任を確立する。ATG の設計と統治管理が適切であったかどうかを判断するものではない。
技術的な因果関係の連鎖はシーケンスであり、一回の分類ミスではない
衝突を、車両が歩行者を見なかったと要約するのは魅力的である。それは不正確である。そのセンサーは衝撃の数秒前に物体を検出した。障害は、検出がどのように表現され、分類され、時間を通して運ばれ、可能な動きに変換され、ブレーキ権限に接続されたかにおいて現れた。
検出は最初の層であり、機能した。レーダーは初期リターンを生成し、LiDAR とカメラシステムは環境表現に貢献した。NTSB は関連するセンサー故障を発見しなかった。問題は単純なセンサーの盲目ではなく、暗闇だけがイベントを説明するわけでもなかった。前方フリートカメラは、調査員が現場で観察したよりもシーンを暗く見せたが、視距離調査では、注意深いオペレーターが該当する接近中に横断する歩行者を見るのを妨げる障害は見つからなかった。
分類は不安定であった。同じ道路利用者が、車両、その他、自転車のラベルの間を移動した。分類が重要なのは、システムが異なるクラスに異なる目標を関連付けたからである。未知の物体は静的として扱われる可能性がある。走行車線で検出された自転車は、観測された人がそれを横断していても、車線と一致する目標を割り当てられる可能性がある。横断歩道外の歩行者には、このソフトウェアバージョンでは明示的な横断目標が割り当てられていなかった。したがって、システムは歩行者がどこにいるべきか、分類された物体がどのように動くべきかについての仮定を埋め込んでいた。
追跡の連続性はアーキテクチャによって弱められた。分類が変わると、システムは新しい軌道に物体の以前の追跡履歴を使用しなくなった。道路利用者の物理的な連続性は、モデルにおける連続性を保証しなかった。これは、複数秒の観測が、道路を着実に横断する人の1つの堅牢な推定に蓄積されなかったことを意味する。システムは、ラベルが変わるにつれて、その推論の一部を繰り返し再起動した。
予測はその不安定なモデルを安全でない経路評価に変換した。接近のほとんどで、物体は静的であるか、隣接する左車線を移動しているとして扱われた。わずか1.2秒で、ADS は自転車として分類された物体を SUV の車線に完全に配置した。その時点で、生成された計画の下でそれを回避するステアリングはもはや不可能であった。
緊急対応は別の遅延を追加した。ATG は、潜在的な危険を検証し、代替案を計算し、オペレーターが介入できるようにするために、1秒の抑制間隔を設計していた。懸念は孤立しては正当であった。誤検知に暴力的に反応する開発システムは、それ自体の衝突を生み出す可能性がある。しかし、安全の質問は、誤ったブレーキが重要であったかどうかではない。それは、分類が遅く安定したときに、組み合わせたアーキテクチャが安全な応答を保持したかどうかである。この場合、1秒が残り時間のほとんどを消費した。
ブレーキ限界はその後、強い緩和応答を妨げた。ADS は、定義された減速度またはジャーク仕様を超えるブレーキを必要とする状況を、人間の介入のための緊急事態として扱った。それらの限界内での最大ブレーキが衝突を回避できない場合、自動化システムは重大性を軽減するためだけに最大ブレーキを適用するように設計されていなかった。警告を発し、徐々に減速を開始する。遅い予測を補償する意味のある自動緊急ブレーキはなかった。
ベース車両は独立した救出を提供できなかった。なぜなら、その前方衝突警告と AEB は自動運転モードで解除されていたからである。統合の根拠は、レーダー干渉と2つのブレーキコマンドソース間の未解決の優先順位を含んでいた。これらは実際のエンジニアリング制約である。また、既知の共通の運用ギャップを生み出した。ATG のスタックがアクティブな場合、それ以外の場合は警告またはブレーキをかける可能性のある生産安全層は利用できなかった。
最後に、人間のフォールバックは機能しなかった。オペレーターは電話を見ており、ATG はリアルタイムで監視しておらず、2人目のオペレーターは不在であり、ADS は衝突が事実上回避不能になるまで有用な警告を提供しなかった。したがって、因果関係の連鎖は、安定した解釈のない検出、タイムリーな軌道認識のない解釈、抑制が続く認識、不十分な自動緩和、利用不可能な人間のフォールバックであった。単一のリンクが全体の結果を説明するわけではない。
安全ドライバーは設計されたシステムの一部であった
「安全ドライバー」という言葉は、重要な割り当て決定を隠す可能性がある。その人は、自動化が長時間通常の運転を処理する間、警戒を維持し、次にまれな故障を検出し、数秒以内に介入することが期待されていた。それは通常の手動運転ではない。それは監視制御であり、その実現可能性は人間パフォーマンスの証拠で評価されなければならない。
NTSB は、長時間の視覚的気晴らしが自動化への過信の典型的な影響であり、人間は信頼性の高い自動化の監視者としてパフォーマンスが低いと結論付けた。問題は意図的な電話使用を許すわけではない。それは責任ある設計者が予測しなければならないことを変える。禁止はいくつかの不正行為を抑止するかもしれないが、リスク評価は、受動的警戒が低下し、まれな故障が検出しにくく、一人の人がルールを破る可能性があると想定するべきである。高影響の設計は、完全なコンプライアンスを独立した冗長層として扱わない。
ATG は衝突前に有用な監視証拠を持っていた。車内カメラがオペレーターを記録していた。監督者は映像を確認して、電話使用、手を離す行動、注意傾向を調べることができた。NTSB はレビューがまれであったことを発見した。これはデータ収集と制御の区別である。死亡衝突後にのみ証拠を生成するカメラは調査ツールである。警告、サンプリング、コーチング、停止、傾向分析に接続されたカメラは予防的管理である。
2人目のオペレーターを削除することはリスクを強めた。文書化された車両オペレーターの義務は、道路監視、介入、イベント記録を運用役割に配置した。タブレットは記録の負担を減らしたが、視線要求を排除しなかった。2人目の人がログを処理し、注意を相互チェックし、社会的なリマインダーとして機能することができた。2人が自動的に安全であるわけではなく、両方が気を散らされる可能性があるが、検証された代替なしに1人を排除することはフォールバックから多様性を除去した。
正しい説明責任の質問は、ATG が運用をより効率的にすることを許可されたかどうかではない。変更を支持した証拠は何かである。防御可能な変更記録は、2人目のオペレーターによって制御された危険を特定し、新しいタブレットの残存ワークロードを定量化し、警戒の持続時間を分析し、長いイベントのない期間後の引き継ぎパフォーマンスをテストし、最大シフトとルートの露出を設定し、注意閾値を定義し、独立した安全機能からの承認を要求する。公開された NTSB 記録は、衝突前にその役割を果たす適切な安全リスクプロセスを見つけられなかった。
これが、オペレーターの不正行為とシステム設計の責任が両立する理由でもある。オペレーターには道路を監視する義務があり、そうしなかった。ATG には、予見可能な人間の失敗に対してフォールバックが堅牢であるかどうかを評価する義務があり、適切にそうしなかった。前者はなぜ最後の人間の介入が失敗したかを説明する。後者は、なぜ一人の注意がそのような重大な単一障害点になったかを説明する。
安全文化は別々の弱点を一つの運用条件に変えた
最終報告書は「安全文化」を漠然とした批判として使用しなかった。それはその言葉を欠如した構造と効果的でない実行に結び付けた。衝突当時、ATG には部門間でリスク責任を割り当てる企業安全計画、安全部門、専任の安全マネージャーがなかった。安全マネージャーの責任は、安全マネジメントのバックグラウンドを持たない運用責任者が運用業務に加えて担っていた。
その構造はいくつかの決定ポイントで重要であった。生産 AEB の無効化に独立して異議を唱えることができるのは誰か?分類変更後の追跡履歴のリセットによって作成された危険を所有していたのは誰か?1秒の行動抑制と、利用可能な最大ブレーキでの回避不可能な衝突を緩和しない選択を承認したのは誰か?2人目のオペレーターの削除を承認したのは誰か?注意データをレビューし、ポリシー違反が現れたときにオペレーターやルートを停止したのは誰か?明確で有能で独立した所有権がなければ、各問題はその地元のエンジニアリングまたは運用の根拠内に留まる可能性があった。
ポリシーの実行は同じ弱点を示した。ATG には携帯電話ルール、懲戒スケジュール、薬物検査ポリシーがあった。しかし、電話ルールの個別の承認記録がなく、薬物検査は散発的に実施された。衝突オペレーターは採用前またはランダムな検査を受けておらず、会社の衝突後ポリシーの下でも検査されていなかった。NTSB はオペレーターの障害が衝突に寄与したという証拠を発見しなかったため、薬物検査は因果関係の説明ではない。それは書面による安全コミットメントが確実に運用慣行にならなかった証拠である。
衝突とインシデントデータも組織学習を必要とした。自動化報告書は、2016年9月から2018年3月までの37件の以前の自動運転モードの衝突とインシデントをリストしており、ほとんどは別の車両がテスト SUV に衝突したものであった。この履歴は、Herzberg の横断と同一の以前の警告を確立するものではない。ATG が構造化された分類、露出正規化分析、ハザードレビューを必要とする成長するフィールド記録を持っていたことを示している。マイル、シナリオ、重大性のコンテキストがなければ、生のイベント数は安全性を証明できない。また、同一の致命的イベントの欠如をアーキテクチャが安全であった証拠として扱うべきではない。
衝突後に委託された外部文化レビューは、SMS、上級安全リーダー、内部コミュニケーション、トレーニング改革、予告なしのオペレーターチェック、より強力な運用リスク管理を推奨した。ATG が委託したため、規制当局の執行所見と同等ではない。NTSB は独立して衝突記録を評価し、衝突前の安全枠組みについて一致した結論に達した。公開された NTSB 記録は、基礎となる事実報告書、会社提出書類、添付ファイルを検査可能にし、読者が会社の表明と調査者の所見を分離できるようにしている。
公道の統治は開発者に重要な安全対策の評価を委ねた
テンピの運用は伝統的な権威の分割の間に位置していた。NHTSA は連邦レベルで自動車と機器を規制する。州はドライバー、登録、道路運転を規制する。開発中の ADS は、機械が運転タスクを実行し、会社の従業員がそれを監督し、改造車両が実験的ソフトウェアが新しい動作を生み出してもベース車両基準に準拠する可能性があるため、その分割を複雑にする。
ADS 2.0は12の安全要素を特定した。運用設計ドメイン、物体およびイベントの検出と応答、フォールバック、検証、ヒューマンマシンインターフェース、データ記録、衝突後行動を含む。ガイダンス自体は、公的な任意の安全自己評価を奨励したが、網羅的でも必須でもなく、連邦承認の対象でもないと述べた。それにより、文書は透明性メカニズムとなり、ゲートではなくなった。
NTSB は、開発者が自己評価を省略でき、NHTSA が適切性を評価しなかった場合、任意提出の安全価値は限られていると判断した。それは勧告 H-19-47 から H-19-52を発行した。H-19-47 は、公道でテストする開発者に安全自己評価の提出を NHTSA に要求する。H-19-48 は、オペレーター関与監視を含む適切な安全対策についてそれらを評価するよう同庁に求める。H-19-49 と H-19-50 は、アリゾナ州にリスク重視の申請とテスト許可付与前の専門家レビューを要求する。H-19-52 は ATG に安全管理システムの完成を求める。
アリゾナ州のその後の法定枠組みは、2016年の「特別許可不要」の立場よりも明確である。アリゾナ改訂法典第28-9702条は、運転タスクを再開できる免許を持つ人間による運転を許可する。無人運転には、警察との連携計画、必要な場合の連邦遵守の書面による確認、該当する ADS 障害後の最小リスク状態、交通法能力、タイトル、登録、保険が必要である。ADOT は、必要な書類が提出されない場合、中止命令を発行できる。他のセクションは、車両が安全でない可能性があるという証拠がある場合の登録停止手続きを創設する。
これらは実際の法的管理であり、制定された2021年第117章は、主要な要件を執行ポリシーから法令に移した。現在の ADOT ページは、安全ドライバーによるテストとドライバーなしのテストまたは運用を区別している。しかし、見える規定自体は、特定の開発者の物体応答、フォールバック、オペレーター監視、変更管理の証拠がテスト前に適切であるという独立した専門家の判断を公表していない。公の枠組みを H-19-49 および H-19-50 と比較すると、宣誓と執行はケース固有の専門家事前承認よりも目に見えるままであるという推論を支持する。ADOT が特定の事業者に対して非公開の関与を行うかもしれないことを証明するものではない。
2023年、州知事 Katie Hobbs は、その後の法律が対象を扱ったため、大統領令2018-04を撤回した。撤回命令は法的移行を確認するが、衝突時の2018年命令の歴史的役割を消去するものではない。この時間的区別は、今日の法律を Uber の2018年テストに遡って適用すること、またはアリゾナ州が NTSB の所見後に改革を行わなかったかのように扱うことという2つの誤りを防ぐ。
連邦の証拠管理も変わった。NHTSA の衝突報告に関する常設一般命令は、最初に2021年に発行され後で修正され、特定された ADS およびレベル2のエンティティに該当する衝突の報告を要求する。NHTSA はこれらの報告をフォローアップ、欠陥調査、執行に使用できる。この命令は、アドホック通知と比較してタイムリーさと比較可能性を向上させる。しかし、衝突または報告可能なインシデントの後に機能する。公道テスト計画の事前評価の代わりにはならない。
記事のアクセス日現在、NHTSA の未処理の NTSB 勧告ページは依然として H-19-47 と H-19-48 をリストしている。同庁の2020年3月の回答は、任意評価と関連イニシアチブに依存しながら、それらを未処理の許容可能な回答として扱うよう求めた。防御可能な結論は、連邦の監視が静止していたということではない。強制的な衝突報告は重要である。それは、NTSB が要求した特定の管理、すなわち強制的なテスト前提出と実質的な連邦評価が、同庁自身の未処理勧告リストによって完了したと示されていないということである。
法的説明責任は一つの事件を解決したが、アーキテクチャは解決しなかった
オペレーターの刑事事件は重要である。それは自動化がすべての人間の義務を排除したという物語を拒否するからである。大陪審は2020年に過失致死で起訴した。後の司法取引は、裁判リスクを合意された危険行為の有罪判決と保護観察に置き換えた。マリコパ郡検事の2023年の発表は、利用可能な技術にもかかわらず、ハンドルを握る人の責任を強調している。
その解決には限界がある。有罪答弁は以前の起訴状のすべての事実主張を確立するわけではない。それは技術設計、ATG 経営陣の合理性、アリゾナ州の規制義務、民事過失の仮想的な配分を判断するものではない。また、NTSB の寄与因子を刑罰要素に変換するものでもない。この事件をオペレーターのみが重要であった証拠として使用することは、裁判所記録を超えるであろう。
逆の誤りは、NTSB 報告書を企業責任の評決として扱うことである。委員会は推定原因を決定し、安全勧告を発行する。損害賠償を授与せず、そのプロセスは対審裁判ではない。そのシステム的所見は運輸安全分析にとって権威があるが、それ自体が犯罪または民事請求を証明するものではない。
法的な可視性が最後の人間の行為者に集中する場合、より広い説明責任の問題がある。ドライバーには名前、電話記録、正確な不注意の瞬間がある。システム決定は要件、ソフトウェアバージョン、統合会議、人員予算、安全レビュー、州政策全体に分散している。それらは因果的に重要である可能性があるが、単一の個人の犯罪にきれいにマッピングされない。成熟した説明責任体制は、ドライバーの義務を維持しながら、制度上の決定を同様にトレース可能にしなければならない。
それは、安全クリティカルな変更について名前付きの承認を記録することを意味し、決定を企業単位にのみ帰属させない。無効化された AEB を正当化したハザード分析、行動抑制を支持した検証、単一オペレーター人員配置のパフォーマンス証拠、注意ビデオのレビュー率、公道露出を許可した州の根拠を保持することを意味する。これらの記録がなければ、刑法は個人の行動を解決できるが、システム学習は不完全なままである。
影響は衝突を超えて拡大した
直接的な影響は不可逆的であった。Herzberg は死亡した。公の分析は彼女をテストシナリオに変えたり、イベントを技術的なマイルストーンに縮小したりすべきではない。彼女は公道を使用していた人であり、開発システムの検証の一部になることに同意していなかった。彼女が横断歩道の外で横断し、毒物学が可能性のある障害を支持したという事実は、NTSB が結論付けたように因果関係記録に属する。それは Uber の安全対策のコントロールを彼女に移すものではない。
彼女の家族は喪失と長い公のプロセスに直面し、その中でビデオ、毒物学、ソフトウェア、ドライバーの行動が繰り返し検討された。ここで使用される主要な公式情報源は、家族の総経済的または非経済的害の信頼できる公的尺度を提供しておらず、そのような数字は発明されるべきではない。死亡は、支持されていない金銭的見積もりを付けることによってより正確になるわけではない。
オペレーターは刑事訴追、有罪答弁、保護観察に直面した。他の安全ドライバーは変化した職業を継承した。より多くのトレーニングと監視、そして自動化の監督が個人的な法的露出を生み出す可能性があるというより明確な証拠である。誰かをフォールバックと呼ぶ雇用主は、実際の制限を開示し、まれな緊急事態に備えて訓練し、注意を測定し、その人にその役割を果たすのに十分な権限と冗長性を与えなければならない。
Uber ATG は公開テストを停止し、アリゾナ州で運用する許可を失い、調査と再設計作業を負い、再開されたプログラムの規模と速度を低下させた。新規公開前に提出された Uber の登録届出書は、死亡衝突と、自動運転車の失敗が責任、監視、風評被害を生み出す可能性があるリスクを開示した。SEC 提出の S-1は、投資家への会社開示であり、安全性の独立した証明ではないが、結果が重要な企業リスクになったことを確認する。
Volvo の役割は明確さを必要とした。車両がそのベースアーキテクチャを搭載し、ATG が開発システムをコントロールしていたからである。NTSB への当事者提出書類で、Volvo は監督ドライバーをフォールバックとして準備させる人間要素の課題を強調した。当事者提出書類は当事者の立場を擁護するものであり、委員会の所見として扱われるべきではない。ベース車両メーカーがフォールバック準備をオペレーターの性格の問題ではなく設計問題として認識した有用な証拠である。
アリゾナ州は正当性のコストを経験した。同州は低規制環境を利点として宣伝し、死亡後に Uber を停止した。問題は革新と安全が相互排他的であることではない。参入が容易で、技術レビューが不透明で、決定的な執行が害の後にのみ行われる場合、公的保証が弱まることである。後の法律は権限を改善できるが、信頼はまた、何がレビューされ、なぜテストが許可されたかの開示を必要とする。
自動運転車セクターは、公道テスト、安全ドライバー、任意の自己認証に対する監視の強化に直面した。この効果はこの事件だけで定量化できない。技術投資、世論、展開スケジュールは多くのイベントに応答する。支持される推論はより狭い。衝突は、開発中の ADS が道路利用者を検出しながらタイムリーな回避を生み出せず、人間のフォールバックが不適切に管理された監視タスクの下で失敗する可能性があるという具体的な証拠を提供した。
修復の証拠:何が変わり、証拠が何を証明するか
ATG の最初の管理は停止であった。衝突の翌日に公道テストを終了し、12月まで再開しなかった。停止は調査と再設計が行われる間の即時再発を防ぐ。それ自体は後のシステムが安全である証拠ではない。
技術的変更は記録されたシーケンスに直接対処した。ATG はセンサーフュージョンと経路予測を変更し、分類が変わっても以前の位置が関連し続けるようにした。更新されたシステムは、歩行者に中央分離帯横断目標を割り当てることができた。行動抑制を削除し、完全な回避が不可能な場合でも衝突を緩和するためにブレーキを許可し、許容ジャークを増加させた。ATG のレーダー周波数を変更し、Volvo とブレーキコマンドの優先順位について協力し、前方衝突警告と歩行者 AEB が自動運転テスト中にアクティブのままになるようにした。
これらの変更には強い因果関係の適合性がある。それぞれが失敗した層にマッピングされる。連続性、横断予測、遅延応答、重大性緩和、独立ブレーキ。ATG は2018年9月のソフトウェアバージョンで衝突センサーデータを再生し、新しいバージョンが歩行者をより早く分類し、横断衝突を予測し、元の衝突時間の4秒以上前に制御されたブレーキを開始したと報告した。これは有用な回帰証拠であるが、そのソースと方法が重要である。これは調査員に報告された ATG シミュレーションであり、完全なソフトウェア、シナリオ、承認詳細を用いた公開の独立した再現ではない。
運用変更も所見に一致した。ATG は2人の訓練された訓練されたミッションスペシャリストを復活させ、運転席での道路監視を他の義務から分離し、気晴らしと緊急操縦トレーニングを拡大し、リアルタイムの車内カメラ注意監視を追加した。数秒の視線逸脱は車内アラートと監督者報告をトリガーできる。NTSB はそれらの対策が監督の欠陥に対処し始めたと結論付けた。「始めた」という言葉は適切に慎重である。設置と手順は制御設計を示し、長期的なアラートパフォーマンス、偽陰性率、監督者応答、プレッシャー下での行動は制御効果を示す。
組織的修復には、ポリシー、リスク管理、保証、促進を含む安全管理システム、専任の安全リーダーシップ、改訂されたテストガバナンス、より正式なリリースレビューが含まれた。Uber ATG のNTSB への当事者提出書類は、その内部および外部レビューを説明し、広範な改善を主張した。会社提出書類として、ATG が何を表明し、どのような資料を提供したかを証明するものであり、独立した効果ではない。
外部証拠は後でより強力になった。NTSB の現在の自動運転車調査結果ページは、SMS の完成を求める H-19-52 が2024年4月26日にクローズされたと述べている。勧告のクローズは意味がある。委員会は受取人の対応行動をその追跡目的に十分と判断した。ページはまた、Uber ATG が別の開発者に買収されたことにも言及している。クローズは、元の Uber ユニットがまだ運営していること、すべての衝突前の決定が修復されたこと、すべてのテスト証拠が公開されていることの認証ではない。
所有権は評価されているオブジェクトを変更した。Uber は2020年12月に ATG 事業の Aurora への売却を発表し、2021年1月に完了した。Uber の2020年 Form 10-Kは、移行と継続する商業関係を記録している。ATG に埋め込まれた修復された管理は、人と資産とともに移転したか、Aurora の下で変更されたか、廃止された可能性がある。公の証拠は、2026年の Uber が同じテンピ開発プログラムを運営していると安易に説明すべきではない。
Uber は今や部分的に自動運転パートナーを統合するプラットフォームとして行動している。2026年4月の自動運転モビリティおよびデリバリー安全ガイドラインは、計画、実証、運用にわたるパートナー安全計画評価を説明している。それらはパフォーマンス報告と基準への言及を求めているが、評価はすべてのパートナーに対して1つのメトリックとしきい値を規定しないとも述べている。これは現在の統治枠組みの証拠であり、特定のパートナーが開示されたテストに合格したことやテンピの管理が独立して再現されたことの証明ではない。
規制修復も同様に混合している。強制的な衝突報告は、NHTSA に2018年に欠けていたデータを提供し、アリゾナ州は現在自動運転運営と執行を統治する法律を持っている。しかし、テスト前の連邦安全自己評価は任意のままであり、関連する NTSB 勧告は未処理のままである。GAO の自動運転車監視レビューは、2026年3月時点で更新され、DOT が包括的計画原則を満たす全体計画を欠いていると引き続き報告している。連邦システムはインシデント後により多くの証拠を持っているが、公開記録は開発中の ADS 公道安全ケースのための統一された承認ゲートを示していない。
確認された事実、支持された推論、公に知られていないこと
確認された事実は広範囲にわたる。ADS は Herzberg を衝突の5.6秒前に検出し、1.2秒前まで衝突経路を特定しなかった。分類は繰り返し変更され、追跡履歴はそれらの変更を通じて引き継がれなかった。行動抑制はその後1秒続いた。工場の前方衝突警告と AEB は自動運転モードで無効にされていた。オペレーターはビデオをストリーミングしており、重要な接近中に下を向いていた。ATG は2人目のオペレーターを削除し、車内カメラ映像をほとんど確認しなかった。NTSB はオペレーターの気晴らしを推定原因として特定し、ATG の安全文化、リスク評価、監督、過信管理を寄与因子として特定した。アリゾナ州はテストを停止し、ATG は変更された条件下で停止し後に再開し、オペレーターは最終的に危険行為で有罪を認めた。
ATG が関連する技術的および運用上の管理を変更したことも確認されている。NTSB は、互換性のあるベース車両安全システムの再有効化、経路予測の変更、抑制の削除、緩和ブレーキの追加、2人目のオペレーターの復活、リアルタイム注意監視の追加、SMS の開発を記録している。NTSB は後に H-19-52 をクローズした。NHTSA は現在該当する ADS 衝突報告を義務付けている。アリゾナ州は自動運転車両規定を制定した。Uber は ATG を Aurora に売却した。
いくつかの結論は、直接観察された事実ではなく支持された推論である。トラック履歴の保持と中央分離帯横断の可能な目標としての扱いは、テンピで見られた特定の認識と予測の失敗を減少させるはずである。なぜなら、それらの変更はそのメカニズムを標的にしているからである。独立した AEB と抑制の削除は緩和の機会を改善するはずである。2人のオペレーターとリアルタイム注意アラートは、1回の長い視線がフォールバック全体を無効にする可能性を減少させるはずである。NTSB と ATG のシミュレーションはそれらの命題を支持するが、公衆は正確なリスク低減を計算できない。
2人目のオペレーターの削除が公開記録に示されているよりも強力な変更安全ケースを必要としたことは支持された推論である。NTSB はワークロードの増加と冗長性の減少を発見し、不適切なリスク評価を発見した。それは人員変更のビジネス動機を証明したり、それを承認したすべてのマネージャーを特定したりするものではない。公開記録は、コスト、フリート拡大、タブレットへの信頼、または別の要因が決定を支配したかどうかを確立していない。
重要な技術的詳細は公に未知のままである。完全なソースコード、モデルパラメータ、トレーニングデータ、偽陽性分布、シミュレーションコーパス、リリース基準、完全なシナリオテスト結果は記録にない。公衆は更新されたソフトウェアの再生を再現したり、修正されたシステムが不必要にブレーキをかけたすべてのケースを検査したりできない。注意モニターの感度を照明、アイウェア、頭部姿勢、オペレーターの多様性にわたって検証したり、監督者がその報告にどの程度の頻度で行動したかを判断したりできない。
完全な内部決定記録も利用できない。公開資料は、無効化された AEB、行動抑制、ブレーキ限界、単一オペレーター人員配置、道路リリースのすべての承認者を挙げていない。すべての異議、リスク受容、スケジュール圧力、エスカレーションを公開していない。その証拠の欠如は不正な動機の証明ではない。それは帰属を制限する。
修復の耐久性は部分的に未知である。組織が所有権を変更したからである。NTSB のクローズは H-19-52 に対する受け入れられた回答を確立するが、2021年の売却は後の運用証拠が異なる企業構造に属することを意味する。Uber の現在のプラットフォームフレームワークは、ATG の衝突後管理の単純な継続として使用することはできない。Aurora の後のパフォーマンスは自動的に Uber に帰属することはできず、Uber の現在のパートナーガバナンスは2018年のプログラムを検証するものではない。
全体的な影響は公開されていない。ここで使用される公式記録は、すべての家族の損失、従業員の帰結、プログラムコスト、自治体への影響、セクター全体の遅延を定量化していない。単一のドル合計を支持していない。また、衝突なしで世間の受容がどのように進化したかを確立していない。
公開証拠は、衝突のない反事実を確実に証明することはできない。注意深いオペレーターは、NTSB のテストによれば、衝突を回避または軽減できた可能性が高い。更新された ATG ソフトウェアは、再生ではるかに早くブレーキをかけたと報告されている。これらは強力で限定された結論である。それらは、すべての妥当なバリエーションで Herzberg または車両が正確にどこで停止したか、または異なる失敗が発生しなかったであろうことを確立するものではない。
反事実:早期の管理が連鎖を断ち切れた場所
最も即時的な反事実は注意深いオペレーターである。NTSB の視距離とブレーキ分析は、SUV が直線道路区間に入った後の可能性のある回避または緩和ウィンドウを支持する。これは最も強い個別の反事実である。測定された幾何学と車両ブレーキを使用しているからである。それでも、注意を唯一の安全ケースにすることは正当化されない。
2つ目の反事実はアクティブなオペレーター監視である。車内カメラが衝突前に信頼性の高いライブアラートに接続されていた場合、オペレーターの繰り返し時々非常に長い下向き視線が走行中により早い介入を引き起こしたかもしれない。監督者は警告したり彼女を外したりできたか、システムが安全停止を要求できた。これは記録された映像のパターンと ATG の後の制御の形式によって支持される。正確なアラートしきい値と応答結果は未知のままである。
3つ目は2人目のオペレーターの保持である。助手席のオペレーターが記録を管理し、ドライバーの視線に気づき、横断危険を特定したかもしれない。NTSB は2人目を失われた冗長性として扱い、ATG は役割を復活させた。2人目が注意を払ったり時間内に介入したりしたと仮定することはできない。反事実は、2つの独立した注意チャンネルが単一障害点のリスクを減らすことであって、2人が安全性を保証することではない。
4つ目はソフトウェアから始まる。物体の識別と以前の動きが分類変更全体で持続していた場合、観測された着実な横断が1.2秒より前に軌道予測に影響を与えた可能性がある。ATG の変更されたロジックと再生はその推論を支持する。堅牢なアーキテクチャはまた、不確実または変化する分類を保守的にテストする。到達可能な経路近くの未知の移動物体は、そのセマンティックラベルが不安定でも、衝突可能性を保持するべきである。
5つ目は緊急制御に関する。1秒の抑制間隔を削除することは、危険が特定された後、貴重な応答時間を節約したであろう。緩和のために最大実行可能ブレーキを許可することは、完全な回避がもはや不可能な場合でも影響を軽減できた。再有効化された Volvo AEB は独立した警告またはブレーキを提供できた。公開記録は、生産 AEB が ATG センサー作動中にこの正確な横断をどのように分類したかの完全な再構成を含んでいないため、確実な防止の主張は強すぎるでしょう。
6つ目はテスト速度の低下である。ATG はテンピの45 mph 運転制限ではなく25 mph で再開した。低速は停止距離と衝撃エネルギーを減らし、人間により多くの時間を与える。また、ルート代表性を変え、高速条件でのテストを遅らせる可能性がある。責任ある拡大は段階的な証拠を必要とする。低速での検出、予測、緩和、引き継ぎを証明し、シナリオベースの限界が満たされた場合にのみ高速を承認する。
7つ目の反事実は会社の外に移る。安全重視のアリゾナ州の申請は、ATG に無効化されたベース AEB、緊急ブレーキ限界、1秒抑制、単一オペレーターワークロード、注意監視計画を開示することを要求できた。専門家パネルが変更を要求したりテストを制限したりした可能性がある。その結果は、これらがまさに NTSB が後に強調した安全対策であるため、もっともらしい。レビュー担当者がすべての相互作用を発見したりルートを拒否したりしたことは確実ではない。
8つ目は連邦評価である。強制的な VSSA 提出と実質的な NHTSA レビューは、全国的な最小値を創出し、州の決定を支持できた。限界は現実的である。高レベルの自己評価はソースレベルの失敗を明らかにしない可能性があり、規制当局はそれに挑戦するために熟練したスタッフとテスト基準を必要とする。証拠と専門知識のない文書ゲートはコンプライアンスの舞台になる可能性がある。有用な反事実は、危険、検証結果、変更記録、執行可能な条件に結び付けられたレビューである。
最後の反事実は停止権限に関する。緩和されていない危険を見たエンジニア、オペレーター、監督者は、スケジュールペナルティなしにテストを一時停止できるべきである。公開証拠は、そのような挑戦を提起して失った特定の衝突前の従業員を特定していない。教訓は構造的である。停止業務権限、保護された報告、独立した安全サインオフは、道路が証明を提供する前に弱いシグナルが展開を中断する可能性を高める。
開発中の自動運転のための耐久性のある説明責任テスト
最初のテストは名前付き制御マップである。各動的運転機能と故障モードについて、開発者はシステムコンポーネント、人間の役割、権限を持つマネージャーを特定するべきである。検出、分類、追跡、予測、ブレーキ、フォールバック、遠隔支援、オペレーター監視、州連絡は所有者を必要とする。名前付き決定権のない共有責任は、所有されていないリスクになる。
2つ目のテストはソフトウェア境界全体のハザード連続性である。分類が変わるとき、不確実性と動きの履歴は消えるべきではない。検証には、異常な道路利用者、予想される横断場所の外の人々、部分的な遮蔽、低照度、セマンティッククラスが不確かな物体を含むべきである。安全要件は正しいラベリングだけでなく、不確実性の下での保守的な衝突応答である。
3つ目のテストは独立した緩和である。開発スタックは、衝突が回避不能になったときに単一の人間を唯一の効果的な緊急層として残すべきではない。ベース車両 AEB、独立したモニター、安全カーネル、または別の多様な経路は、警告、減速、停止の権限を保持するべきである。統合が生産安全対策を無効にする場合、文書化された同等またはより強力な交換が公道テストの前に要求されるべきである。
4つ目のテストは現実的な人間のパフォーマンスである。安全ケースは、警戒低下、自動化への過信、視線行動、ワークロード、引き継ぎ時間、ルール違反をモデル化するべきである。トレーニングとポリシーは依然として必要であるが、どちらも独立した冗長性としてカウントされない。シフト時間、ルート単調さ、HMI 視線要求、アラート設計は、長いイベントのないランとそれに続くまれな危険の下でテストされるべきである。
5つ目のテストはアクティブな注意保証である。車内カメラとテレメトリーは、定義されたアラート、安全停止ロジック、監督者応答、コーチング、除外基準を生成するべきである。開発者は検出漏れと迷惑アラートを測定するべきであり、単に設置を発表するだけではない。システムが継続的に労働者を記録するため、プライバシー保持とアクセス制御は明示的であるべきである。
6つ目のテストは安全クリティカルな変更管理である。2人目のオペレーターの削除、速度の変更、AEB の無効化、抑制ロジックの変更は、新たなハザード分析と独立した承認をトリガーするべきである。記録は、以前の安全対策、交換、証拠、残存リスク、承認者、有効期限、ロールバック条件を記載するべきである。運用効率は同等の安全性の証拠ではない。
7つ目のテストは公開前のシナリオベースの検証である。クローズドコースとシミュレーション作業は、予見可能なエッジ条件と組み合わせた障害をカバーし、明確な合格しきい値とバージョントレーサビリティを持つべきである。衝突の再生は有用な回帰テストであるが、組織は修正を打ち負かす可能性のある隣接シナリオもテストしなければならない。1つの歴史的なケースに合格することは、モデルと同様に安全応答を過適合させる可能性がある。
8つ目のテストは露出認識フィールド証拠である。開発者は、運用設計ドメイン別のマイル、ディスエンゲージメントと介入の定義、衝突とニアミスのカテゴリ、注意アラート、安全ドライバー時間、重要なソフトウェア変更を公開するべきである。分母やシナリオミックスのないカウントは誤解を招く。機密の技術的詳細は保護できるが、独立した傾向分析に十分な開示を行いながら。
9つ目のテストは事前の公的権限である。州の申請は、テストエリア、速度、車両構成、フォールバック、オペレータープラン、遠隔サポート、インシデント対応、リリースを支持する証拠を特定するべきである。資格のある学際的なグループがそれをレビューし、条件を課し、安全クリティカルな変更後に承認を再検討するべきである。連邦レビューは、すべての州に任意のマーケティングレベルの文書から適切性を推測させるのではなく、一貫したベースラインを提供するべきである。
10番目のテストはインシデント証拠とエスカレーションである。衝突報告は、共通クロックのセンサー、制御、ビデオ、オペレーター、ソフトウェアバージョン、決定データを保存するべきである。ニアミスと注意違反は同じ学習プロセスにフィードするべきである。NHTSA の常設命令は衝突の可視性を改善するが、組織は報告可能な衝突を待って先行指標を調査するべきではない。
11番目のテストは独立した保証である。内部シミュレーションとポリシー文書は意図を示す。外部評価者、規制当局、再現可能なテストはより強力な証拠を提供する。保証報告書は、範囲、除外、失敗したテスト、未解決の危険を説明するべきである。勧告のクローズは意味があるが、評価された特定の行動を超えて拡張されるべきではない。
12番目のテストは企業変更を通じた継続性である。プログラムが売却、再編、プラットフォームに統合されるとき、安全ケース、ハザードログ、検証資産、インシデント記録、未解決の義務は明確な所有権とともに移転しなければならない。公衆は、元の開発者の修復を後継者の管理やプラットフォームのパートナー要件と区別できるべきである。そうでなければ、組織図が変わると説明責任は溶解する。
テンピは、すべての主要な層が証拠を残したため、定義的なケースのままである。センサーは道路利用者を検出した。ソフトウェアはその検出が何を意味するかを繰り返し変更した。緊急ロジックは時間を消費し、より強い緩和を差し控えた。ベース車両の衝突安全対策は利用できなかった。唯一のオペレーターは気を散らしていた。監視データは存在したが、ほとんど使用されなかった。2人目のオペレーターは削除されていた。安全マネジメントは未熟だった。州の参入は安全重視の技術レビューを欠いていた。
オペレーターの責任は、そのシステムアカウントによって確認され、消去されていない。制度上の教訓は、人を安全層とラベル付けし、その後設計から独立しているように扱うことはできないということである。人間をフォールバックにする者は誰でも、その人が利用できるワークロード、情報、権限、監視、冗長性、時間をコントロールする。公的テストを許可する者は誰でも、不本意な道路利用者が残存リスクを負う前の証拠しきい値をコントロールする。
したがって、修復にはより良いモデルやより厳しい電話ルール以上のものが必要である。不確実な認識が保守的に留まり、緊急ブレーキが緩和でき、人間の限界が安全ケースにエンジニアリングされ、変更が独立したレビューを受け、当局が露出前に証拠を検討し、すべての主張された修正がフォールバックシステム全体でテストされる監査可能なチェーンが必要である。基準は、開発中の車両が決して失敗できないということではない。既知の弱点が黙って一人の人、一つの無効化された安全対策、または情報を得ていない公衆に移されないことである。

