
政策倒计时:距离 GB 17675-2025 强制实施仅剩 36 天

2025 年 12 月,工信部正式发布强制性国家标准GB 17675-2025《汽车转向系基本要求》,将于 2026 年 7 月 1 日全面替代旧版 GB 17675-2021。此次修订最具里程碑意义的变化是删除了实施 130 年的 "转向系统必须保留机械连接" 强制条款,为线控转向(SBW)技术的大规模量产扫清了法规障碍。但这绝非安全标准的放宽,而是对转向系统安全提出了堪称严苛的全新要求 —— 所有取消机械连接的线控转向系统必须达到ISO 26262 ASIL-D 最高功能安全等级,实现全链路冗余设计,并在 100ms 内完成失效切换。

对于主机厂质量部、法规部及 Tier1 产品负责人而言,这意味着所有 2026 年 7 月 1 日后新申请公告的车型,若搭载线控转向系统,必须满足全新的合规要求。当前行业普遍存在对标准理解偏差、冗余设计误区等问题,若不能提前规避,将直接导致产品无法上市、认证周期延长、成本失控等严重后果。
本文基于 GB 17675-2025 官方文本及国际权威认证机构技术解读,系统拆解新老标准的核心差异,深度剖析 ASIL-D 全冗余设计中最易踩坑的 5 个致命误区,提供 100ms 失效切换的量化验证方法,并结合已量产车型的安全架构实践,为企业提供可落地的合规解决方案。
本次修订是 GB 17675 标准自发布以来最大幅度的调整,核心是适配线控转向等新技术的发展,从 "机械安全" 向 "电子电气安全 + 功能安全" 转型。新老标准的 12 项关键差异如下,其中取消机械连接后的安全要求是本次修订的核心:
1.删除机械连接强制要求:取消旧版中 "转向系统必须保留机械连接" 的条款,允许采用纯电子信号传递的线控转向系统
2.强制 ASIL-D 最高安全等级:明确要求取消机械连接的全动力转向系统,其电子控制系统必须满足 ISO 26262 ASIL-D 最高功能安全等级
3.全冗余架构强制要求:必须实现电源、控制器、通信、执行器四大核心环节的全冗余设计,任何单点故障不得导致转向功能丧失
4.100ms 失效切换要求:系统发生单点故障时,必须在 100ms 内完成备份系统接管,确保车辆可控
5.失效降级策略细化:从车辆安全状态、降级开始减速时间、降级减速度要求、降级后驻车等 8 个方面,明确了不同失效场景下的降级要求
6.蓄电装置专项要求:新增蓄电装置老化状态监测、能量管理系统要求,明确动力失效后仍需完成至少 24 次绕 8 字、9 次变道后安全停车
7.报警信号强制要求:系统发生故障时,必须通过视觉、听觉双重报警信号提醒驾驶员,报警等级与故障严重程度匹配
8.功能安全验证方法引入:首次在强制标准中引入 ISO 26262 功能安全术语和验证方法,要求提供完整的安全分析报告和验证数据


9.预期功能安全要求:明确要求同时满足 ISO 21448 预期功能安全标准,解决线控转向系统因性能局限、环境干扰导致的风险
10.电磁兼容性强化:大幅提高了转向系统的电磁兼容要求,确保在复杂电磁环境下系统稳定运行
11.耐久性要求提升:线控转向系统的耐久性要求从 10 万公里提升至 30 万公里,覆盖车辆全生命周期
12.OTA 更新安全要求:新增线控转向系统 OTA 更新的安全要求,所有更新必须经过完整的安全验证和审批流程
ASIL-D 是汽车电子功能安全的最高等级,要求系统单点故障检测覆盖率≥99%,致命故障率低至亿分之一级别。但当前行业普遍存在对冗余设计的误解,很多企业以为 "双 ECU = 全冗余",实际上却存在大量单点故障风险,最终导致认证失败。以下是 5 个最致命的误区:
这是行业最普遍的误区。很多企业认为只要配置两个 ECU,就满足了全冗余要求,但实际上,电源、通信、执行器任何一个环节的单点故障,都会导致整个转向系统失效。
•电源单点故障:多数企业采用 "双 ECU + 单电源" 或 "双电源 + 共用保险丝" 的设计,一旦主电源失效或保险丝熔断,两个 ECU 将同时断电,转向功能完全丧失。正确的设计应该是双电源双路独立供电,两路电源分别来自不同的蓄电池,且各自配备独立的保险丝和开关,物理电气完全隔离。
•通信单点故障:很多企业采用单条 CAN FD 总线连接两个 ECU 和传感器,一旦总线发生短路或断路,ECU 之间将无法通信,也无法获取传感器数据。正确的设计应该是双路独立通信总线,如双 CAN FD 或千兆以太环网,两路总线采用不同的物理路径,避免同时受损。
•执行器单点故障:多数企业采用单电机作为转向执行器,即使配置双 ECU,一旦电机发生卡滞或烧毁,转向功能将完全丧失。正确的设计应该是双绕组六相电机,两个三相绕组独立工作,即使其中一个绕组失效,另一个绕组仍能提供足够的转向助力。
GB 17675-2025 明确要求失效切换时间≤100ms,但很多企业只关注这个单一指标,忽略了切换过程中的平顺性和可控性,导致切换时车辆出现突然跑偏、转向力矩突变等问题,引发驾驶员恐慌甚至事故。
实际上,一个安全的失效切换过程需要同时满足以下量化指标:
•故障检测时间:≤10ms,系统必须在 10ms 内检测到单点故障
•切换时间:≤100ms,从故障检测到备份系统完全接管的时间
•转向力矩波动:≤±2N・m,切换过程中转向力矩的波动不能超过 ±2N・m,避免驾驶员感到明显的冲击
•车辆轨迹偏差:≤0.5m,在 60km/h 匀速行驶时,切换过程中车辆的横向轨迹偏差不能超过 0.5m
•功能降级合理性:切换后不能直接锁死方向盘,必须保留基本的转向功能,同时限制最高车速至 60km/h,并触发明显的报警信号
GB 17675-2025 明确要求线控转向系统同时满足 ISO 21448 预期功能安全标准,但 90% 以上的企业只关注 ISO 26262 功能安全,完全忽略了预期功能安全的要求,这是当前认证失败的主要原因之一。
线控转向系统取消了机械连接,驾驶员与转向系统之间没有物理反馈,容易出现以下预期功能安全问题:
•路感模拟失真:路感模拟算法不准确,导致驾驶员对路面状况和转向力度判断错误
•驾驶员意图误判:系统误判驾驶员的转向意图,导致意外转向
•环境干扰失效:在暴雨、暴雪、强光等恶劣环境下,传感器性能下降,导致系统控制精度降低
•人机交互冲突:自动驾驶模式与手动驾驶模式切换时,人机交互不顺畅,导致驾驶员操作失误
企业必须开展全面的预期功能安全分析,识别所有可能的性能局限和环境干扰场景,制定相应的缓解措施,并通过大量的实车测试进行验证。
很多企业为了满足 ASIL-D 要求,盲目增加冗余部件,采用 "三 ECU + 三电源 + 三通信" 的过度设计,导致线控转向系统的成本比传统 EPS 高出 50% 以上,严重影响产品的市场竞争力。
实际上,合理的冗余设计应该遵循 "异构冗余、按需冗余" 的原则,在满足安全要求的前提下控制成本:
•异构冗余:核心部件采用不同架构、不同供应商的产品,避免同源失效。例如,双 ECU 采用英飞凌 AURIX TC397 + 瑞萨 RH850 不同架构的 MCU,避免同一批次芯片的系统性失效。
•分布式冗余:采用分布式架构,将冗余功能分散到不同的部件中,而不是集中在一个部件上。例如,将部分安全监控功能集成到车身控制器中,作为终极兜底。
•分级冗余:根据安全等级的不同,采用不同的冗余级别。例如,对于非安全相关的功能,不需要配置冗余。
台架测试是线控转向系统验证的重要手段,但台架测试无法覆盖所有实车场景,尤其是极端环境和紧急操作场景。很多企业只完成了台架测试就申请认证,结果在实车测试中发现大量问题,导致认证周期延长 6 个月以上。
线控转向系统的验证必须覆盖以下场景:
•极端环境场景:-40℃低温、85℃高温、95% 湿度、暴雨、暴雪、大雾、强电磁干扰等
•极端路况场景:砂石路、冰雪路、泥泞路、颠簸路、急转弯、陡坡等
•紧急操作场景:紧急制动、紧急转向、避障操作、驾驶员突然脱手等
•故障注入场景:人为注入所有可能的单点故障,验证系统的容错能力和切换性能
100ms 失效切换是 GB 17675-2025 的核心要求之一,也是验证的难点。以下是一套经过实践验证的量化验证方法和典型测试用例:
采用 "硬件在环(HIL)测试 + 故障注入测试 + 实车测试" 三位一体的验证方法体系,确保验证结果的准确性和可靠性:
1.硬件在环(HIL)测试:搭建线控转向系统 HIL 测试平台,模拟各种工况和故障场景,进行初步的验证和调试。HIL 测试可以覆盖 90% 以上的测试用例,大幅提高测试效率,降低测试成本。
2.故障注入测试:采用专业的故障注入设备,人为注入各种单点故障,精确测量故障检测时间和切换时间。故障注入必须覆盖所有核心部件,包括 ECU、电源、通信总线、传感器、执行器等。
3.实车测试:在完成 HIL 测试和故障注入测试后,进行实车测试,验证系统在真实环境下的性能。实车测试必须在专业的测试场地进行,由经过培训的专业驾驶员操作。
为了确保测量结果的准确性,必须采用高精度的时间同步方法:
•采用IEEE 1588 PTP精确时间协议,实现测试设备、ECU、传感器之间的时间同步,同步精度≤1ms
•在所有关键节点安装时间戳记录设备,记录故障发生时刻、故障检测时刻、切换完成时刻
•采用高速摄像机(≥1000fps)拍摄车辆的运动状态,辅助验证切换过程的平顺性和轨迹偏差
以下是 5 个最核心的失效切换测试用例,每个用例至少重复测试 50 次,确保结果的统计显著性:

国内某高端智能纯电旗舰车型 vs 海外某豪华纯电旗舰车型
目前全球仅有两款量产车型搭载了取消机械连接的线控转向系统。两者的安全架构都满足 ASIL-D 要求,但在设计理念和实现方式上存在差异,对行业具有重要的参考价值。
国内某高端智能纯电旗舰车型:全链路异构冗余架构
该车型是国内首款、全球第二款量产的全线控转向车型,其安全架构采用了 \\"双 ECU + 双电源 + 双通信 + 六相执行器"\\ 的全链路异构冗余设计,失效概率低至 4.5FIT(每 10 亿小时故障≤4.5 次),远低于国家标准要求的 10FIT。
•计算冗余:采用两颗自研神玑 NX9031 芯片,分别作为主控制器和备份控制器,两颗芯片采用不同的架构设计,避免同源失效
•供电冗余:采用双蓄电池双路独立供电,两路电源分别来自不同的配电盒,各自配备独立的保险丝和开关,即使一路电源完全失效,另一路电源仍能支持转向系统工作至少 30 分钟
•通信冗余:采用千兆以太环网通信技术,信号传输可靠性比传统 CAN 总线提升 30 倍,双环网设计确保任何一个节点失效都不会影响整个网络的通信
•执行冗余:采用六相转向驱动电机,两个三相绕组独立工作,即使其中一个绕组完全失效,另一个绕组仍能提供 80% 的转向助力,确保车辆安全可控
•终极兜底:联动后轮转向系统和 ESP 车身稳定系统,在极端情况下,通过后轮转向和制动系统辅助控制车辆方向,实现安全靠边停车
外某豪华纯电旗舰车型:保守型冗余架构
该车型是全球首款量产的全线控转向车型,其安全架构采用了 \\"双 ECU + 双电源 + 双通信 + 机械备份"\\ 的保守型设计,虽然保留了机械连接作为终极备份,但电子系统部分完全满足 ASIL-D 要求。
•计算冗余:采用两颗英飞凌 AURIX TC397 芯片作为主控制器和备份控制器,两颗芯片采用相同的架构,但运行不同的软件版本
•供电冗余:采用双电源双路供电,两路电源分别来自 12V 蓄电池和 48V 轻混系统,确保在 12V 蓄电池失效时,48V 系统能够为转向系统供电
•通信冗余:采用双 CAN FD 总线通信,两路总线采用不同的物理路径,避免同时受损
•执行冗余:采用双绕组三相电机,两个绕组独立工作,即使其中一个绕组失效,另一个绕组仍能提供足够的转向助力
•终极兜底:保留了机械转向柱作为终极备份,在电子系统完全失效时,驾驶员可以通过机械连接直接控制车轮转向
GB 17675-2025 带来的合规挑战,我们功能安全团队展现出了卓越的前瞻性与技术实力。早在 2024 年标准草案阶段,就启动了线控转向 ASIL-D 合规技术的预研工作,组建了由功能安全专家、底盘工程师、认证专家组成的专属技术团队,全程跟进标准的修订动态。
目前,我们已与多家国际知名认证机构建立深度战略合作关系,形成了完整的线控转向 ASIL-D 合规解决方案,覆盖从 HARA 分析、体系搭建、安全设计、验证测试到认证的全流程服务,帮助多家主机厂和 Tier1 供应商提前规避了上述 5 个致命误区,顺利通过了国际权威认证机构的预评估。
GB 17675-2025 的实施,标志着中国汽车产业正式进入线控转向时代。对于主机厂和 Tier1 供应商而言,这既是挑战也是机遇。提前布局线控转向 ASIL-D 合规,不仅能够规避未来的合规风险,还能提升产品的技术竞争力,在智能电动汽车的竞争中占据有利地位。
针对当前行业存在的问题,建议企业:
1.立即开展差距分析:对照 GB 17675-2025 的要求,对现有的线控转向系统进行全面的差距分析,识别存在的问题和风险
2.优化冗余架构设计:避免 "双 ECU = 全冗余" 的误区,实现电源、通信、执行器四大核心环节的全冗余设计
3.强化验证测试:采用 "硬件在环 + 故障注入 + 实车测试" 三位一体的验证方法,覆盖所有极端场景和故障模式
4.提前对接认证机构:与国际知名认证机构提前对接,参与预评估活动,锁定优先评估通道
5.选择专业的咨询机构:选择具备丰富实战经验和认证资源的专业咨询机构,避免走弯路,缩短认证周期
未来,随着自动驾驶技术的不断发展,线控转向将成为智能汽车的标配。安达天下将继续紧跟标准发展动态,深化与国际认证机构的合作,不断优化线控转向 ASIL-D 合规解决方案,助力更多中国汽车企业顺利通过认证,走向全球市场。
以上为本次技术分享,后续相关专题文章将持续更新,欢迎关注交流。