Contents — find the section you need
« Le niveau 2 signifie que la voiture est semi-autonome » et « le niveau 3 est une version légèrement améliorée du niveau 2 » sont des raccourcis tentants, mais erronés. La norme SAE J3016 ne classe pas les fonctionnalités en fonction du nombre de capteurs, de la précision de l'IA ou de la couverture routière. Elle définit, pour chaque fonction activée, qui assure la direction, l'accélération, le freinage, la surveillance, la réponse aux événements et le basculement lorsque la fonction atteint ses limites.
Un véhicule peut intégrer le freinage d'urgence automatique de niveau 0, l'assistance à la conduite sur autoroute de niveau 2 et la conduite dans les embouteillages de niveau 3, dans des conditions très spécifiques. Un niveau de fonctionnement permanent n'est pas attribué à l'ensemble du véhicule. La question pertinente est toujours : quelle fonction est activée, dans quel domaine de conception opérationnelle et avec quelle répartition des responsabilités ?
Exemple de véhicule de série avec détection ADASImage : Subaru WRX S4 2.0GT-S EyeSight (Tokumeigakarinoaoshima, CC BY-SA 4.0), Wikimedia Commons. La photographie extérieure ne permet pas, à elle seule, d'identifier le niveau d'automatisation ni de documenter l'architecture interne du système.
Conclusion
-
Aux niveaux 0 à 2, le conducteur reste aux commandes et supervise en permanence le système d'assistance. Au niveau 2, il peut contrôler simultanément la direction et la vitesse, mais la surveillance reste obligatoire.
-
Aux niveaux De niveau 3 à 5, un système de conduite automatisée (SCA) effectue la tâche de conduite dynamique complète lorsqu'il est activé. Au niveau 3, il peut demander une intervention humaine ; au niveau 4, il doit atteindre un niveau de risque minimal dans sa zone de détection optimale (ZDO) sans dépendre d'une réponse humaine.
-
La principale différence entre les niveaux 4 et 5 réside dans la ZDO. Le niveau 4 est limité ; le niveau 5 couvre conceptuellement toutes les conditions routières et environnementales qu'un conducteur humain peut gérer.
-
Un niveau supérieur ne constitue pas une certification de sécurité. La taxonomie spécifie les rôles, et non le taux d'accidents, la précision de la perception, la redondance ou la qualité du produit.
-
Le temps de reprise en main inclut la détection, la décision, la notification, la reconstitution de la situation par le conducteur et l'actionnement. Un temps de réponse moyen à un bouton n'est pas suffisant.
-
Les preuves de sécurité combinent la couverture des scénarios, les défauts et les attaques, les marges de quasi-accident, les interventions inutiles, la simulation, le HIL (Hardware-in-the-Loop), les essais sur piste et l'exploitation contrôlée sur route ouverte.
Quatre questions déterminent un niveau
Figure 1 — La limite centrale se situe entre les niveaux 2 et 3. La distinction ne porte pas sur l'amplitude de la direction ; C'est lui qui surveille et exécute la tâche de conduite dynamique.
La détermination du niveau peut s'articuler autour de quatre questions :
-
Qui assure le contrôle latéral et longitudinal en continu ?
-
Qui effectue la détection et la réponse aux objets et aux événements (DORE) ?
-
Qui assure le repli de la tâche de conduite dynamique lorsque la fonctionnalité atteint une limite ?
-
Le fonctionnement est-il limité à un domaine de conception opérationnelle ?
La tâche de conduite dynamique (TCD) comprend les opérations et les actions tactiques en temps réel : direction, freinage, accélération, choix de voie, réponse à la signalisation et évitement des obstacles. La sélection stratégique du trajet n'en fait généralement pas partie. La DORE implique la détection et la réponse, et non la simple production de détections.
Un domaine de conception opérationnelle (DCO) est un ensemble de conditions (routes, géographie, vitesses, météo, éclairage, revêtement, trafic, carte et parfois connectivité) dans lesquelles une fonctionnalité est conçue pour fonctionner. Pour le vecteur de condition x,
Si la condition requise c_i devient fausse, la fonction doit refuser l'engagement ou s'arrêter en toute sécurité. Une exigence non détectable, telle que « fonctionner uniquement par bonne visibilité » sans estimation validée de la visibilité, ne constitue pas encore un moniteur ODD exécutable.
Niveau 0 : une intervention momentanée reste possible
Au niveau 0, l'utilisateur assure le contrôle continu de la direction et de la vitesse. L'alerte de collision frontale, l'alerte de franchissement de ligne, l'alerte d'angle mort et un freinage d'urgence automatique momentané peuvent être intégrés à ce niveau. Un mouvement automatique seul n'implique pas le niveau 1 ; la distinction réside dans le contrôle continu plutôt que dans une alerte ou une brève intervention d'urgence.
Les systèmes ADAS de série combinent généralement la classification par caméra avec la portée et la vitesse relative du radar automobile. Le temps de collision en vitesse de rapprochement simple est :
Ce calcul est affecté par les changements de direction latéraux et les variations d'accélération. L'évaluation de la sécurité doit mesurer les freinages intempestifs et les freinages manqués, car un freinage brusque inutile peut engendrer un risque de collision arrière.
Niveau 1 : assistance à la direction ou à la vitesse
Le niveau 1 assure une assistance continue à la direction ou à l'accélération/au freinage. Le régulateur de vitesse adaptatif est un exemple d'assistance longitudinale ; le maintien dans la voie est un exemple d'assistance latérale. Le conducteur conserve le contrôle et la surveillance.
Une distance de sécurité cible courante est :
où d_0 représente la distance de sécurité à l'arrêt, T_h l'intervalle de temps et v la vitesse perçue. Si la distance de freinage augmente sous la pluie ou en descente, T_h ne doit pas rester fixe ; elle doit s'adapter à l'état de la chaussée. Deux produits de niveau 1 peuvent présenter des niveaux de sécurité très différents, même si leur classification est identique.
Niveau 2 : assistance à la direction et à la vitesse, le conducteur restant aux commandes
Le niveau 2 permet de maintenir le véhicule au centre et de suivre la circulation simultanément. « Mains libres » ne signifie pas automatiquement « détourner les yeux ». La norme SAE regroupe les niveaux 0 à 2 sous l’appellation « assistance au conducteur » : le conducteur supervise en permanence et doit corriger le fonctionnement du système.
Parmi les exemples actuels, citons l’assistance au maintien de voie et de distance sur autoroute, l’assistance dans les embouteillages et les changements de voie guidés par la navigation. Le nom du produit ne suffit pas à déterminer son niveau. La région, l’année du modèle, la version du logiciel, la catégorie de route, la vitesse, les conditions météorologiques et le manuel du propriétaire peuvent influencer le fonctionnement réel du système.
Un système de surveillance du conducteur peut combiner le regard, la position de la tête, l’état des paupières et l’interaction avec le volant en un score d’attention simple :
Le port de lunettes de soleil, les reflets, l’obstruction de la caméra, un handicap et le comportement individuel rendent tout seuil incomplet. Le système de gestion du véhicule (SGV) doit vérifier l'hypothèse de supervision et déclencher des alertes progressives ainsi qu'un arrêt contrôlé. Il ne transfère pas la responsabilité par un simple avertissement sonore.
Niveau 3 : le système conduit, mais peut demander une intervention humaine
Au niveau 3, le système de conduite automatisée (SCA) effectue l'intégralité des processus de conduite (DDT et OEDR) dans un délai limité. L'utilisateur prêt à intervenir n'a pas besoin de surveiller la route en permanence, mais doit répondre à une demande d'intervention. Cette transition est complexe car une personne revenant d'une autre tâche doit reconstituer la situation de circulation avant d'agir.
Le temps disponible T_{hazard} doit satisfaire au moins à :
T_{human} ne correspond pas au temps d'appui réflexe sur un bouton ; il inclut le retour du regard, la compréhension de la situation, la décision et l'action motrice. Évaluer la partie inférieure de la distribution en fonction de la somnolence, de l'âge, du travail de nuit et de tâches secondaires réalistes.
Une demande de prise de contrôle n'entraîne pas un changement de responsabilité instantané. Le conducteur peut ne pas l'entendre, la comprendre mal ou être médicalement incapable d'y répondre. Le système nécessite toujours une manœuvre de réduction des risques (décélération contrôlée, maintien dans la voie, feux de détresse ou arrêt sur l'accotement), dont la sécurité dépend de la géométrie de la route et du trafic environnant.
Niveau 4 : Fonctionnement complet dans un domaine de déploiement limité
Au niveau 4, le système de conduite autonome (SCA) effectue l'intégralité du processus de conduite (DDT) et le repli au sein de son domaine de déploiement, sans intervention humaine. Les navettes à basse vitesse, les robotaxis géorepérés, les mines, les ports et les plateformes logistiques constituent des domaines de déploiement naturels, car la géographie, la vitesse et les interactions peuvent y être contraintes.
L'assistance à distance peut suggérer un itinéraire ou clarifier une scène sans conduite continue. La conduite à distance contrôle directement le mouvement. Il ne faut pas confondre les deux sous le terme de « téléopération ». Un dossier de sécurité de niveau 4 doit couvrir la perte de communication, la surcharge du serveur, le ratio opérateur/véhicule, la latence, l'authentification et une situation locale à risque minimal. La communication V2X peut améliorer la perception de l'environnement, mais ne doit pas devenir un point de défaillance unique et silencieux.
Niveau 5 : le concept de conduite en toutes conditions
Le niveau 5 ne se limite pas à un type de véhicule particulier et couvre les conditions routières et environnementales qu’un conducteur humain peut gérer. Il ne s’agit pas de la conduite en toutes circonstances, mais son champ d’application reste très vaste : marquages effacés, neige, signalisation policière temporaire, travaux, catastrophes naturelles, véhicules inhabituels et usages routiers régionaux.
À partir de 2026, aucun consommateur ne pourra acheter un véhicule fonctionnant au niveau 5 sur les routes publiques. La NHTSA explique également que le niveau d’automatisation le plus élevé actuellement disponible pour les consommateurs requiert toujours l’intervention du conducteur. Il est important de distinguer les objectifs de recherche futurs des fonctionnalités qu’un client peut activer dès aujourd’hui.
Pourquoi un niveau plus élevé ne garantit pas une sécurité accrue
Le niveau décrit les rôles. Il ne se base pas sur la probabilité de collision, la capacité de rappel des informations, la redondance, la cybersécurité ou la qualité de la validation. Une navette de niveau 4 bien validée sur un campus restreint et un système autoroutier de niveau 2 étendu ne peuvent être comparés uniquement par leur niveau. La sécurité doit être évaluée séparément.
Sécurité fonctionnelle et SOTIF
La norme ISO 26262 relative à la sécurité fonctionnelle traite des risques inacceptables liés au dysfonctionnement des systèmes électriques/électroniques : déconnexion des capteurs, défaillances du processeur ou de la mémoire, défaillances des actionneurs et coupures de courant. La norme ISO 21448 relative au SOTIF traite des risques liés à une insuffisance fonctionnelle sans défaillance de composant : une caméra intacte mais incapable d’interpréter les reflets, le brouillard ou un objet inhabituel. La cybersécurité ajoute la manipulation malveillante des systèmes GNSS, des cartes, des réseaux embarqués, des communications V2X et des systèmes de mise à jour logicielle.
La redondance ne se limite pas à un simple doublage
La redondance exige également une analyse des causes communes. Deux caméras peuvent tomber en panne dans les mêmes conditions de reflets. La diversité des technologies utilisées (caméras, LiDAR, radars) peut atténuer ce problème, mais ces technologies peuvent néanmoins partager la même horloge, la même carte, la même source d’alimentation ou le même logiciel de fusion.
Quantification des marges de sécurité
Le kilométrage routier seul est insuffisant pour les événements critiques rares. Élaborez un catalogue de scénarios à partir de données de terrain et d'analyses de sécurité, faites varier les paramètres de simulation et corrélez les données issues des simulations logicielles et matérielles, des essais sur piste et des essais sur route contrôlée.
Pour une distance relative d et une vitesse relative \Delta v>0, une estimation simplifiée de la décélération constante nécessaire à l'arrêt est :
Comparez-la avec la valeur a_{avail} limitée par le frottement et l'actionneur. Le rapport a_{req}/a_{avail} révèle une marge décroissante, mais ne tient pas compte de l'évitement latéral, de la présence d'un véhicule suiveur ou de la réaction du piéton ; conservez le contexte du scénario.
Développez des scénarios du fonctionnel au logique, puis au concret. « Un piéton émerge d'une occlusion » se traduit par des plages de vitesse, de taille de l'obstruateur, d'éclairage, de frottement et de temps d'émergence, puis par des essais concrets. L'échantillonnage d'importance et la falsification ciblent les défaillances aux limites plus efficacement que la conduite aléatoire uniforme.
Au minimum, il convient de signaler les collisions et leur gravité, la distance minimale et le TTC (temps jusqu'à collision), les interventions du conducteur et leurs causes, les freinages ou virages brusques induits par le système, les erreurs de surveillance ODD (affichage de la route), le temps nécessaire pour atteindre une condition à risque minimal, la latence de détection des défauts et l'écart entre la simulation et le véhicule.
Comparaison correcte des systèmes ADAS actuels
| Domaine | Éléments à documenter |
|---|---|
| ODD | type de route, géographie, vitesse, météo, luminosité, zones de travaux |
| rôle humain | surveillance continue, regard, mains, reprise de contrôle |
| périmètre de contrôle | voie, suivi, changement de voie, insertion, feux de signalisation, stationnement |
| capteurs | caméra, radar, LiDAR, ultrasons, carte, V2X |
| repli | intervention humaine, arrêt sur la voie, arrêt sur l'accotement, assistance à distance |
| mises à jour | version du logiciel, version de la carte, modifications de l'ODD et instructions |
Le régulateur de vitesse adaptatif (ACC) et le maintien dans la voie simultanés sont généralement de niveau 2, car le conducteur reste vigilant. Une fonctionnalité limitée effectuant l'analyse complète des données de conduite (DDT) et demandant un retour au volant peut être de niveau 3. Un service de conduite autonome effectuant un retour au volant à l'intérieur d'une zone géographique délimitée peut être de niveau 4. Consultez la description de la fonctionnalité et les instructions, et non son nom commercial.
Cas limites révélant la logique
Le stationnement automatisé peut-il être de niveau 4 ?
Une fonction de stationnement automatisé peut être de niveau 4 à très basse vitesse si son environnement de conduite (ODD) est un parking limité, si le conducteur ne surveille pas l'environnement et si le système peut s'arrêter en toute sécurité sans intervention humaine. Cela montre que la classification dépend de la répartition des rôles, et non de la vitesse ou de la sophistication technique.
Pourquoi un freinage d'urgence automatique (AEB) puissant est-il toujours de niveau 0 ?
L'AEB peut appliquer un freinage puissant juste avant une collision, mais il ne conduit pas en permanence comme un véhicule ordinaire. L'intensité d'une intervention momentanée est un critère distinct du niveau d'automatisation.
Si les mains peuvent quitter le volant au niveau 2, pourquoi parle-t-on encore de conduite humaine ?
La classification ne dépend pas de la position de la main, mais de la personne qui surveille l'environnement et compense les défaillances. Une fonction mains libres de niveau 2, avec surveillance du regard, est possible, mais la responsabilité de détecter ce que la fonction ne peut percevoir et d'agir en conséquence incombe toujours à l'humain.
Liste de contrôle de développement
-
Pour chaque fonction, définir clairement le contrôle continu, l'OEDR et le comportement de repli.
-
Transformer l'ODD en conditions mesurables et identifier les conditions que le véhicule ne peut pas observer directement.
-
Définir le délai d'alerte de seuil, le désengagement sécurisé et le comportement à risque minimal en cas de fausses décisions d'ODD.
-
Au niveau 2, valider la supervision et le DMS ; au niveau 3, valider les distributions de prise de contrôle réalistes.
-
Analyser séparément les défaillances matérielles, les insuffisances de performance et les attaques, puis rechercher les causes communes.
-
Utiliser le même identifiant de scénario pour la simulation, le HIL, les essais sur piste et les données routières.
-
Après les mises à jour OTA, harmoniser le dossier de sécurité, l'ODD, le manuel, le modèle, les cartes et les données enregistrées.
Résumé
Les niveaux SAE 0 à 5 ne constituent pas une hiérarchie d'intelligence. Ils décrivent qui assure le contrôle continu, la gestion des incidents critiques (OEDR) et le repli, ainsi que les environnements de fonctionnement. La principale différence réside entre les niveaux 2 et 3 : au niveau 2, le conducteur assure la conduite et la supervision ; au niveau 3, le système de conduite autonome (ADS) prend en charge la gestion des incidents critiques (DDT) lorsqu'il est activé.
Avant de demander le niveau, renseignez-vous sur la gestion des incidents critiques (ODD), la détection des limites, le temps de transition, les conditions de risque minimal et les preuves de validation. Cela permet de transformer l'expression vague « conduite autonome » en responsabilités vérifiables concernant la perception, le contrôle, les facteurs humains, la connectivité et la réglementation.
Un niveau d'automatisation plus élevé signifie-t-il un fonctionnement universel ?
Consultez la répartition des responsabilités de conduite séparément des conditions de fonctionnement.
Le niveau seul ne précise ni l'état des routes ni les conditions météorologiques. ## Références - [SAE International — Tableau visuel J3016 des niveaux d'automatisation de la conduite](https://www.sae.org/binaries/content/assets/cm/content/blog/sae-j3016-visual-chart_5.3.21.pdf) - [SAE Mobilus — Taxonomie et définitions J3016](https://saemobilus.sae.org/standards/j3016_201806-taxonomy-definitions-terms-related-driving-automation-systems-road-motor-vehicles) - [NHTSA — Sécurité des véhicules automatisés et niveaux d'automatisation](https://www.nhtsa.gov/vehicle-safety/automated-vehicle-safety) - [NHTSA — Ordre général permanent relatif au signalement des accidents impliquant les systèmes de conduite automatisée (ADS) et les systèmes ADAS de niveau 2](https://www.nhtsa.gov/laws-regulations/standing-general-order-crash-reporting) - [ISO — ISO 26262 Véhicules routiers — Sécurité fonctionnelle](https://www.iso.org/standard/68383.html) - [ISO — ISO 21448 Véhicules routiers — Sécurité de la fonctionnalité prévue](https://www.iso.org/standard/77490.html) - [CEE-ONU — Règlement ONU n° 157 relatif au maintien automatisé dans la voie] Systèmes](https://unece.org/transport/documents/2021/03/standards/un-regulation-no-157-automated-lane-keeping-systems-alks)
Commentaires
Veuillez vous connecter.
Aucune entrée pour le moment.