WO2020224971A1 - Verfahren zur ermittlung von messwerten mittels mindestens zweier unterschiedlicher messverfahren und dessen verwendung - Google Patents

Verfahren zur ermittlung von messwerten mittels mindestens zweier unterschiedlicher messverfahren und dessen verwendung Download PDF

Info

Publication number
WO2020224971A1
WO2020224971A1 PCT/EP2020/061243 EP2020061243W WO2020224971A1 WO 2020224971 A1 WO2020224971 A1 WO 2020224971A1 EP 2020061243 W EP2020061243 W EP 2020061243W WO 2020224971 A1 WO2020224971 A1 WO 2020224971A1
Authority
WO
WIPO (PCT)
Prior art keywords
measured values
integrity
kmw
further processing
combined
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Ceased
Application number
PCT/EP2020/061243
Other languages
English (en)
French (fr)
Inventor
Florian Ries
Frank Schuster
Martin Haueis
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Mercedes Benz Group AG
Original Assignee
Daimler AG
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Daimler AG filed Critical Daimler AG
Priority to US17/609,127 priority Critical patent/US11754398B2/en
Priority to CN202080034796.6A priority patent/CN113826023B/zh
Publication of WO2020224971A1 publication Critical patent/WO2020224971A1/de
Anticipated expiration legal-status Critical
Ceased legal-status Critical Current

Links

Classifications

    • GPHYSICS
    • G01MEASURING; TESTING
    • G01SRADIO DIRECTION-FINDING; RADIO NAVIGATION; DETERMINING DISTANCE OR VELOCITY BY USE OF RADIO WAVES; LOCATING OR PRESENCE-DETECTING BY USE OF THE REFLECTION OR RERADIATION OF RADIO WAVES; ANALOGOUS ARRANGEMENTS USING OTHER WAVES
    • G01S5/00Position-fixing by co-ordinating two or more direction or position line determinations; Position-fixing by co-ordinating two or more distance determinations
    • G01S5/02Position-fixing by co-ordinating two or more direction or position line determinations; Position-fixing by co-ordinating two or more distance determinations using radio waves
    • G01S5/0257Hybrid positioning
    • G01S5/0263Hybrid positioning by combining or switching between positions derived from two or more separate positioning systems
    • GPHYSICS
    • G01MEASURING; TESTING
    • G01CMEASURING DISTANCES, LEVELS OR BEARINGS; SURVEYING; NAVIGATION; GYROSCOPIC INSTRUMENTS; PHOTOGRAMMETRY OR VIDEOGRAMMETRY
    • G01C21/00Navigation; Navigational instruments not provided for in groups G01C1/00 - G01C19/00
    • G01C21/005Navigation; Navigational instruments not provided for in groups G01C1/00 - G01C19/00 with correlation of navigation data from several sources, e.g. map or contour matching
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60WCONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
    • B60W60/00Drive control systems specially adapted for autonomous road vehicles
    • B60W60/001Planning or execution of driving tasks
    • GPHYSICS
    • G01MEASURING; TESTING
    • G01SRADIO DIRECTION-FINDING; RADIO NAVIGATION; DETERMINING DISTANCE OR VELOCITY BY USE OF RADIO WAVES; LOCATING OR PRESENCE-DETECTING BY USE OF THE REFLECTION OR RERADIATION OF RADIO WAVES; ANALOGOUS ARRANGEMENTS USING OTHER WAVES
    • G01S19/00Satellite radio beacon positioning systems; Determining position, velocity or attitude using signals transmitted by such systems
    • G01S19/38Determining a navigation solution using signals transmitted by a satellite radio beacon positioning system
    • G01S19/39Determining a navigation solution using signals transmitted by a satellite radio beacon positioning system the satellite radio beacon positioning system transmitting time-stamped messages, e.g. GPS [Global Positioning System], GLONASS [Global Orbiting Navigation Satellite System] or GALILEO
    • G01S19/42Determining position
    • G01S19/48Determining position by combining or switching between position solutions derived from the satellite radio beacon positioning system and position solutions derived from a further system
    • GPHYSICS
    • G01MEASURING; TESTING
    • G01SRADIO DIRECTION-FINDING; RADIO NAVIGATION; DETERMINING DISTANCE OR VELOCITY BY USE OF RADIO WAVES; LOCATING OR PRESENCE-DETECTING BY USE OF THE REFLECTION OR RERADIATION OF RADIO WAVES; ANALOGOUS ARRANGEMENTS USING OTHER WAVES
    • G01S5/00Position-fixing by co-ordinating two or more direction or position line determinations; Position-fixing by co-ordinating two or more distance determinations
    • G01S5/02Position-fixing by co-ordinating two or more direction or position line determinations; Position-fixing by co-ordinating two or more distance determinations using radio waves
    • G01S5/0257Hybrid positioning
    • G01S5/0258Hybrid positioning by combining or switching between measurements derived from different systems
    • GPHYSICS
    • G05CONTROLLING; REGULATING
    • G05DSYSTEMS FOR CONTROLLING OR REGULATING NON-ELECTRIC VARIABLES
    • G05D1/00Control of position, course, altitude or attitude of land, water, air or space vehicles, e.g. using automatic pilots
    • G05D1/0055Control of position, course, altitude or attitude of land, water, air or space vehicles, e.g. using automatic pilots with safety arrangements

Definitions

  • the invention relates to a method for determining measured values by means of at least two different measuring methods according to the features of the preamble of claim 1 and its use.
  • DE 10 2018 004 229.5 describes a method for controlling a vehicle system of a vehicle set up to carry out an automated ferry operation and a device for carrying out the method.
  • the vehicle is localized using at least two different localization methods, the at least two localization methods at least one landmark-based localization method and one on at least one global
  • Navigation satellite system based localization method include.
  • Vehicle system is used depending on a result of the localization
  • Activation released The vehicle system is only released for activation if each of the localization methods used confirms that the vehicle is on a section of the route that has been released for automated ferry operation.
  • the invention is based on the object of specifying a method, which is improved over the prior art, for determining measured values by means of at least two different measuring methods and a use of this method.
  • the object is achieved according to the invention by a method for determining measured values using at least two different measuring methods with the Features of claim 1 and a use of the method with the features of claim 9.
  • preliminary measured values are determined according to the invention with each of the measurement methods and information about the integrity of the determined preliminary measured values is provided.
  • the integrity is in particular a
  • Preliminary measured values are merged into combined measured values and information on the integrity of the combined measured values is determined.
  • information about the integrity of the determined preliminary measured values and the combined measured values and depending on a period of time during which the determined preliminary measured values and the combined measured values meet specified requirements with regard to their integrity, it is decided which of the measured values for further processing to be provided.
  • the combined measured values are made available for further processing or one of the measuring methods is selected and the determined preliminary measured values of the selected measuring method are made available for further processing.
  • the method enables an availability of the measured values for the
  • the method can be used in particular in a vehicle, in particular to carry out an automated or autonomous ferry operation of the vehicle and / or to control a vehicle system of the vehicle which is set up to carry out the automated or autonomous ferry operation.
  • the availability of the measured values which is improved by means of the method, also increases the availability of the automated or autonomous ferry operation, ie a greater proportion of the ferry operation of the vehicle can be carried out as an automated or autonomous ferry operation.
  • the measurement methods then relate in particular to methods for Localization of the vehicle, ie in particular to determine a respective position of the vehicle, since such localization is used to carry out the
  • the measuring methods therefore include, for example, a landmark-based measuring method and a satellite-supported measuring method, in particular based on at least one global navigation satellite system.
  • Measuring method for example, at least two different measuring methods for object recognition and / or distance determination, in particular at least one
  • This embodiment of the method is also particularly suitable for use in the vehicle in order to thereby increase the availability of corresponding functions of the vehicle based on this measurement method, i. H. their operating time can be increased by means of the method.
  • the duration of the provision for further processing of the respective measured values is recorded.
  • the duration of the provision for further processing of the respective measured values is advantageously limited. This ensures that an error rate, in particular a false-positive error rate of the measured values provided for further processing, does not exceed a predetermined value overall.
  • the false-positive error occurs when, according to the information on the integrity, the relevant measured value should be good, but this is not true.
  • Further processing devices achieves that the availability of functions of some further processing devices that set lower specifications can be increased even further.
  • 1 schematically shows a single measurement method and a
  • 5 schematically shows a method for determining measured values using at least two different measuring methods
  • 6 schematically shows a status of the provision of the results of the respective measurement method or the merged results
  • Measurement method MV1, MV2 explained, for example by means of a satellite-based and a landmark-based measurement method for vehicle localization or by means of a radar-based, lidar-based and / or camera-based measurement method for
  • Each of the measuring methods MV1, MV2 provides preliminary measured values MW1, MW2 and
  • Integrity data d. H. Information about the integrity IMW1, IMW2 of the supplied preliminary measured values MW1, MW2.
  • the integrity IMW1, IMW2 is a quality measure that indicates how safe a measured value MW1, MW2 is.
  • the preliminary measured values MW1, MW2 are merged to form combined measured values KMW and combined integrity data are determined, i.e. H. it becomes a
  • Measured values MW1, MW2, KMW are to be made available for further processing. Depending on this decision, either the combined
  • Measurement method MV1, MV2 selected and the provisional
  • This method is particularly suitable for safety-critical systems, because these have high demands on the upstream measuring function, both in terms of functional safety and operational safety. Often the measuring function has to be used in addition to the measured variable and statistical accuracy estimation
  • the standard IS026262 is known from the prior art, which allows a critical measurement function to be decomposed into two heterogeneous subcomponents, which estimate the measurement variable and metadata redundantly independently of one another.
  • Integrity indicators are "rounded off", d. H. a combined health indicator is formed, then this combined health indicator has a significantly lower one
  • Partial components can usually be designed much cheaper than a single solution that creates the same requirements.
  • the disadvantage with this, however, is that due to this “Rounding up” the availability of the measurement function decreases, which is often reflected in restrictions that are perceptible to a user.
  • This disadvantage is avoided by the method described here.
  • This method advantageously represents a system expansion which, in contrast to the decomposition described above and carried out so far, enables a "soft" decomposition of the measurement function, since the method described here outputs variants of the measured variable and the different degrees of protection
  • a distance is measured, for example since the beginning of an operating cycle, for example from the ignition run, the two subcomponents, i.e. H. the two
  • Subcomponents, d. H. one of the measurement methods MV1, MV2, is permitted where the other, the available, sub-component, i.e. H. the other accordingly
  • Measurement method MV2, MV1 the measurement output is filled directly.
  • Provision for further processing of the respective measured values MW1, MW2 is advantageously measured and limited according to the metric.
  • the method has the advantage that if a system-side buyer of the measured variable, i.e. H. If a further processing device 1 can deal with a higher false-positive error rate than results from the hard “rounding” described above in the previously practiced procedure, the availability of the measured variable for this consumer can be increased in this way. He then receives the variant of the measured variable that exactly corresponds to his false-positive error rate requirement, with the maximum possible availability.
  • Measured values MW1, MW2, KMW are supplied. This translates into a higher availability of all downstream system parts, up to and including those that can be experienced by the user
  • the availability thereof is thus increased; H. the user, here a driver or occupant of the vehicle, experiences higher availability, i. H. a longer possible period of use of the automated or autonomous driving function.
  • the guidelines of IS026262 are maintained.
  • FIG. 1 shows a single measuring method MV and a safety-critical system as a consumer and further processing device 1 for further processing of the measured values MW provided by this measuring method MV.
  • Integrity check IP d. H. a check as to whether the information regarding the integrity IMW of the measured values MW is sufficient. If this information is not sufficient with regard to the integrity IMW, for example because a quality indicator is set to low and an upper error limit, also referred to as protection limit, is too high, the safety-critical system changes to a safe state, for example a
  • Standard deviation SA of the measured values MW which however mostly only refers to a residual value of a linear or linearized optimization. No integrity can be derived from this, and it is a poor quality measure for more complex error states than simple noise. For example, it can still be used to reduce the noise for the purpose of the fusion of preliminary
  • the above-mentioned standard for functional safety ISO 26262 allows, as shown in FIG. 2, the decomposition, i. H. Decomposition of a measurement method MV into two sub-components, d. H. into two different measuring methods MV1, MV2, which both measure independently of one another with different input data and methods and each have preliminary measured values MW1, MW2, information about the
  • false positive health ratings can be generated by a
  • Integrity combination IK of the information on the integrity IMW1, IMW2 of the preliminary measured values MW1, MW2, for example by ANDing valid identifiers, d. H. so-called flags, and / or a standardization of the upper error limits) can be greatly reduced.
  • FIG. 2 shows a schematic representation of this procedure, which is permissible in accordance with ISO 26262.
  • the two different measuring methods MV1, MV2 each deliver preliminary measured values MW1, MW2, information about the integrity IMW 1, IMW2 of the preliminary measured values MW1, MW2 and a respective standard deviation SA1, SA2. This is done, for example, by means of an estimation algorithm.
  • the information about the integrity IMW 1, IMW2 of the preliminary measured values MW1, MW2 include, for example, the upper error limit or a valid identifier, ie valid flag, and thus a guaranteed upper limit of the error of the respective preliminary measured value MW1, MW2.
  • Measurement value fusion MF, d. H the provisional measured values MW1, MW2 supplied by the two different measuring methods MV1, MV2 are merged to form combined measured values KMW with a combined standard deviation KSA.
  • the measured value KMW is, for example, a weighted mean value, weighted, for example, according to the standard deviation SA1, SA2.
  • the integrity combination IK of the information about the integrity IMW1, IMW2 of the preliminary measured values MW1, MW2 provides information about the integrity Kl MW of the combined measured values KMW, for example a combination of both upper error limits FG1, FG2 or both valid ones
  • License plate d. H. both valid flags must be OK.
  • the integrity combination IK of the information on the integrity IMW1, IMW2 of the preliminary measured values MW1, MW2 can in some cases be a logical AND, for example valid identifiers, i.e. H. so called flags, but in general it can be any combination of independent information about the
  • Integrity IMW1, IMW2 of the preliminary measured values MW1, MW2 act, which enables a more reliable integrity assessment, for example a union of the
  • the integrity is in particular a reliable measure of how well the respective person is
  • Measured value MW1, MW2, KMW is, for example, whether one is currently on the
  • Measured value MW1, MW2, KMW can leave whether it can be ruled out that an error in the measured value MW1, MW2, KMW is not greater than a certain level at the moment.
  • the integrity is a guarantee for the quality of the measured value MW1, MW2, KMW, for example a yes / no indicator or an indication that the measured value MW1, MW2, KMW only in a certain area is guaranteed, for example a required quality for a distance value is only guaranteed in an area up to 30 m.
  • FIG. 3 shows results EMV1, EMV2 of the two different measurement methods MV1, MV1 and the combined result EF.
  • the first measurement method MV1 supplies a first vehicle position FP1 as a localization result and a first upper error limit FG1. It is guaranteed that the first
  • Vehicle position FP1 with a false positive error rate of less than a required value is in this range.
  • the second measurement method MV2 delivers a second vehicle position FP2 as a localization result and a second one
  • the evaluation of the information on the integrity Kl MW of the combined measured values KMW is only positive if all of the secondary conditions introduced by the information on the integrity IMW1, IMW2 of the determined preliminary measured values MW1, MW2 are met. If, for example, both information about the integrity IMW1, IMW2 of the determined preliminary measured values MW1, MW2 are maximum error estimates, i. H.
  • the information on the integrity Kl MW of the combined measured values KMW enables a more reliable assessment of the integrity, i.e. H. a lower false-positive error rate, since it only leads to a false-positive if both individual items of information about the integrity IMW1, IMW2 of the determined preliminary measured values MW1, MW2 are simultaneously false positive.
  • the assessment is also much more negative, so that the currently underperforming
  • Measurement method MV1, MV2 always limited availability.
  • the only way known from the prior art for increasing the availability is to use more redundant subcomponents, ie more different ones
  • the results EF obtained in this way, in particular combined measured values KMW, are then supplied to the further processing device 1.
  • this increases the system costs considerably, since more measuring methods MV1, MV2, MV3 and the corresponding measuring devices required for this are required, and are therefore only carried out if high availability is very critical, i.e. is required, for example for object recognition.
  • Measurement method MV1, MV2 provide an extension of the two-component decomposition known from the prior art, which intelligently maximizes system availability within the permissible design area. The fact is used that with the combination of the integrity data, i. H. with the information on
  • Integrity Kl MW of the combined measured values KMW, the false-positive error rate of the integrity assessment is usually so low that it is the actual
  • Further processing device 1 supplies in order to bridge some time when the other subcomponent, ie the other measuring method MV2, MV1, does not work sufficiently well. During this short interval the false positive error rate is higher, but a monitoring unit 2 controls the time proportions of both the excessively safe and the also the less secure operating time, so the predetermined
  • the method includes that shown in Figure 2 and already described above
  • the two different measurement methods MV1, MV2 each provide preliminary measured values MW1, MW2, information about the integrity IMW 1, IMW2 of the preliminary measured values MW1, MW2 and a respective standard deviation SA1, SA2. This is done, for example, by means of an estimation algorithm.
  • the information about the integrity IMW 1, IMW2 of the preliminary measured values MW1, MW2 include, for example, the upper error limit or a valid identifier, i.e. H. Valid flag, and thus a guaranteed upper limit of the error of the respective preliminary measured value MW1, MW2.
  • the measured value fusion MF takes place in the hard linking step HVS, i. H. the provisional ones supplied by the two different measuring methods MV1, MV2
  • Measured values MW1, MW2 are merged into combined measured values KMW with the combined standard deviation KSA.
  • the combined measured value KMW is, for example, a weighted mean value, weighted, for example, according to standard deviation SA1, SA2.
  • the integrity combination IK of the information about the integrity IMW1, IMW2 of the preliminary measured values MW1, MW2 provides the information about the integrity Kl MW of the combined measured values KMW, for example the combination of both
  • the integrity combination IK of the information on the integrity IMW1, IMW2 of the preliminary measured values MW1, MW2 can in some cases be a logical AND, for example valid identifiers, i.e. H. so called flags, but in general it can be any combination of independent information about the
  • Integrity IMW1, IMW2 of the preliminary measured values MW1, MW2 act, which enables a more reliable integrity assessment, for example a union of the
  • the integrity is in particular a reliable measure of how well the respective person is
  • Measured value MW1, MW2, KMW is, for example, whether one is currently on the
  • Measured value MW1, MW2, KMW can leave whether it can be ruled out that an error in the measured value MW1, MW2, KMW is not greater than a certain level at the moment.
  • the integrity is a guarantee for the quality of the measured value MW1, MW2, KMW, for example a yes / no indicator or an indication that the measured value MW1, MW2, KMW is only guaranteed in a certain range, for example a required quality for a distance value is only guaranteed in an area up to 30 m.
  • Measurement method MV1 and the information about the integrity IMW2 of the determined preliminary measured values MW2 of the second measurement method MV2. Also run
  • a counter Z0 runs when the merged values, i.e. H. the combined measured values KMW, the combined standard deviation KSA and the information on the integrity Kl MW of the combined measured values KMW are made available for further processing by the multiplexer 3 and / or indicates how long they are made available, a counter Z1 runs when the values of the first measurement method MV1, d. H.
  • Measurement method MV2 is limited by the monitoring unit 2.
  • Counter Z0 indicates how long the values were made available for further processing with a very low error rate, in particular a false-positive error rate.
  • a predefined configuration K also flows into the monitoring unit 2, for example maximum time components max_time_share_1, max_t i m e_s h a re_2 of the first and second measurement method MV1, MV2 and a minimum continuity min_continuity.
  • max_time_share_1 (FP S -FP C ) / (FP FP c ) (1)
  • max_time_share_2 (FP S -FP C ) / (FP 2 -FP C ) (1) with:
  • FPs desired false-positive error rate of the information provided by the multiplexer 3 on the integrity IMW1, IMW2, Kl MW.
  • the minimum continuity min_continuity is the minimum time duration or distance in which the control by the monitoring unit 2 can remain in a mode with a single source, in particular with a single measurement method MV1, MV2, without having to switch back. It is advantageously set so that it is typical Lengths of the unavailability of the combined integrity data, ie the information on the integrity Kl MW of the combined measured values KMW, covers.
  • Results EMV1, EMV2 have delivered as required, a budget is built up that can then be reduced, i.e. H. if the two measuring methods MV1, MV2 were better than required for a certain period of time, they can also temporarily
  • Results EMV1, EMV2, in particular preliminary measured values MW1, MW2, are used that are worse than required. The required accuracy is then achieved over a longer period of time.
  • FIG. 6 shows a status S1, S2, SF of the provision of the results EMV1, EMV2 of the respective measurement method MV1, MV2 or the merged, i.e. H. combined,
  • Results EF by the multiplexer 3 for further processing After a start S, all counters Z0, Z1, Z2 are initially reset and the status SF is initially switched to provide the combined results EF. A selector A is set to provide the combined results EF. Counter Z0 is incremented.
  • condition K1a and a condition K1b apply, the status S1 is switched to the provision of the results EMV1 of the first measurement method MV1, the selector A of which is to provide the results EMV1 of the first
  • Measurement method MV1 is set and the counter Z1 is incremented. If the
  • Condition K1a no longer applies, the system switches back to status SF for the provision of the combined results EF.
  • condition K2a and a condition K2b apply, the status S2 switches to the provision of the results EMV2 of the second measurement method MV2, the selector A of which is to provide the results EMV2 of the second
  • Measurement method MV2 is set and the counter Z2 is incremented. If the
  • Condition K2a no longer applies, the system switches back to status SF for the provision of the combined results EF.
  • Condition 1a applies if the information on the integrity Kl MW of the combined
  • Measured values KMW is insufficient, the information on an integrity IMW1 of the determined preliminary measured values MW1 of the first measurement method MV1 are sufficient, the information about an integrity IMW2 of the determined preliminary
  • Measured values MW2 of the second measuring method MV2 are insufficient and the quotient of counter Z1 and the sum of the three counters Z0, Z1, Z2 is less than the maximum time portion max_time_share_1 of the first measuring method MV1.
  • Condition 1b applies if the quotient of the sum of counter Z1 and the
  • Minimum continuity min_continuity and the sum of all three counters Z0, Z1, Z2 is less than the maximum time portion m ax_t i m e_s h a re_ 1 of the first measurement method MV1.
  • Condition 2a applies if the information on the integrity Kl MW of the combined
  • Measured values KMW is insufficient, the information about an integrity IMW1 of the determined provisional measured values MW1 of the first measurement method MV1 is insufficient, and the information about an integrity IMW2 of the determined preliminary
  • Measured values MW2 of the second measuring method MV2 are sufficient and the quotient of counter Z2 and the sum of the three counters Z0, Z1, Z2 is less than the maximum time portion max_tim e_s h a re_2 of the second measuring method MV1.
  • Condition 2b applies if the quotient of the sum of counter Z2 and the
  • Minimum continuity min_continuity and the sum of all three counters Z0, Z1, Z2 is less than the maximum time portion m ax_ti m e_s ha re_2 of the first measuring method MV2.
  • more than two different measuring methods MV1, MV2 can be used.
  • Monitoring unit 2 and the multiplexer 3 receive additional information
  • Provision cascade with different error rates can be provided.
  • different further processing devices 1a, 1b, 1c have different requirements for the error rate, in particular for the false-positive error rate.
  • the method can then be carried out in parallel by using different entities with different configurations K1, K2, K3. Then everyone receives Further processing device 1a, 1b, 1c their customized variant of the measurement with the maximum possible availability.
  • This embodiment is also orthogonal and can be combined with the previous embodiment.
  • FIG. 7 shows the two measurement methods MV1, MV2, three
  • a use of the method for localizing a vehicle for carrying out the automated or autonomous ferry operation is described below with reference to FIGS. 8 to 10.
  • the safety-critical system is then an automated, in particular highly automated, or autonomous driving function.
  • Measurement methods MV1, MV2 determine the position of the vehicle in a high-resolution digital map, which provides crucial environmental data for the automated, in particular highly automated, or autonomous driving function.
  • Measured values MW1, MW2, KMW and standard deviations are SA1, SA2, KSA Vehicle positions PLM, PGNSS, PK and their uncertainties in the high-resolution digital map.
  • the integrity data ie the information about the
  • Integrity IMW1, IMW2 of the determined preliminary measured values MW1, MW2 and the combined measured values KMW are a live calculation of the maximum
  • Position error in meters as a bounding box around the vehicle, guaranteeing that the actual position of the vehicle is within it. This is called
  • the integrity data i.e. H. the information on the integrity IMW1, IMW2 of the determined preliminary measured values MW1, MW2 and the combined measured values KMW are considered sufficient as long as the upper error limit is below a so-called
  • the integrity data i.e. H. the information about the integrity IMW1, IMW2 of the determined preliminary measured values MW1, MW2 and the combined measured values KMW are false-positive if a current positioning error exceeds the upper error limit.
  • the automated, in particular highly automated, or autonomous driving function will switch to a safe deactivation status or remain in it and inform the user about the unavailability.
  • ASIL classification A C
  • C ASIL classification B
  • the false positive error rate is then none than 1–10 / km.
  • the combination requires that the error limits be unified in a larger bounding box.
  • the unified bounding box far exceeds the alarm limit, which causes the integrity data, i. H. the
  • FIG. 8 shows the values determined by means of the landmark-based measurement method
  • Vehicle position PLM and its upper error limit PLLM which are determined by means of the
  • satellite-based in particular on at least one global
  • the upper error limit PLGNSS of the satellite-based measurement method exceeds the alarm limit of 10 m for 4% of the journey.
  • Landmark-based measurement method exceeds the alarm limit of 10 m for 8% of the journey.
  • the upper error limit PLK of the vehicle position PK determined by the combined measurement values KMW therefore exceeds the alarm limit of 10 m for more than 12% of the journey, since the differences between the determined vehicle positions PLM, PGNSS before the merger usually provide additional leeway for combined
  • the minimum continuity min_continuity could be about 1000 m, where it can be safely assumed that new landmarks or satellites will be recorded in order to enable the restoration of the integrity.
  • FIG. 9 shows the two measurement methods MV1, i.e. H. the first measurement method as a satellite-based, in particular on at least one global
  • Measurement method MV2 as a landmark-based measurement method, with their above
  • the configuration K includes the maximum
  • Time share m ax_ti m e_share_ 1 of the first measurement method MV1 of 0, 1, as in Equation (3) is calculated, the maximum time share m ax_tim e_share_2 of the second measurement method MV2 of 0.01, as calculated in equation (4), and the
  • Driving function is available.
  • the availability can be maintained until the maximum time portion max_ti m e_s h are_2 of the second measurement method MV2 is reached, up to 1% availability.
  • Measurement method MV2 the availability can be maintained until the maximum time share max_time_share_1 of the first measurement method MV1 is reached, up to 8% availability. Since this maximum time share max_time_share_1 of the first measurement method MV1 is reached, up to 8% availability. Since this maximum time share max_time_share_1 of the first measurement method MV1 is reached, up to 8% availability. Since this maximum time share max_time_share_1 of the first
  • Measurement method MV1 is hardly achieved, the availability can largely
  • FIG. 10 shows an embodiment of the method with two different ones
  • Further processing devices 1a, 1b with different safety requirements that use the position determination with the further processing device 1a being the system for the automated, in particular highly automated, or autonomous driving function and the further processing device 1b being a system for a
  • satellite-based in particular on at least one global
  • Landmark-based measurement methods are MV2.
  • the further processing device 1b as a system for a convenience function has lower security requirements. For example, their false-positive error rate is 1e-5 / h.
  • the switch takes place in parallel for each further processing device 1a, 1b
  • Time share max_time_share_1 of the first measurement method MV1 of 0.1 as in
  • Equation (3) is calculated, the maximum time portion m ax_ti m e_s ha re_2 of the second measurement method MV2 of 0.01, as calculated in equation (4), and with the
  • the false positive error rate of the first measuring method MV1 is 1e-5 / km
  • the false positive error rate of the second measuring method MV2 is 1e-4 / km
  • Further processing device 1a of the system for the automated, in particular highly automated, or autonomous driving function is 1 e-6 / km and the
  • Further processing device 1b of the comfort function system is 1e-5 / km.
  • the resulting availability is greater than 99%, with the individually specified security requirements being met.

Landscapes

  • Engineering & Computer Science (AREA)
  • Radar, Positioning & Navigation (AREA)
  • Remote Sensing (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Automation & Control Theory (AREA)
  • Aviation & Aerospace Engineering (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Human Computer Interaction (AREA)
  • Transportation (AREA)
  • Mechanical Engineering (AREA)
  • Traffic Control Systems (AREA)
  • Testing Or Calibration Of Command Recording Devices (AREA)

Abstract

Die Erfindung betrifft ein Verfahren zur Ermittlung von Messwerten (MW1, MW2, KMW) mittels mindestens zweier unterschiedlicher Messverfahren (MV1, MV2). Erfindungsgemäß werden mit jedem der Messverfahren (MV1, MV2) vorläufige Messwerte (MW1, MW2) ermittelt und Informationen über eine Integrität (IMW1, IMW2) der ermittelten vorläufigen Messwerte (MW1, MW2) bereitgestellt. Die ermittelten vorläufigen Messwerte (MW1, MW2) werden zu kombinierten Messwerten (KMW) fusioniert und es wird eine Information zur Integrität (KIMW) der kombinierten Messwerte (KMW) ermittelt. In Abhängigkeit von den Informationen über die Integrität (IMW1, IMW2, KIMW) der ermittelten vorläufigen Messwerte (MW1, MW2) und der kombinierten Messwerte (KMW) und in Abhängigkeit von einer Zeitdauer, während der die ermittelten vorläufigen Messwerte (MW1, MW2) und die kombinierten Messwerte (KMW) jeweils vorgegebene Anforderungen bezüglich ihrer Integrität erfüllen wird entschieden, welche der Messwerte (MW1, MW2, KMW) für eine Weiterverarbeitung bereitgestellt werden.

Description

Verfahren zur Ermittlung von Messwerten mittels mindestens zweier unterschiedlicher
Messverfahren und dessen Verwendung
Die Erfindung betrifft ein Verfahren zur Ermittlung von Messwerten mittels mindestens zweier unterschiedlicher Messverfahren nach den Merkmalen des Oberbegriffs des Anspruchs 1 und dessen Verwendung.
Aus dem Stand der Technik ist, wie in der DE 10 2016 009 117 A1 beschrieben, ein Verfahren zur Lokalisierung eines Fahrzeugs bekannt. In diesem Verfahren werden eine umgebungserfassungsbasierte Lokalisierung und eine Lokalisierung mittels eines globalen Navigationssatellitensystems miteinander fusioniert.
In der DE 10 2018 004 229.5 werden ein Verfahren zum Steuern eines zur Durchführung eines automatisierten Fährbetriebs eingerichteten Fahrzeugsystems eines Fahrzeugs und eine Vorrichtung zur Durchführung des Verfahrens beschrieben. In dem Verfahren wird das Fahrzeug mit mindestens zwei unterschiedlichen Lokalisierungsmethoden lokalisiert, wobei die mindestens zwei Lokalisierungsmethoden zumindest eine landmarkenbasierte Lokalisierungsmethode und eine auf mindestens einem globalen
Navigationssatellitensystem basierende Lokalisierungsmethode umfassen. Das
Fahrzeugsystem wird in Abhängigkeit von einem Ergebnis der Lokalisierung zur
Aktivierung freigegeben. Dabei wird das Fahrzeugsystem nur dann zur Aktivierung freigegeben, wenn mit jeder der angewendeten Lokalisierungsmethoden bestätigt wird, dass das Fahrzeug sich auf einem für den automatisierten Fährbetrieb freigegebenen Streckenabschnitt befindet.
Der Erfindung liegt die Aufgabe zu Grunde, ein gegenüber dem Stand der Technik verbessertes Verfahren zur Ermittlung von Messwerten mittels mindestens zweier unterschiedlicher Messverfahren und eine Verwendung dieses Verfahrens anzugeben.
Die Aufgabe wird erfindungsgemäß gelöst durch ein Verfahren zur Ermittlung von Messwerten mittels mindestens zweier unterschiedlicher Messverfahren mit den Merkmalen des Anspruchs 1 und eine Verwendung des Verfahrens mit den Merkmalen des Anspruchs 9.
Vorteilhafte Ausgestaltungen der Erfindung sind Gegenstand der Unteransprüche.
In einem Verfahren zur Ermittlung von Messwerten mittels mindestens zweier
unterschiedlicher Messverfahren werden erfindungsgemäß mit jedem der Messverfahren vorläufige Messwerte ermittelt und Informationen über eine Integrität der ermittelten vorläufigen Messwerte bereitgestellt. Die Integrität ist dabei insbesondere ein
Qualitätsmaß, das angibt, wie sicher der jeweilige Messwert ist. Die ermittelten
vorläufigen Messwerte werden zu kombinierten Messwerten fusioniert und es wird eine Information zur Integrität der kombinierten Messwerte ermittelt. In Abhängigkeit von den Informationen über die Integrität der ermittelten vorläufigen Messwerte und der kombinierten Messwerte und in Abhängigkeit von einer Zeitdauer, während der die ermittelten vorläufigen Messwerte und die kombinierten Messwerte jeweils vorgegebene Anforderungen bezüglich ihrer Integrität erfüllen, wird entschieden, welche der Messwerte für eine Weiterverarbeitung bereitgestellt werden. Vorteilhafterweise werden somit in Abhängigkeit von der getroffenen Entscheidung entweder die kombinierten Messwerte zur Weiterverarbeitung bereitgestellt oder es wird eines der Messverfahren ausgewählt und die ermittelten vorläufigen Messwerte des ausgewählten Messverfahrens werden zur Weiterverarbeitung bereitgestellt.
Das Verfahren ermöglicht es, eine Verfügbarkeit der Messwerte für die
Weiterverarbeitung zu erhöhen, da mittels dieses Verfahrens nicht nur die kombinierten Messwerte, sondern, wenn die oben genannten Voraussetzungen erfüllt sind, auch die ermittelten vorläufigen Messwerte zur Weiterverarbeitung bereitgestellt werden.
Das Verfahren ist insbesondere in einem Fahrzeug verwendbar, insbesondere zur Durchführung eines automatisierten oder autonomen Fährbetriebs des Fahrzeugs und/oder zum Steuern eines zur Durchführung des automatisierten oder autonomen Fährbetriebs eingerichteten Fahrzeugsystems des Fahrzeugs. Durch die mittels des Verfahrens verbesserte Verfügbarkeit der Messwerte wird auch die Verfügbarkeit des automatisierten oder autonomen Fährbetriebs gesteigert, d. h. ein größerer Anteil des Fährbetriebs des Fahrzeugs kann als automatisierter oder autonomer Fährbetrieb durchgeführt werden. Die Messverfahren betreffen dann insbesondere Verfahren zur Lokalisierung des Fahrzeugs, d. h. insbesondere zur Bestimmung einer jeweiligen Position des Fahrzeugs, da eine solche Lokalisierung zur Durchführung des
automatisierten oder autonomen Fährbetriebs erforderlich ist. In einer möglichen
Ausführungsform des Verfahrens umfassen die Messverfahren daher beispielsweise ein landmarkenbasiertes Messverfahren und ein satellitengestütztes, insbesondere auf mindestens einem globalen Navigationssatellitensystem basierendes, Messverfahren.
In einer weiteren möglichen Ausführungsform des Verfahrens umfassen die
Messverfahren beispielsweise mindestens zwei unterschiedliche Messverfahren zur Objekterkennung und/oder Abstandsermittlung, insbesondere mindestens ein
radarbasiertes Messverfahren und/oder mindestens ein lidarbasiertes Messverfahren und/oder mindestens ein kamerabasiertes Messverfahren, alternativ oder zusätzlich zum oben erwähnten landmarkenbasierten Messverfahren und satellitengestützten, insbesondere auf mindestens einem globalen Navigationssatellitensystem basierenden, Messverfahren. Auch diese Ausführungsform des Verfahrens ist insbesondere für die Verwendung im Fahrzeug geeignet, um dadurch eine Verfügbarkeit entsprechender auf diesen Messverfahren beruhender Funktionen des Fahrzeugs zu erhöhen, d. h. deren Einsatzzeit kann mittels des Verfahrens gesteigert werden.
Beispielsweise wird eine Zeitdauer der Bereitstellung zur Weiterverarbeitung der jeweiligen Messwerte erfasst. Vorteilhafterweise wird die Zeitdauer der Bereitstellung zur Weiterverarbeitung der jeweiligen Messwerte limitiert. Dadurch wird sichergestellt, dass eine Fehlerrate, insbesondere eine Falsch-Positiv-Fehlerrate der zur Weiterverarbeitung bereitgestellten Messwerte, insgesamt einen vorgegebenen Wert nicht überschreitet. Der Falsch-Positiv-Fehler tritt auf, wenn gemäß der Informationen zur Integrität der betreffende Messwert gut sein müsste, aber das nicht stimmt.
In einer möglichen Ausführungsform des Verfahrens wird in Abhängigkeit von den Informationen über die Integrität der ermittelten vorläufigen Messwerte und der kombinierten Messwerte und in Abhängigkeit von der Zeitdauer, während der die ermittelten vorläufigen Messwerte und die kombinierten Messwerte jeweils vorgegebene Anforderungen bezüglich ihrer Integrität erfüllen, für eine Mehrzahl von
Weiterverarbeitungsvorrichtungen jeweils entschieden, welche der Messwerte für die jeweilige Weiterverarbeitung bereitgestellt werden. Dadurch können die Vorgaben bezüglich der Informationen über die Integrität der ermittelten vorläufigen Messwerte und der kombinierten Messwerte, die Vorgaben an die Zeitdauer, während der die ermittelten vorläufigen Messwerte und die kombinierten Messwerte jeweils vorgegebene
Anforderungen bezüglich ihrer Integrität erfüllen müssen, sowie die Vorgaben bezüglich dieser zu erfüllenden Anforderungen an die jeweilige Weiterverarbeitungsvorrichtung und deren jeweilige Bedürfnisse angepasst werden, so dass möglicherweise für einige dieser Weiterverarbeitungsvorrichtungen, welche geringere Vorgaben bezüglich dieser die Messwerte betreffenden Größen stellen, noch Messwerte zur Weiterverarbeitung zur Verfügung gestellt werden können, während für andere Weiterverarbeitungsvorrichtungen mit höheren Vorgaben keine Messwerte zur Verfügung gestellt werden können. Somit wird an Stelle einer einheitlichen Verfügbarkeit der Funktionen aller
Weiterverarbeitungsvorrichtungen erreicht, dass die Verfügbarkeit von Funktionen einiger Weiterverarbeitungsvorrichtungen, die geringere Vorgaben stellen, noch weiter gesteigert werden kann.
Ausführungsbeispiele der Erfindung werden im Folgenden anhand von Zeichnungen näher erläutert.
Dabei zeigen:
Fig. 1 schematisch ein einzelnes Messverfahren und eine
Weiterverarbeitungsvorrichtung zur Weiterverarbeitung von diesem Messverfahren bereitgestellter Messwerte,
Fig. 2 schematisch eine gemäß der Norm IS026262 zulässige Vorgehensweise,
Fig. 3 schematisch eine Darstellung von Ergebnissen zweier unterschiedlicher
Messverfahren und eines kombinierten Ergebnisses,
Fig. 4 schematisch eine Bestenauswahl aus drei Messverfahren,
Fig. 5 schematisch ein Verfahren zur Ermittlung von Messwerten mittels mindestens zweier unterschiedlicher Messverfahren, Fig. 6 schematisch einen Status der Bereitstellung der Ergebnisse des jeweiligen Messverfahrens oder der fusionierten Ergebnisse,
Fig. 7 schematisch eine weitere Ausführungsform des Verfahrens zur Ermittlung von
Messwerten mittels mindestens zweier unterschiedlicher Messverfahren,
Fig. 8 schematisch mittels zweier Messverfahren ermittelte Fahrzeugpositionen und
Fehlerobergrenzen,
Fig. 9 schematisch das Verfahren zur Ermittlung von Messwerten mittels mindestens zweier unterschiedlicher Messverfahren am Beispiel einer
Fahrzeuglokalisierung, und
Fig. 10 schematisch das Verfahren zur Ermittlung von Messwerten mittels mindestens zweier unterschiedlicher Messverfahren am Beispiel einer
Fahrzeuglokalisierung und einer zusätzlichen Komfortfunktion.
Einander entsprechende Teile sind in allen Figuren mit den gleichen Bezugszeichen versehen.
Anhand der Figuren 1 bis 10 wird im Folgenden ein Verfahren zur Ermittlung von
Messwerten MW1 , MW2, KMW mittels mindestens zweier unterschiedlicher
Messverfahren MV1 , MV2 erläutert, beispielsweise mittels eines satellitengestützten und eines landmarkenbasierten Messverfahrens zur Fahrzeuglokalisierung oder mittels eines radarbasierten, lidarbasierten und/oder kamerabasierten Messverfahrens zur
Objekterkennung oder Abstandsermittlung.
Jedes der Messverfahren MV1 , MV2 liefert vorläufige Messwerte MW1 , MW2 und
Integritätsdaten, d. h. Informationen über die Integrität IMW1 , IMW2 der gelieferten vorläufigen Messwerte MW1 , MW2. Die Integrität IMW1 , IMW2 ist dabei ein Qualitätsmaß, das angibt, wie sicher ein Messwert MW1 , MW2 ist.
Die vorläufigen Messwerte MW1 , MW2 werden zu kombinierten Messwerten KMW fusioniert und es werden kombinierte Integritätsdaten ermittelt, d. h. es wird eine
Information über die Integrität Kl MW der kombinierten Messwerte KMW ermittelt. In Abhängigkeit der Informationen über die Integrität IMW1 , IMW2, Kl MW der
Messwerte MW1 , MW2, KMW und in Abhängigkeit der Zeitdauer, während der die Messwerte MW1 , MW2, KMW jeweils vorgegebene Anforderungen bezüglich Ihrer Integrität IMW1 , IMW2, Kl MW erfüllen, wird entschieden, welche der
Messwerte MW1 , MW2, KMW zur Weiterverarbeitung bereitgestellt werden sollen. In Abhängigkeit von dieser Entscheidung werden somit entweder die kombinierten
Messwerte KMW zur Weiterverarbeitung bereitgestellt oder es wird eines der
Messverfahren MV1 , MV2 ausgewählt und es werden die vorläufigen
Messwerte MW1 , MW2 des ausgewählten Messverfahrens MV1 , MV2 zur
Weiterverarbeitung bereitgestellt.
Dieses Verfahren eignet sich insbesondere für sicherheitskritische Systeme, denn diese haben hohe Anforderungen an die vorgelagerte Messfunktion, sowohl bezüglich funktionaler Sicherheit als auch Gebrauchssicherheit. Oft muss die Messfunktion dabei zusätzlich zur Messgröße und statistischen Genauigkeitsschätzung
(Standardabweichung) auch eine Indikation ausgeben, dass die Messgröße innerhalb eines definierten Normbereichs liegt (Integrität). Das ist insbesondere dann der Fall, wenn komplexere Fehlerbilder auftreten können, die über reines Störrauschen hinausgehen. Als exemplarisches Ausführungsbeispiel wird im Folgenden eine integre
Positionsbestimmung für das hochautomatisierte Fahren, d. h. für einen automatisierten, insbesondere hoch automatisierten, oder autonomen Fährbetrieb, erläutert.
Aus dem Stand der Technik ist die Norm IS026262 bekannt, welche eine Dekomposition einer kritischen Messfunktion auf zwei heterogene Teilkomponenten erlaubt, welche die Messgröße und Metadaten unabhängig voneinander redundant schätzen. Die
funktionalen Sicherheitsanforderungen für jede Teilkomponente sind dann jeweils deutlich niedriger. Auch die Gebrauchssicherheit profitiert davon, denn wenn die
Integritätsindikatoren„verundet“ werden, d. h. ein kombinierter Integritätsindikator gebildet wird, dann hat dieser kombinierte Integritätsindikator eine wesentlich geringere
Falsch-Positiv-Fehlerrate als die Einzelkomponenten (der Falsch-Positiv-Fehler tritt auf, wenn gemäß der Informationen zur Integrität der betreffende Messwert gut sein müsste, aber das nicht stimmt). Dieses Vorgehen ist in der Praxis verbreitet, da die zwei
Teilkomponenten meist viel günstiger ausgelegt werden können als eine Einzellösung, die dieselben Anforderungen schafft. Der Nachteil dabei ist jedoch, dass durch diese „Verundung“ die Verfügbarkeit der Messfunktion sinkt, was sich oft in für einen Nutzer wahrnehmbaren Einschränkungen niederschlägt.
Dieser Nachteil wird durch das hier beschriebene Verfahren vermieden. Dabei stellt dieses Verfahren vorteilhafterweise eine Systemerweiterung dar, welches, abweichend von der oben beschriebenen und bisher durchgeführten Dekomposition, eine„weiche“ Dekomposition der Messfunktion ermöglicht, da das hier beschriebene Verfahren die Ausgabe von unterschiedlich stark abgesicherten Varianten der Messgröße und
Metadaten zulässt.
Wie oben bereits beschrieben, wird dabei die Zeitdauer oder, insbesondere bei
Verwendung des Verfahrens im Fahrzeug beispielsweise alternativ oder zusätzlich eine Wegstrecke gemessen, beispielsweise seit Beginn eines Operationszyklus, zum Beispiel ab Zündungslauf, die beiden Teilkomponenten, d. h. die beiden
Messverfahren MV1 , MV2, verfügbar waren. Die Falsch-Positiv-Fehlerrate der
„verundeten“ Integritätsindikation ist währenddessen sehr gering. Auf die oben
beschriebene Weise wird dann, insbesondere entsprechend einer Metrik, in einer Variante der Messausgabe die temporäre Überbrückung der Nichtverfügbarkeit einer der
Teilkomponenten, d. h. eines der Messverfahren MV1 , MV2, zugelassen, wo die andere, die verfügbare, Teilkomponente, d. h. das entsprechend andere
Messverfahren MV2, MV1 , die Messausgabe direkt befüllt. Auch diese Überbrückungszeit und/oder Ü berbrückungsstrecke, d. h. die Zeitdauer und/oder Wegstrecke der
Bereitstellung zur Weiterverarbeitung der jeweiligen Messwerte MW1 , MW2, wird vorteilhafterweise gemessen und gemäß der Metrik limitiert.
Das Verfahren hat den Vorteil, dass, wenn ein systemseitiger Abnehmer der Messgröße, d. h. eine Weiterverarbeitungsvorrichtung 1 , mit einer höheren Falsch-Positiv-Fehlerrate umgehen kann, als sich durch die oben beschriebene harte„Verundung“ bei der bisher praktizierten Vorgehensweise ergibt, dann kann auf diese Weise die Verfügbarkeit der Messgröße für diesen Abnehmer gesteigert werden. Er erhält dann die Variante der Messgröße, die genau seiner Falsch-Positiv-Fehlerrate-Anforderung entspricht, mit der maximalen hierfür möglichen Verfügbarkeit.
Verschiedene Abnehmer, d. h. verschiedene
Weiterverarbeitungsvorrichtungen 1a, 1 b, 1c, mit verschiedenen Falsch-Positiv-Fehlerrate-Anforderungen können dabei parallel mit
Messwerten MW1 , MW2, KMW beliefert werden. Dies schlägt sich auf eine höhere Verfügbarkeit aller nachgelagerten Systemteile durch, bis hin zu nutzererlebbaren
Funktionen. Im Ausführungsbeispiel der automatisierten oder autonomen Fahrfunktion wird somit deren Verfügbarkeit gesteigert, d. h. der Nutzer, hier ein Fahrer oder Insasse des Fahrzeugs, erlebt eine höhere Verfügbarkeit, d. h. eine höhere mögliche Einsatzdauer der automatisierten oder autonomen Fahrfunktion. Die Richtlinien der IS026262 bleiben dabei gewahrt.
Nach dieser grundsätzlichen Erläuterung des hier beschriebenen Verfahrens und der bisherigen Vorgehensweise werden im Folgenden anhand der Figuren 1 bis 10 zunächst die bisherige Vorgehensweise, dann das hier beschriebene Verfahren und danach das Ausführungsbeispiel für die automatisierte oder autonome Fahrfunktion nochmals detailliert erläutert.
Figur 1 zeigt ein einzelnes Messverfahren MV und ein sicherheitskritisches System als Abnehmer und Weiterverarbeitungsvorrichtung 1 zur Weiterverarbeitung der von diesem Messverfahren MV bereitgestellten Messwerte MW.
Das Problem, dass dem hier beschriebenen Verfahren zugrunde liegt, besteht darin, dass solche sicherheitskritischen Systeme, beispielsweise ein Fahrzeugsystem zur
Durchführung des automatisierten oder autonomen Fährbetriebs, hohe Anforderungen an ihre Messverfahren MV haben, sowohl an die funktionale Sicherheit als auch an die Gebrauchssicherheit. Häufig sind zusätzliche Informationen über die Integrität IMW der Messwerte MW erforderlich, beispielsweise bezüglich eines maximalen Fehlers, einer Qualität, einer Gültigkeit und/oder einer Ungenauigkeit. Es erfolgt daher eine
Integritätsprüfung IP, d. h. eine Prüfung, ob die Informationen bezüglich der Integrität IMW der Messwerte MW ausreichen. Wenn diese Informationen bezüglich der Integrität IMW nicht ausreichen, beispielsweise da ein Qualitätskennzeichen auf niedrig steht und eine Fehlerobergrenze, auch als Protection Limit bezeichnet, zu hoch ist, wechselt das sicherheitskritische System in einen sicheren Zustand, zum Beispiel erfolgt eine
Deaktivierung und eine Benachrichtigung oder Warnung des Nutzers. Dies beeinträchtigt ein Nutzererlebnis. Daher wird eine hohe Verfügbarkeit der Integrität IMW angestrebt.
Eine akzeptable Falsch-Positiv-Fehlerrate von Informationen bezüglich der Integrität IMW ist in der Regel sehr niedrig und erfordert teure Fehlererkennungsmechanismen. Die meisten Messverfahren MV liefern, wie in Figur 1 gezeigt, zudem auch eine
Standardabweichung SA der Messwerte MW, die sich jedoch meist nur auf einen Restwert einer linearen oder linearisierten Optimierung bezieht. Daraus lässt sich keine Integrität ableiten und sie ist bei komplexeren Fehlerzuständen als einfachem Rauschen ein schlechtes Qualitätsmaß. Sie kann beispielsweise noch verwendet werden, um das Rauschen zum Zweck der im Folgenden beschriebenen Fusion von vorläufigen
Messwerten MW1 , MW2 verschiedener Messverfahren MV1 , MV2 zu quantifizieren, insbesondere solange andere Mechanismen die Integrität der Daten bewerten.
Die oben bereits genannte Norm zur funktionalen Sicherheit ISO 26262 erlaubt, wie in Figur 2 gezeigt, die Dekomposition, d. h. Zerlegung, eines Messverfahrens MV in zwei Teilkomponenten, d. h. in zwei unterschiedliche Messverfahren MV1 , MV2, die beide unabhängig voneinander mit unterschiedlichen Eingangsdaten und Methoden messen und jeweils vorläufige Messwerte MW1 , MW2, Informationen über die
Integrität IMW 1 , IMW2 der vorläufigen Messwerte MW1 , MW2 und eine jeweilige Standardabweichung SA1 , SA2 liefern. In Bezug auf die funktionale Sicherheit hilft es dabei, hohe ASI L-Messfunktionen zu vermeiden, da sich die Teilkomponenten, d. h. die beiden unterschiedlichen Messverfahren MV1 , MV2, gegenseitig überwachen können (ASIL = Automotive Safety Integrity Level, von ISO 26262 spezifizierte
Sicherheitsanforderungsstufe für sicherheitsrelevante Systeme in Kraftfahrzeugen).
Analog dazu können falsch positive Integritätsbewertungen durch eine
I nteg ritätskom bi nati on IK der Informationen über die Integrität IMW1 , IMW2 der vorläufigen Messwerte MW1 , MW2, zum Beispiel durch eine UND-Verknüpfung von gültigen Kennzeichen, d. h. so genannten Flags, und/oder eine Vereinheitlichung der Fehlerobergrenzen) stark reduziert werden. Daher können die einzelnen
Teilkomponenten, d. h. die beiden unterschiedlichen Messverfahren MV1 , MV2, mehr Falsch-Positiv-Fehler in ihren Informationen über die Integrität IMW1 , IMW2 machen und benötigen weniger kostspielige Fehlererkennungs- und Ausschlussmechanismen. Häufig ist diese zerlegte Lösung kostengünstiger als eine sehr robuste Einzelkomponente, d. h. als ein sehr robustes einzelnes Messverfahren MV, mit einem hohen ASIL- Wert. Dadurch ist diese Vorgehensweise weit verbreitet.
Figur 2 zeigt eine schematische Darstellung dieser gemäß ISO 26262 zulässigen Vorgehensweise. Die beiden unterschiedlichen Messverfahren MV1 , MV2 liefern jeweils vorläufige Messwerte MW1 , MW2, Informationen über die Integrität IMW 1 , IMW2 der vorläufigen Messwerte MW1 , MW2 und eine jeweilige Standardabweichung SA1 , SA2. Dies erfolgt beispielweise mittels eines Schätzalgorithmus. Die Informationen über die Integrität IMW 1 , IMW2 der vorläufigen Messwerte MW1 , MW2 umfassen beispielsweise die Fehlerobergrenze oder ein gültiges Kennzeichen, d. h. Valid Flag, und somit eine garantierte Obergrenze des Fehlers des jeweiligen vorläufigen Messwerts MW1 , MW2.
Es erfolgt in einem Verknüpfungsschritt, im Folgenden als Abgrenzung zur im Weiteren beschriebenen Vorgehensweise aufgrund der hier zwingenden Verknüpfung beider Messverfahren MV1 , MV2 als harter Verknüpfungsschritt HVS bezeichnet, eine
Messwertfusion MF, d. h. die von den beiden unterschiedlichen Messverfahren MV1 , MV2 gelieferten vorläufigen Messwerte MW1 , MW2 werden zu kombinierten Messwerten KMW mit einer kombinierten Standardabweichung KSA fusioniert. Der kombinierte
Messwert KMW ist beispielsweise ein gewichteter Mittelwert, gewichtet beispielsweise nach Standardabweichung SA1 , SA2. Die Integritätskombination IK der Informationen über die Integrität IMW1 , IMW2 der vorläufigen Messwerte MW1 , MW2 liefert eine Information zur Integrität Kl MW der kombinierten Messwerte KMW, beispielweise eine Vereinigungsmenge beider Fehlerobergrenzen FG1 , FG2 oder beide gültigen
Kennzeichen, d. h. beide Valid-Flags, müssen OK sein.
Die Integritätskombination IK der Informationen über die Integrität IMW1 , IMW2 der vorläufigen Messwerte MW1 , MW2 kann in einigen Fällen ein logisches UND sein, zum Beispiel gültige Kennzeichen, d. h. so genannten Flags, aber im Allgemeinen kann es sich um eine beliebige Kombination unabhängiger Informationen über die
Integrität IMW1 , IMW2 der vorläufigen Messwerte MW1 , MW2 handeln, die eine sicherere Integritätsbewertung ermöglicht, zum Beispiel eine Vereinigungsmenge der
Fehlerobergrenzen FG1 , FG2 der beiden Messverfahren MV1 , MV2.
Die Integrität ist insbesondere ein verlässliches Maß, wie gut der jeweilige
Messwert MW1 , MW2, KMW ist, beispielsweise ob man sich im Moment auf den
Messwert MW1 , MW2, KMW verlassen kann, ob man ausschließen kann, dass ein Fehler des Messwertes MW1 , MW2, KMW im Moment nicht größer als ein bestimmtes Maß ist. Die Integrität ist Garantie für die Qualität des Messwerts MW1 , MW2, KMW, zum Beispiel ein Ja/Nein-Kennzeichen oder eine Angabe, dass der Messwert MW1 , MW2, KMW nur in einem bestimmten Bereich garantiert wird, zum Beispiel wird eine geforderte Qualität für einen Abstandswert nur in einem Bereich bis zu 30 m garantiert.
Figur 3 zeigt am Beispiel der Fahrzeuglokalisierung Ergebnisse EMV1 , EMV2 der beiden unterschiedlichen Messverfahren MV1 , MV1 und das kombinierte Ergebnis EF. Das erste Messverfahren MV1 liefert eine erste Fahrzeugposition FP1 als Lokalisierungsergebnis und eine erste Fehlerobergrenze FG1. Es wird garantiert, dass die erste
Fahrzeugposition FP1 mit einer Falsch-Positiv-Fehlerrate von weniger als einem geforderten Wert in diesem Bereich liegt. Das zweite Messverfahren MV2 liefert eine zweite Fahrzeugposition FP2 als Lokalisierungsergebnis und eine zweite
Fehlerobergrenze FG2. Es wird garantiert, dass die zweite Fahrzeugposition FP2 mit einer Falsch-Positiv-Fehlerrate von weniger als einem geforderten Wert in diesem Bereich liegt. Eine Schnittmenge der beiden Fehlerobergrenzen FG1 , FG2 entspricht der
Information zur Integrität Kl MW der kombinierten Messwerte KMW.
Die Bewertung der Information zur Integrität Kl MW der kombinierten Messwerte KMW ist nur dann positiv, wenn alle durch die Informationen über die Integrität IMW1 , IMW2 der ermittelten vorläufigen Messwerte MW1 , MW2 eingeführten Nebenbedingungen erfüllt sind. Wenn beispielsweise beide Informationen über die Integrität IMW1 , IMW2 der ermittelten vorläufigen Messwerte MW1 , MW2 maximale Fehlerschätzungen, d. h.
maximale Fehlerobergrenzen, enthalten, erfüllt nur der größere Fehlerüberhang beide Einschränkungen. Von zwei Qualitätsbewertungen wird nur die schlechtere berücksichtigt, d. h. bei einer guten und einer mittleren Qualitätsbewertung wird nur die mittlere berücksichtigt. Zwei Valid-Flags, d. h. gültige Kennzeichen, werden nur als positiv bewertet, wenn beide wahr, d. h. positiv, sind. Eine falsch-positive I ntegritätsbewertung bedeutet, dass die Datenqualität der Integritätsinformationen als besser eingeschätzt wird, als sie tatsächlich ist.
Zusammenfassend lässt sich sagen, dass die Information zur Integrität Kl MW der kombinierten Messwerte KMW eine sicherere Beurteilung der Integrität ermöglicht, d. h. eine niedrigere Falsch-Positiv-Fehlerrate, da sie nur dann zu einem Falsch-Positiv führt, wenn beide individuellen Informationen über die Integrität IMW1 , IMW2 der ermittelten vorläufigen Messwerte MW1 , MW2 gleichzeitig falsch positiv sind. Die Beurteilung fällt jedoch auch viel eher negativ aus, so dass das aktuell leistungsschwächere
Messverfahren MV1 , MV2 stets die Verfügbarkeit begrenzt. Der einzige aus dem Stand der Technik bekannte Weg zur Erhöhung der Verfügbarkeit besteht darin, mehr redundante Teilkomponenten, d. h. mehr unterschiedliche
Messverfahren MV1 , MV2, MV3, hinzuzufügen und eine Bestenauswahl BA
vorzunehmen, beispielsweise bei drei Messverfahren MV1 , MV2, MV3 die besten zwei der drei Messverfahren MV1 , MV2, MV3, wie in Figur 4 gezeigt. Hier werden drei unterschiedliche Messverfahren MV1 , MV2, MV3 verwendet. Es erfolgt die
Bestenauswahl BA von zwei der drei Messverfahren MV1 , MV2, MV3 und danach der in Figur 2 dargestellte und oben beschriebene harte Verknüpfungsschritt HVS. Die dadurch erhaltenen Ergebnisse EF, insbesondere kombinierten Messwerte KMW, werden dann der Weiterverarbeitungsvorrichtung 1 geliefert. Dies erhöht jedoch die System kosten erheblich, da mehr Messverfahren MV1 , MV2, MV3 und entsprechende hierfür erforderliche Messeinrichtungen benötigt werden, und wird daher nur durchgeführt, wenn eine hohe Verfügbarkeit sehr kritisch ist, d. h. erforderlich ist, zum Beispiel bei der Objekterkennung.
Als Verbesserung der aus dem Stand der Technik bekannten Lösung sieht das oben bereits beschriebene und in Figur 5 dargestellte Verfahren zur Ermittlung von
Messwerten MW1 , MW2, KMW mittels mindestens zweier unterschiedlicher
Messverfahren MV1 , MV2 eine Erweiterung der aus dem Stand der Technik bekannten Zweikomponenten-Dekomposition vor, die die Systemverfügbarkeit auf intelligente Weise innerhalb des zulässigen Designbereichs maximiert. Dabei wird die Tatsache ausgenutzt, dass mit der Kombination der Integritätsdaten, d. h. mit der Information zur
Integrität Kl MW der kombinierten Messwerte KMW, die Falsch-Positiv-Fehlerrate der Integritätsbewertung in der Regel so niedrig wird, dass sie die tatsächliche
Systemanforderung überschreitet. Daher kann ein Budget mit einer grundsätzlich fehlerfreien Betriebszeit akkumuliert werden, solange die Integritätsdaten, d. h. die Informationen über die Integrität IMW1 , IMW2 der ermittelten vorläufigen
Messwerte MW1 , MW2 beider Teilkomponenten, d. h. beider Messverfahren MV1 , MV2, ausreichend gut sind. Dann kann dieses Budget verwendet werden, um kurze Intervalle zuzulassen, in denen nur eine Teilkomponente, d. h. nur eines der beiden
unterschiedlichen Messverfahren MV1 , MV2, das Ergebnis EMV1 , EMV2 für die
Weiterverarbeitungsvorrichtung 1 liefert, um einige Zeit zu überbrücken, wenn die andere Teilkomponente, d. h. das andere Messverfahren MV2, MV1 , nicht ausreichend gut arbeitet. Während dieses kurzen Intervalls ist die Falsch-Positiv-Fehlerrate höher, jedoch steuert eine Überwachungseinheit 2 die Zeitanteile sowohl der übermäßig sicheren als auch der weniger sicheren Betriebszeit, so dass die vorgegebene
Falsch-Positiv-Fehlerrate weiterhin eingehalten wird.
Das Verfahren umfasst die in Figur 2 dargestellte und oben bereits beschriebene
Vorgehensweise. Die beiden unterschiedlichen Messverfahren MV1 , MV2 liefern jeweils vorläufige Messwerte MW1 , MW2, Informationen über die Integrität IMW 1 , IMW2 der vorläufigen Messwerte MW1 , MW2 und eine jeweilige Standardabweichung SA1 , SA2. Dies erfolgt beispielweise mittels eines Schätzalgorithmus. Die Informationen über die Integrität IMW 1 , IMW2 der vorläufigen Messwerte MW1 , MW2 umfassen beispielsweise die Fehlerobergrenze oder ein gültiges Kennzeichen, d. h. Valid Flag, und somit eine garantierte Obergrenze des Fehlers des jeweiligen vorläufigen Messwerts MW1 , MW2.
Es erfolgt im harten Verknüpfungsschritt HVS die Messwertfusion MF, d. h. die von den beiden unterschiedlichen Messverfahren MV1 , MV2 gelieferten vorläufigen
Messwerte MW1 , MW2 werden zu kombinierten Messwerten KMW mit der kombinierten Standardabweichung KSA fusioniert. Der kombinierte Messwert KMW ist beispielsweise ein gewichteter Mittelwert, gewichtet beispielsweise nach Standardabweichung SA1 , SA2. Die Integritätskombination IK der Informationen über die Integrität IMW1 , IMW2 der vorläufigen Messwerte MW1 , MW2 liefert die Information zur Integrität Kl MW der kombinierten Messwerte KMW, beispielweise die Vereinigungsmenge beider
Fehlerobergrenzen FG1 , FG2 oder beide gültigen Kennzeichen, d. h. beide Valid-Flags, müssen OK sein.
Die Integritätskombination IK der Informationen über die Integrität IMW1 , IMW2 der vorläufigen Messwerte MW1 , MW2 kann in einigen Fällen ein logisches UND sein, zum Beispiel gültige Kennzeichen, d. h. so genannten Flags, aber im Allgemeinen kann es sich um eine beliebige Kombination unabhängiger Informationen über die
Integrität IMW1 , IMW2 der vorläufigen Messwerte MW1 , MW2 handeln, die eine sicherere I ntegritätsbewertung ermöglicht, zum Beispiel eine Vereinigungsmenge der
Fehlerobergrenzen FG1 , FG2 der beiden Messverfahren MV1 , MV2.
Die Integrität ist insbesondere ein verlässliches Maß, wie gut der jeweilige
Messwert MW1 , MW2, KMW ist, beispielsweise ob man sich im Moment auf den
Messwert MW1 , MW2, KMW verlassen kann, ob man ausschließen kann, dass ein Fehler des Messwertes MW1 , MW2, KMW im Moment nicht größer als ein bestimmtes Maß ist. Die Integrität ist Garantie für die Qualität des Messwerts MW1 , MW2, KMW, zum Beispiel ein Ja/Nein-Kennzeichen oder eine Angabe, dass der Messwert MW1 , MW2, KMW nur in einem bestimmten Bereich garantiert wird, zum Beispiel wird eine geforderte Qualität für einen Abstandswert nur in einem Bereich bis zu 30 m garantiert.
Zusätzlich erfolgt ein weicher Verknüpfungsschritt WVS. Dieser umfasst einen
Multiplexer 3, in den die kombinierten Messwerte KMW, die kombinierte
Standardabweichung KSA, die Information zur Integrität Kl MW der kombinierten
Messwerte KMW sowie von den beiden Messverfahren MV1 , MV2 die vorläufigen Messwerte MW1 , MW2, Informationen über die Integrität IMW 1 , IMW2 der vorläufigen Messwerte MW1 , MW2 und die jeweilige Standardabweichung SA1 , SA2 einfließen. Des Weiteren fließt hier ein Steuerungssignal SS der Überwachungseinheit 2 ein, welches dem Multiplexer 3 mitteilt, welche Werte er jeweils zur Weiterverarbeitung ausgeben soll, die fusionierten Werte, d. h. die kombinierten Messwerte KMW, die kombinierte
Standardabweichung KSA und die Information zur Integrität Kl MW der kombinierten Messwerte KMW, oder die Werte des ersten Messverfahrens MV1 , d. h. dessen vorläufige Messwerte MW1 , Standardabweichung SA1 und Informationen über die Integrität IMW1 der ermittelten vorläufigen Messwerte MW1 , oder die Werte des zweiten Messverfahrens MV2, d. h. dessen vorläufige Messwerte MW2, Standardabweichung SA2 und Informationen über die Integrität IMW2 der ermittelten vorläufigen Messwerte MW2. Hierzu erfolgt in der Überwachungseinheit 2 die Integritätsprüfung IR der Information zur Integrität Kl MW der kombinierten Messwerte KMW, der Informationen über die
Integrität IMW1 der ermittelten vorläufigen Messwerte MW1 des ersten
Messverfahrens MV1 und der Informationen über die Integrität IMW2 der ermittelten vorläufigen Messwerte MW2 des zweiten Messverfahrens MV2. Zudem laufen
Zähler Z0, Z1 , Z2, welche eine Zeitdauer der Bereitstellung der jeweiligen Werte zur Weiterverarbeitung erfassen, d. h. ein Zähler Z0 läuft, wenn die fusionierten Werte, d. h. die kombinierten Messwerte KMW, die kombinierte Standardabweichung KSA und die Information zur Integrität Kl MW der kombinierten Messwerte KMW zur Weiterverarbeitung vom Multiplexer 3 bereitgestellt werden und/oder gibt an, wie lange sie bereitgestellt werden, ein Zähler Z1 läuft, wenn die Werte des ersten Messverfahrens MV1 , d. h.
dessen vorläufiger Messwerte MW1 , Standardabweichung SA1 und Informationen über die Integrität IMW1 der ermittelten vorläufigen Messwerte MW1 zur Weiterverarbeitung vom Multiplexer 3 bereitgestellt werden und/oder gibt an, wie lange sie bereitgestellt werden, und ein Zähler Z2 läuft, wenn die Werte des zweiten Messverfahrens MV2, d. h. dessen vorläufige Messwerte MW2, Standardabweichung SA2 und Informationen über die Integrität IMW2 der ermittelten vorläufigen Messwerte MW2 zur Weiterverarbeitung vom Multiplexer 3 bereitgestellt werden und/oder gibt an, wie lange sie bereitgestellt werden. Die dadurch ermittelten Zeitdauern der Bereitstellung zur Weiterverarbeitung der jeweiligen Werte fließen in die Überwachungseinheit 2 ein, so dass die Bereitstellung insbesondere der Werte des ersten Messverfahrens MV1 und zweiten
Messverfahrens MV2 durch die Überwachungseinheit 2 limitiert wird. Zähler Z0 gibt dabei an, wie lange die Bereitstellung der Werte zur Weiterverarbeitung mit sehr geringer Fehlerrate, insbesondere Falsch-Positiv-Fehlerrate, erfolgt ist.
In die Überwachungseinheit 2 fließt zudem eine vorgegebene Konfiguration K ein, beispielsweise maximale Zeitanteile max_time_share_1 , m ax_t i m e_s h a re_2 des ersten und zweiten Messverfahrens MV1 , MV2 und eine Mindestkontinuität min_continuity.
Dabei gilt: max_time_share_1 = (FPS-FPC) / (FP FPc) (1) max_time_share_2= (FPS-FPC) / (FP2-FPC) (1) mit:
FPi: Falsch-Positiv-Fehlerrate der Informationen über die Integrität IMW1 der ermittelten vorläufigen Messwerte MW1 des ersten Messverfahrens MV1 ,
FP2: Falsch-Positiv-Fehlerrate der Informationen über die Integrität IMW2 der ermittelten vorläufigen Messwerte MW2 des zweiten Messverfahrens MV2,
FPc: Falsch-Positiv-Fehlerrate der Information zur Integrität Kl MW der kombinierten Messwerte KMW,
FPs: gewünschte Falsch-Positiv-Fehlerrate der jeweils vom Multiplexer 3 bereitgestellten Information zur Integrität IMW1 , IMW2, Kl MW.
Die Mindestkontinuität min_continuity ist die minimale Zeitdauer oder Entfernung, in der die Steuerung durch die Überwachungseinheit 2 in einem Modus mit einer einzigen Quelle, insbesondere mit einem einzigen Messverfahren MV1 , MV2, bleiben kann, ohne zurückschalten zu müssen. Sie ist vorteilhafterweise so eingestellt, dass es typische Längen der Nichtverfügbarkeit der kombinierten Integritätsdaten, d. h. der Information zur Integrität Kl MW der kombinierten Messwerte KMW, abdeckt.
Die Grundidee ist, dass, wenn beide Messverfahren MV1 , MV2 bessere
Ergebnisse EMV1 , EMV2 geliefert haben als gefordert, ein Budget aufgebaut wird, das danach abgebaut werden kann, d. h. wenn die beiden Messverfahren MV1 , MV2 eine bestimmte Zeitdauer lang besser waren als gefordert, können temporär auch
Ergebnisse EMV1 , EMV2, insbesondere vorläufige Messwerte MW1 , MW2, verwendet werden, die schlechter sind als gefordert. Über einen längeren Zeitraum wird dann dennoch die geforderte Genauigkeit erreicht.
Figur 6 zeigt einen Status S1 , S2, SF der Bereitstellung der Ergebnisse EMV1 , EMV2 des jeweiligen Messverfahrens MV1 , MV2 oder der fusionierten, d. h. kombinierten,
Ergebnisse EF durch den Multiplexer 3 zur Weiterverarbeitung. Nach einem Start S werden zunächst alle Zähler Z0, Z1 , Z2 zurückgesetzt und es wird zunächst in den Status SF zur Bereitstellung der kombinierten Ergebnisse EF geschaltet. Ein Auswähler A wird auf Bereitstellung der kombinierten Ergebnisse EF eingestellt. Zähler Z0 wird hochgezählt.
Wenn eine Kondition K1a und eine Kondition K1b zutreffen, wird in den Status S1 der Bereitstellung der Ergebnisse EMV1 des ersten Messverfahrens MV1 geschaltet, dessen Auswähler A wird auf Bereitstellung der Ergebnisse EMV1 des ersten
Messverfahrens MV1 eingestellt und der Zähler Z1 wird hochgezählt. Wenn die
Kondition K1a nicht mehr zutrifft, wird zum Status SF der Bereitstellung der kombinierten Ergebnisse EF zurückgeschaltet.
Wenn eine Kondition K2a und eine Kondition K2b zutreffen, wird in den Status S2 der Bereitstellung der Ergebnisse EMV2 des zweiten Messverfahrens MV2 geschaltet, dessen Auswähler A wird auf Bereitstellung der Ergebnisse EMV2 des zweiten
Messverfahrens MV2 eingestellt und der Zähler Z2 wird hochgezählt. Wenn die
Kondition K2a nicht mehr zutrifft, wird zum Status SF der Bereitstellung der kombinierten Ergebnisse EF zurückgeschaltet.
Kondition 1a trifft zu, wenn die Information zur Integrität Kl MW der kombinierten
Messwerte KMW unzureichend ist, die Informationen über eine Integrität IMW1 der ermittelten vorläufigen Messwerte MW1 des ersten Messverfahrens MV1 ausreichend sind, die Informationen über eine Integrität IMW2 der ermittelten vorläufigen
Messwerte MW2 des zweiten Messverfahrens MV2 unzureichend sind und der Quotient aus Zähler Z1 und der Summe der drei Zähler Z0, Z1 , Z2 kleiner als der maximale Zeitanteil max_time_share_1 des ersten Messverfahrens MV1 ist.
Kondition 1 b trifft zu, wenn der Quotient aus der Summe von Zähler Z1 und der
Mindestkontinuität min_continuity und der Summe aller drei Zähler Z0, Z1 , Z2 kleiner als der maximale Zeitanteil m ax_t i m e_s h a re_ 1 des ersten Messverfahrens MV1 ist.
Kondition 2a trifft zu, wenn die Information zur Integrität Kl MW der kombinierten
Messwerte KMW unzureichend ist, die Informationen über eine Integrität IMW1 der ermittelten vorläufigen Messwerte MW1 des ersten Messverfahrens MV1 unzureichend sind, die Informationen über eine Integrität IMW2 der ermittelten vorläufigen
Messwerte MW2 des zweiten Messverfahrens MV2 ausreichend sind und der Quotient aus Zähler Z2 und der Summe der drei Zähler Z0, Z1 , Z2 kleiner als der maximale Zeitanteil m ax_ti m e_s h a re_2 des zweiten Messverfahrens MV1 ist.
Kondition 2b trifft zu, wenn der Quotient aus der Summe von Zähler Z2 und der
Mindestkontinuität min_continuity und der Summe aller drei Zähler Z0, Z1 , Z2 kleiner als der maximale Zeitanteil m ax_ti m e_s ha re_2 des ersten Messverfahrens MV2 ist.
In einer weiteren Ausführungsform des Verfahrens können mehr als zwei unterschiedliche Messverfahren MV1 , MV2 verwendet werden. Die Messwertfusion MF, die
Überwachungseinheit 2 und der Multiplexer 3 erhalten dadurch zusätzliche
Eingangswerte. Es sind ein zusätzlicher Zähler und ein zusätzlicher Status pro zusätzlichem Messverfahren MV3 erforderlich. Die erforderlichen Modifikationen sind auf einfache Weise zu implementieren.
In einer weiteren Ausführungsform kann, wie in Figur 7 gezeigt, eine
Bereitstellungskaskade mit verschiedenen Fehlerraten vorgesehen sein. In einigen Systemen haben verschiedene Weiterverarbeitungsvorrichtungen 1a, 1 b, 1c verschiedene Anforderungen an die Fehlerrate, insbesondere an die Falsch-Positiv-Fehlerrate. Das Verfahren kann dann parallel durch Nutzung verschiedener Instanzen mit verschiedenen Konfigurationen K1 , K2, K3 durchgeführt werden. Dann erhält jede Weiterverarbeitungsvorrichtung 1a, 1b, 1c ihre auf sie zugeschnittene Variante der Messung mit der maximal möglichen Verfügbarkeit. Diese Ausführungsform ist auch orthogonal und mit der vorhergehenden Ausführungsform kombinierbar.
Figur 7 zeigt die beiden Messverfahren MV1 , MV2, drei
Weiterverarbeitungsvorrichtungen 1a, 1b, 1c und eine Konfiguration K1 mit hoher Sicherheit für die erste Weiterverarbeitungsvorrichtung 1a, eine ausbalancierte
Konfiguration K2 für die zweite Weiterverarbeitungsvorrichtung 1b und eine
Konfiguration K3 mit hoher Verfügbarkeit für die dritte Weiterverarbeitungsvorrichtung 1c. Der weiche Verknüpfungsschritt WVS wird dann für die jeweilige
Weiterverarbeitungsvorrichtung 1a, 1 b, 1c entsprechend der jeweiligen
Konfiguration K1 , K2, K3 durchgeführt.
Die Vorteile des hier beschriebenen Verfahrens gegenüber dem Stand der Technik sind, dass die Falsch-Positiv-Fehlerrate der Integritätsbewertungen an die tatsächlichen Anforderungen der Weiterverarbeitungsvorrichtung 1 angepasst werden, wodurch die für diese Anforderungen an die Falsch-Positiv-Fehlerrate optimale Verfügbarkeit erreicht wird. Verschiedene Weiterverarbeitungsvorrichtungen 1a, 1b, 1c können mit dedizierten Varianten der Messwerte MW1 , MW2, KMW versorgt werden, die jeweils optimal auf Kompromisse zwischen Sicherheit und Verfügbarkeit abgestimmt sind. Die
Verfügbarkeitssteigerungen werden über die Funktionsketten des Systems weitergegeben und erreichen somit auch Endnutzerfunktionen, wobei die Erhöhung der Verfügbarkeit das Nutzererlebnis der Endnutzerfunktionen direkt verbessert. Die Entwicklung und
Umsetzung des Verfahrens wird einfacher, da vorhandene Lösungen leicht neu skaliert werden können, um die Anforderungen hinsichtlich Sicherheit oder Verfügbarkeit zu erfüllen. Dies ermöglicht eine Reduzierung der Entwicklungskosten.
Im Folgenden wird anhand der Figuren 8 bis 10 eine Verwendung des Verfahrens zur Lokalisierung eines Fahrzeugs zur Durchführung des automatisierten oder autonomen Fährbetriebs beschrieben. Das sicherheitskritische System ist dann eine automatisierte, insbesondere hochautomatisierte, oder autonome Fahrfunktion. Die
Messverfahren MV1 , MV2 ermitteln die Position des Fahrzeugs in einer hochauflösenden digitalen Karte, welche entscheidende Umweltdaten für die automatisierte, insbesondere hochautomatisierte, oder autonome Fahrfunktion liefert. Die
Messwerte MW1 , MW2, KMW und Standardabweichungen SA1 , SA2, KSA sind Fahrzeugpositionen PLM, PGNSS, PK und deren Unsicherheiten in der hochauflösenden digitalen Karte. Die Integritätsdaten, d. h. die Informationen über die
Integrität IMW1 , IMW2 der ermittelten vorläufigen Messwerte MW1 , MW2 und der kombinierten Messwerte KMW, sind eine Live- Berechnung des maximalen
Positionsfehlers in Metern, als Begrenzungsrahmen um das Fahrzeug, wobei garantiert wird, dass die tatsächliche Position des Fahrzeugs darin liegt. Dies wird als
Fehlerobergrenze bezeichnet.
Die Integritätsdaten, d. h. die Informationen über die Integrität IMW1 , IMW2 der ermittelten vorläufigen Messwerte MW1 , MW2 und der kombinierten Messwerte KMW, gelten als ausreichend, solange die Fehlerobergrenze unter einem sogenannten
Alarmlimit von 10 m liegt.
Die Integritätsdaten, d. h. die Informationen über die Integrität IMW1 , IMW2 der ermittelten vorläufigen Messwerte MW1 , MW2 und der kombinierten Messwerte KMW, sind Falsch-Positiv, wenn ein aktueller Positionierungsfehler die Fehlerobergrenze überschreitet.
Wenn die Integritätsdaten, d. h. die Informationen über die Integrität IMW1 , IMW2 der ermittelten vorläufigen Messwerte MW1 , MW2 und der kombinierten Messwerte KMW, unzureichend sind, wird die automatisierte, insbesondere hochautomatisierte, oder autonome Fahrfunktion in einen sicheren Deaktivierungsstatus schalten oder darin verbleiben und den Nutzer über die Nichtverfügbarkeit informieren. Das Nutzererlebnis ist höher, je höher die Verfügbarkeit ist.
Angenommen, die geforderte Falsch-Positiv-Fehlerrate ist <=1e-6/km und eine geforderte ASIL-Einstufung ist„C“. Dies ist mit einem einzelnen kostengünstigen
Lokalisierungsverfahren nur schwer zu erreichen. Dies wird daher mit zwei
unterschiedlichen Messverfahren MV1 , MV2 umgesetzt.
Das erste Messverfahren MV1 ist ein satellitengestütztes, insbesondere auf mindestens einem globalen Navigationssatellitensystem basierendes, Messverfahren, auch als GNSS-basiertes Messverfahren bezeichnet, mit ASIL-Einstufung A (C), welches eine Falsch-Positiv-Fehlerrate von <=1e-5/km bei einer Länge des Falsch-Positiv-Status von weniger als 100 m erreicht, d. h. der Zustand von maximal ein Fehler pro 100000 km hält auf den nächsten 100 m an. Das zweite Messverfahren MV2 ist ein landmarkenbasiertes Messverfahren mit der ASIL-Einstufung B(C), welches eine Falsch-Positiv-Fehlerrate von <=1e-4/km bei einer Länge des Falsch-Positiv-Status von weniger als 200 m erreicht, d. h. der Zustand von maximal ein Fehler pro 10000 km hält auf den nächsten 200 m an.
Für eine Falsch-Positiv-Rate des kombinierten Integritätsstatus müssen die Fehlerstatus beider Messverfahren MV1 , MV2 überlappen. Mit den beiden Messverfahren MV1 , MV2 unabhängig voneinander ist dies sehr unwahrscheinlich. Die kombinierte
Falsch-Positiv-Fehlerrate ist dann keiner als 1e- 10/km.
Die Kombination erfordert jedoch, dass die Fehlerobergrenzen in einem größeren Begrenzungsrahmen vereinheitlicht werden. Der vereinheitlichte Begrenzungsrahmen überschreitet bei weitem das Alarmlimit, wodurch die Integritätsdaten, d. h. die
Informationen zur Integrität Kl MW der kombinierten Messwerte KMW für das System der automatisierten, insbesondere hochautomatisierten, oder autonomen Fahrfunktion unzureichend sind. Daraus resultiert eine größere Nichtverfügbarkeit der automatisierten, insbesondere hochautomatisierten, oder autonomen Fahrfunktion.
Figur 8 zeigt die mittels des landmarkenbasierten Messverfahrens ermittelte
Fahrzeugposition PLM und deren Fehlerobergrenze PLLM, die mittels des
satellitengestützten, insbesondere auf mindestens einem globalen
Navigationssatellitensystem basierenden, Messverfahrens ermittelte
Fahrzeugposition PLGNSS und deren Fehlerobergrenze PLGNSS und die durch die kombinierten Messwerte KMW ermittelte Fahrzeugposition PK und deren
Fehlerobergrenze PLK.
Die Fehlerobergrenze PLGNSS des satellitengestützten, insbesondere auf mindestens einem globalen Navigationssatellitensystem basierenden, Messverfahrens überschreitet das Alarmlimit von 10 m für 4% der Fahrt. Die Fehlerobergrenze PLLM des
landmarkenbasierten Messverfahrens überschreitet das Alarmlimit von 10 m für 8% der Fahrt. Die Fehlerobergrenze PLK der durch die kombinierten Messwerte KMW ermittelten Fahrzeugposition PK überschreitet das Alarmlimit von 10 m somit für mehr als 12% der Fahrt, da die Unterschiede zwischen den ermittelten Fahrzeugpositionen PLM, PGNSS vor der Fusion in der Regel einen zusätzlichen Spielraum zur kombinierten
Fehlerobergrenze PLK hinzufügen. D. h. die automatisierte, insbesondere hochautomatisierte, oder autonome Fahrfunktion ist in 12% der Zeit nicht verfügbar. Wenn sie jedoch verfügbar ist, ist das Lokalisierungsergebnis sicherer als gefordert. Es besteht somit eine hohe Nichtverfügbarkeit der automatisierten, insbesondere
hochautomatisierten, oder autonomen Fahrfunktion und somit eine geringe
Nutzerzufriedenheit.
Bei Verwendung des hier beschriebenen Verfahrens mit dem weichen
Verknüpfungsschritt WVS werden mit:
FPS = 1 e-6/km
FPC= 1 e- 10/km
FPi = 1 e-5/km
Fp2 = 1 e-4/km und mit Gleichung (1) und (2) folgende Werte für die maximalen
Zeitanteile max_time_share_1 , m ax_t i m e_s h a re_ 1 der Messverfahren MV1 , MV2 erreicht: max_time_share_1 = (FPs-FPc) / (FPi-FPc) = 0,09999 « 0, 1 (3) max_time_share_2= (FPS-FPC) / (FP2-FPC) = 0,009999 « 0,01 (4)
Die Mindestkontinuität min_continuity könnte etwa 1000 m betragen, wo sicher davon ausgegangen werden kann, dass neue Landmarken oder Satelliten erfasst werden, um die Wiederherstellung der Integrität zu ermöglichen.
Figur 9 zeigt die beiden Messverfahren MV1 , d. h. das erste Messverfahren als satellitengestütztes, insbesondere auf mindestens einem globalen
Navigationssatellitensystem basierendes, Messverfahren, und das zweite
Messverfahren MV2 als landmarkenbasiertes Messverfahren, mit ihren oben
angegebenen Falsch-Positiv-Fehlerraten sowie die Durchführung des beschriebenen Verfahrens mit dem weichen Verknüpfungsschritt WVS und der daraus resultierenden oben angegebenen Falsch-Positiv-Fehlerrate sowie die Weiterverarbeitungsvorrichtung 1 in Form des Systems für die automatisierte, insbesondere hochautomatisierte, oder autonome Fahrfunktion. Die Konfiguration K umfasst den maximalen
Zeitanteil m ax_ti m e_share_ 1 des ersten Messverfahrens MV1 von 0, 1 , wie in Gleichung (3) berechnet, den maximalen Zeitanteil m ax_ti m e_share_2 des zweiten Messverfahrens MV2 von 0,01 , wie in Gleichung (4) berechnet, und die
Mindestkontinuität min_continuity von 1000, wie oben angegeben.
Daraus resultiert der Effekt, dass 88% der Zeit die fusionierten, d. h. kombinierten, Ergebnisse EF, insbesondere die kombinierten Messwerte KMW, verwendet werden können. Die automatisierte, insbesondere hochautomatisierte, oder autonome
Fahrfunktion ist verfügbar. Während der unzureichenden Integrität IMW1 der ermittelten vorläufigen Messwerte MW1 des ersten Messverfahrens MV1 kann die Verfügbarkeit aufrechterhalten werden, bis der maximale Zeitanteil m ax_ti m e_s h are_2 des zweiten Messverfahrens MV2 erreicht ist, bis zu 1% Verfügbarkeit. Während der unzureichenden Integrität IMW2 der ermittelten vorläufigen Messwerte MW2 des zweiten
Messverfahrens MV2 kann die Verfügbarkeit aufrechterhalten werden, bis der maximale Zeitanteil max_time_share_1 des ersten Messverfahrens MV1 erreicht ist, bis zu 8% Verfügbarkeit. Da dieser maximale Zeitanteil max_time_share_1 des ersten
Messverfahrens MV1 kaum erreicht wird, kann die Verfügbarkeit größtenteils
aufrechterhalten werden. Es gibt in der Praxis möglicherweise einige Einschränkungen, aber es kann davon ausgegangen werden, dass die anfängliche Nichtverfügbarkeit von 12% um ca. 1/2 bis 1/3 reduziert wird.
Figur 10 zeigt eine Ausführungsform des Verfahrens mit zwei unterschiedlichen
Weiterverarbeitungsvorrichtungen 1a, 1 b mit unterschiedlichen Sicherheitsanforderungen, die die Positionsbestimmung nutzen, wobei hier die Weiterverarbeitungsvorrichtung 1a das System für die automatisierte, insbesondere hochautomatisierte, oder autonome Fahrfunktion ist und die Weiterverarbeitungsvorrichtung 1 b ein System für eine
Komfortfunktion ist und die Messverfahren MV1 , MV1 , wie in Figur 9, das
satellitengestützte, insbesondere auf mindestens einem globalen
Navigationssatellitensystem basierende, Messverfahren MV1 und das
landmarkenbasierte Messverfahren MV2 sind. Die Weiterverarbeitungsvorrichtung 1 b als System für eine Komfortfunktion hat geringere Sicherheitsanforderungen. Beispielweise ist deren Falsch-Positiv-Fehlerrate 1e-5/h.
Hier erfolgt für jede Weiterverarbeitungsvorrichtung 1a, 1b parallel der weiche
Verknüpfungsschritt WVS mit unterschiedlichen Konfigurationen K1 , K2, für die
Weiterverarbeitungsvorrichtung 1a des Systems für die automatisierte, insbesondere hochautomatisierte, oder autonome Fahrfunktion erneut mit dem maximalen
Zeitanteil max_time_share_1 des ersten Messverfahrens MV1 von 0,1 , wie in
Gleichung (3) berechnet, dem maximalen Zeitanteil m ax_ti m e_s ha re_2 des zweiten Messverfahrens MV2 von 0,01 , wie in Gleichung (4) berechnet, und mit der
Mindestkontinuität min_continuity von 1000, wie oben angegeben, und für die
Weiterverarbeitungsvorrichtung 1 b des Systems für die Komfortfunktion mit dem maximalen Zeitanteil m ax_ti m e_s ha re_ 1 des ersten Messverfahrens MV1 von 1 , dem maximalen Zeitanteil m ax_ti m e_s ha re_2 des zweiten Messverfahrens MV2 von 0,1 und mit der Mindestkontinuität min_continuity von 1000.
Die Falsch-Positiv-Fehlerrate des ersten Messverfahrens MV1 beträgt 1e-5/km, die Falsch-Positiv-Fehlerrate des zweiten Messverfahrens MV2 beträgt 1e-4/km, die Falsch-Positiv-Fehlerrate des weichen Verknüpfungsschritts WVS für die
Weiterverarbeitungsvorrichtung 1a des Systems für die automatisierte, insbesondere hochautomatisierte, oder autonome Fahrfunktion beträgt 1 e-6/km und die
Falsch-Positiv-Fehlerrate des weichen Verknüpfungsschritts WVS für die
Weiterverarbeitungsvorrichtung 1b des Systems der Komfortfunktion beträgt 1e-5/km.
Die resultierende Verfügbarkeit liegt bei größer als 99%, wobei die individuell vorgegebenen Sicherheitserfordernisse eingehalten werden.

Claims

Patentansprüche
1. Verfahren zur Ermittlung von Messwerten (MW1 , MW2, KMW) mittels mindestens zweier unterschiedlicher Messverfahren (MV1 , MV2, MV3),
dadurch gekennzeichnet, dass
- mit jedem der Messverfahren (MV1 , MV2, MV3) vorläufige
Messwerte (MW1 , MW2) ermittelt werden und Informationen über eine
Integrität (IMW1 , IMW2) der ermittelten vorläufigen Messwerte (MW1 , MW2) bereitgestellt werden,
- die ermittelten vorläufigen Messwerte (MW1 , MW2) zu kombinierten
Messwerten (KMW) fusioniert werden und eine Information zur Integrität (Kl MW) der kombinierten Messwerte (KMW) ermittelt wird,
- in Abhängigkeit von den Informationen über die Integrität (IMW1 , IMW2, Kl MW) der ermittelten vorläufigen Messwerte (MW1 , MW2) und der kombinierten
Messwerte (KMW) und in Abhängigkeit von einer Zeitdauer, während der die ermittelten vorläufigen Messwerte (MW1 , MW2) und die kombinierten
Messwerte (KMW) jeweils vorgegebene Anforderungen bezüglich ihrer Integrität erfüllen, entschieden wird, welche der Messwerte (MW1 , MW2, KMW) für eine Weiterverarbeitung bereitgestellt werden.
2. Verfahren nach Anspruch 1 ,
dadurch gekennzeichnet, dass
in Abhängigkeit von der getroffenen Entscheidung entweder die kombinierten Messwerte (KMW) zur Weiterverarbeitung bereitgestellt werden oder eines der Messverfahren (MV1 , MV2, MV3) ausgewählt wird und die ermittelten vorläufigen Messwerte (MW1 , MW2) des ausgewählten Messverfahrens (MV1 , MV2, MV3) zur Weiterverarbeitung bereitgestellt werden.
3. Verfahren nach einem der vorhergehenden Ansprüche,
dadurch gekennzeichnet, dass
eine Zeitdauer der Bereitstellung zur Weiterverarbeitung der jeweiligen Messwerte (MW1 , MW2, KMW) erfasst wird.
4. Verfahren nach Anspruch 3,
dadurch gekennzeichnet, dass
die Zeitdauer der Bereitstellung zur Weiterverarbeitung der jeweiligen
Messwerte (MW1 , MW2, KMW), zumindest der vorläufigen Messwerte (MW1 , MW2) der Messverfahren (MV1 , MV2, MV3), limitiert wird.
5. Verfahren nach einem der vorhergehenden Ansprüche,
dadurch gekennzeichnet, dass
in Abhängigkeit von den Informationen über die Integrität (IMW1 , IMW2, Kl MW) der ermittelten vorläufigen Messwerte (MW1 , MW2) und der kombinierten
Messwerte (KMW) und in Abhängigkeit von der Zeitdauer, während der die ermittelten vorläufigen Messwerte (MW1 , MW2) und die kombinierten
Messwerte (KMW) jeweils vorgegebene Anforderungen bezüglich ihrer Integrität erfüllen, für eine Mehrzahl von Weiterverarbeitungsvorrichtungen (1 , 1a, 1b, 1c) jeweils entschieden wird, welche der Messwerte (MW1 , MW2, KMW) für die jeweilige Weiterverarbeitung bereitgestellt werden.
6. Verfahren nach einem der vorhergehenden Ansprüche,
dadurch gekennzeichnet, dass
die Integrität ein Qualitätsmaß ist, das angibt, wie sicher der jeweilige
Messwert (MW1 , MW2, KMW) ist.
7. Verfahren nach einem der vorhergehenden Ansprüche,
dadurch gekennzeichnet, dass
die Messverfahren (MV1 , MV2, MV3) ein landmarkenbasiertes Messverfahren und ein satellitengestütztes, insbesondere auf mindestens einem globalen
Navigationssatellitensystem basierendes, Messverfahren umfassen.
8. Verfahren nach einem der vorhergehenden Ansprüche,
dadurch gekennzeichnet, dass
die Messverfahren (MV1 , MV2, MV3) mindestens zwei unterschiedliche
Messverfahren zur Objekterkennung und/oder Abstandsermittlung umfassen, insbesondere mindestens ein radarbasiertes Messverfahren und/oder mindestens ein lidarbasiertes Messverfahren und/oder mindestens ein kamerabasiertes Messverfahren.
9. Verwendung eines Verfahrens nach einem der vorhergehenden Ansprüche in einem Fahrzeug.
10. Verwendung nach Anspruch 9 zur Durchführung eines automatisierten oder
autonomen Fährbetriebs des Fahrzeugs und/oder zum Steuern eines zur
Durchführung des automatisierten oder autonomen Fährbetriebs eingerichteten Fahrzeugsystems des Fahrzeugs.
PCT/EP2020/061243 2019-05-08 2020-04-22 Verfahren zur ermittlung von messwerten mittels mindestens zweier unterschiedlicher messverfahren und dessen verwendung Ceased WO2020224971A1 (de)

Priority Applications (2)

Application Number Priority Date Filing Date Title
US17/609,127 US11754398B2 (en) 2019-05-08 2020-04-22 Method for determining measured values by means of at least two different measuring methods and use thereof
CN202080034796.6A CN113826023B (zh) 2019-05-08 2020-04-22 借助至少两种彼此不同的测量方法来确定测量值的方法及其用途

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
DE102019003246.2 2019-05-08
DE102019003246.2A DE102019003246A1 (de) 2019-05-08 2019-05-08 Verfahren zur Ermittlung von Messwerten mittels mindestens zweier unterschiedlicher Messverfahren und dessen Verwendung

Publications (1)

Publication Number Publication Date
WO2020224971A1 true WO2020224971A1 (de) 2020-11-12

Family

ID=70483098

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/EP2020/061243 Ceased WO2020224971A1 (de) 2019-05-08 2020-04-22 Verfahren zur ermittlung von messwerten mittels mindestens zweier unterschiedlicher messverfahren und dessen verwendung

Country Status (4)

Country Link
US (1) US11754398B2 (de)
CN (1) CN113826023B (de)
DE (1) DE102019003246A1 (de)
WO (1) WO2020224971A1 (de)

Families Citing this family (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR102176729B1 (ko) * 2020-02-05 2020-11-09 (주)에바 이동수단의 위치인식방법 및 위치인식시스템
DE102020108907B4 (de) 2020-03-31 2022-04-21 Daimler Ag Verfahren zur landmarkenbasierten Lokalisierung eines Fahrzeugs
US12122367B2 (en) * 2020-09-10 2024-10-22 Rockwell Automation Technologies, Inc. Systems and methods for operating one or more self-driving vehicles
US20220144304A1 (en) * 2020-11-09 2022-05-12 Nvidia Corporation Safety decomposition for path determination in autonomous systems
US12287629B2 (en) * 2022-08-12 2025-04-29 Ford Global Technologies, Llc Detection of autonomous operation of a vehicle

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102016009117A1 (de) 2016-07-27 2017-02-23 Daimler Ag Verfahren zur Lokalisierung eines Fahrzeugs
WO2019037226A1 (en) * 2017-08-22 2019-02-28 Huawei Technologies Co., Ltd. SYSTEM, METHOD, AND PROCESSOR-READABLE MEDIUM FOR EVALUATING THE RELIABILITY OF AUTONOMOUS VEHICLES
DE102018004229A1 (de) 2018-05-25 2019-11-28 Daimler Ag Verfahren zum Steuern eines zur Durchführung eines automatisierten Fahrbetriebs eingerichteten Fahrzeugsystems eines Fahrzeugs und Vorrichtung zur Durchführung des Verfahrens

Family Cites Families (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE10135586B4 (de) 2001-07-20 2007-02-08 Eads Deutschland Gmbh Rekonfigurations-Verfahren für ein Sensorsystem mit zwei Beobachtern und Sensorsystem zur Durchführung des Verfahrens
FR2830320B1 (fr) * 2001-09-28 2003-11-28 Thales Sa Centrale de navigation inertielle hybryde a integrite amelioree
FR3004826B1 (fr) * 2013-04-18 2015-05-08 Sagem Defense Securite Procede de controle d'integrite et dispositif de fusion-consolidation comprenant un pluralite de modules de traitement
DE102014211171A1 (de) * 2014-06-11 2015-12-17 Continental Teves Ag & Co. Ohg Verfahren und System zur Anpassung eines Navigationssystems
DE102014211175A1 (de) * 2014-06-11 2015-12-17 Continental Teves Ag & Co. Ohg Verfahren und System zur Initialisierung eines Sensorfusionssystems
WO2016151750A1 (ja) * 2015-03-24 2016-09-29 パイオニア株式会社 地図情報記憶装置、自動運転制御装置、制御方法、プログラム及び記憶媒体
US10740658B2 (en) * 2016-09-08 2020-08-11 Mentor Graphics Corporation Object recognition and classification using multiple sensor modalities
US11187793B1 (en) * 2018-03-02 2021-11-30 Direct Current Capital LLC Method for temporally calibrating sensor streams in an autonomous vehicle
US11287523B2 (en) * 2018-12-03 2022-03-29 CMMB Vision USA Inc. Method and apparatus for enhanced camera and radar sensor fusion

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102016009117A1 (de) 2016-07-27 2017-02-23 Daimler Ag Verfahren zur Lokalisierung eines Fahrzeugs
WO2019037226A1 (en) * 2017-08-22 2019-02-28 Huawei Technologies Co., Ltd. SYSTEM, METHOD, AND PROCESSOR-READABLE MEDIUM FOR EVALUATING THE RELIABILITY OF AUTONOMOUS VEHICLES
DE102018004229A1 (de) 2018-05-25 2019-11-28 Daimler Ag Verfahren zum Steuern eines zur Durchführung eines automatisierten Fahrbetriebs eingerichteten Fahrzeugsystems eines Fahrzeugs und Vorrichtung zur Durchführung des Verfahrens
WO2019223931A1 (de) * 2018-05-25 2019-11-28 Daimler Ag Verfahren zum steuern eines zur durchführung eines automatisierten fahrbetriebs eingerichteten fahrzeugsystems eines fahrzeugs und vorrichtung zur durchführung des verfahrens

Also Published As

Publication number Publication date
CN113826023B (zh) 2025-05-06
DE102019003246A1 (de) 2020-11-12
US11754398B2 (en) 2023-09-12
US20220221278A1 (en) 2022-07-14
CN113826023A (zh) 2021-12-21

Similar Documents

Publication Publication Date Title
WO2020224971A1 (de) Verfahren zur ermittlung von messwerten mittels mindestens zweier unterschiedlicher messverfahren und dessen verwendung
EP2684070B1 (de) Verfahren zum detektieren einer parklücke, parkhilfesystem und kraftfahrzeug mit einem parkhilfesystem
EP2771713A1 (de) Sensorsystem zur eigenständigen bewertung der genauigkeit seiner daten
DE102008013366B4 (de) Verfahren zur Bereitstellung von Information für Fahrerassistenzsysteme
AT520526B1 (de) Schienenfahrzeug und Verfahren zum Vermessen einer Gleisstrecke
EP3126181B1 (de) Verfahren zur überprüfung einer verbindung zwischen einem niedrigspannungsnetz und einer batterie und kraftfahrzeug
DE102016105016B4 (de) Verfahren zur Erkennung eines Ausfalls eines Sensors einer Fahrzeugsicherheitseinrichtung
EP3646184B1 (de) Verfahren, vorrichtung und computerlesbares speichermedium mit instruktionen zum auflösen einer redundanz von zwei oder mehr redundanten modulen
EP3768558B1 (de) Sensoranordnung für ein fahrzeug und verfahren zur überwachung eines sensors
DE102012224103A1 (de) Vorrichtung zum Ausgeben eines eine physikalische Messgröße anzeigenden Messsignals
EP3774487A1 (de) Verfahren und vorrichtung zur diagnose und überwachung von fahrzeugen, fahrzeugkomponenten und fahrwegen
DE102018110401A1 (de) Verbesserte füllstandsmessung und diagnosebestimmung
DE102017118156A1 (de) Verfahren zum Überwachen eines Umgebungsbereiches eines Kraftfahrzeugs, Sensorsteuergerät, Fahrerassistenzsystem sowie Kraftfahrzeug
DE102014211180A1 (de) Verfahren und System zur verbesserten Erkennung und/oder Kompensation von Fehlerwerten
EP3625575A1 (de) Kalibration von fahrzeugsensoren
DE102020123945B4 (de) Verfahren zum Betreiben eines magnetisch-induktiven Durchflussmessgeräts und entsprechendes magnetisch-induktives Durchflussmessgerät
DE102018210326A1 (de) Verfahren und Einrichtung zum Erkennen hinterherfahrender Fahrzeuge
DE102018004057A1 (de) Verfahren und System zum Bestimmen des Versatzes eines Lenkradwinkelsensors
DE102015208208B4 (de) Verfahren und Vorrichtung zum Erkennen einer Müdigkeit eines Fahrers eines Fahrzeugs
DE102014211178A1 (de) Verfahren und System zur Korrektur von Messdaten eines ersten Sensorsystems
EP3789264A1 (de) Verfahren und vorrichtung zur schlupferkennung sowie schienenfahrzeug
EP3491335B1 (de) Verfahren und vorrichtung zum bestimmen der absolutposition eines kraftfahrzeugs, ortsbestimmungssystem, kraftfahrzeug
DE102018216395A1 (de) Verfahren und Vorrichtung zum Überwachen einer Anordnung zumindest eines ortsfest oder variierbar angeordneten Kalibriermarkers unter Verwendung zumindest eines ortsfest oder variierbar angeordneten fahrzeugexternen Referenzsensors zur Kalibrierung von Umfeldsensoren eines Fahrzeugs
DE102017212179A1 (de) Korrektur eines gemessenen Positionswerts eines schienengebundenen Fahrzeugs
DE102005008360A1 (de) Verfahren und System zur Ermittlung von Positionsdaten eines Objekts

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 20723802

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 20723802

Country of ref document: EP

Kind code of ref document: A1

WWG Wipo information: grant in national office

Ref document number: 202080034796.6

Country of ref document: CN