VisualPro 현장 리포트STPA는 선택이 아니라 필수다 - 중국 자율주행 업계에 부는 새바람
상하이 「AutoSoft 대화」 제23회 참가 보고 — 2026. 09. 04
상하이 국제자동차성 · 윈샹즈싱(云上智行) 라운지 | VWAY 주제 발표
AutoSoft 대화 제23회GB 47955 C.2.7.1STPA · SOTIFMCP AI 연동2026.09.04 상하이
01개요 (TL;DR) — 무엇을 확인하러 갔고, 무엇을 확인했나
발표 일시 2026.09.04 상하이 국제자동차성 | STPA 추가 식별 +38건 동일 EPS, FMEA 대비 | | 규모 사례 483건 손실 시나리오 · 생산성 10배+ |

「AutoSoft 대화」 제23회 참가자 단체 기념촬영 · 2026.09.04 상하이 국제자동차성
2026년 9월 4일, 상하이 국제자동차성에서 열린 상하이 지능형 자동차 소프트웨어 파크 「AutoSoft 대화(AutoSoft对话)」 제23회 — 「안전 주행(安全驭行)」에 ㈜브이웨이(VWAY)가 주제 발표로 참가했습니다. 주제는 「L2/L3/L4 규제 프레임워크 하의 지능형 주행 기능안전 & SOTIF AI 분석 실천 교류」였습니다.
행사 전 저희는 브리프에서 이렇게 물었습니다 — "중국의 새 강제 국가표준이 요구하는 Safety Case를 어떻게 만들 것인가." 현장에서 확인한 답은 예상보다 명확했습니다.
GB 47955—2026은 부속서 조문에서 STPA를 직접적인 명칭으로 열거하고 있습니다.
도구 공급사의 권유가 아니라, 강제적 국가표준으로 직접 지목한 분석 방법입니다.
02현장에서 확인한 것 — 표준이 방법을 지목한다
GB 47955—2026 부속서 C.2.7.1(안전분석) 조문은 다음과 같이 적고 있습니다.
a) 整车层面的安全分析,可采用危害分析和风险评估、失效模式与影响分析(FMEA)、故障树分析(FTA)、系统理论过程分析方法(STPA)或适合整车安全分析的其他类似方法;
b) 系统层面的安全分析,可采用 FMEA、FTA、系统理论过程分析方法(STPA)…
차량 수준과 시스템 수준 모두에서 HARA · FMEA · FTA와 나란히 STPA가 열거됩니다. 여기에 C.2.7.2 c) 항은 인지 성능의 불충분과 예견 가능한 운전자 오용에서 비롯되는 위험을 다루도록 요구하는데, 이는 고장을 전제하지 않는 위험 — 즉 SOTIF 영역입니다.
L3·L4를 다루는 GB 44721—2026 역시 6.1.6항에서 기능안전과 SOTIF 관리를 규정합니다. 국제 표준 쪽도 같은 방향입니다. ISO 21448 부속서 B.4는 ADAS의 SOTIF 맥락에서 STPA를 적용하는 방법을 다루고 있습니다.
정리하면 이렇습니다. "STPA를 해야 하는가"는 더 이상 선택의 문제가 아니라, 조문에 적힌 선택지 중 하나를 고르는 문제가 되었습니다.
03왜 STPA인가 — 고장이 없어도 사고는 납니다
고장이 없었는데도 사고가 난 사례 — SOTIF 영역을 설명하는 대목
발표에서 저희가 가장 시간을 들인 대목입니다. 공개적으로 조사된 주행보조 시스템 사고들을 보면, 센서도 소프트웨어도 설계된 대로 동작했는데 사고가 났습니다. 부품은 고장 나지 않았습니다. 상황과 판단이 어긋났을 뿐입니다.
| 구분 | FMEA · FTA | STPA |
|---|
| 묻는 질문 | 이 부품이 고장 나면? | 제어가 잘못되면? |
| 분석 대상 | 부품 고장 모드 | 부품 사이의 안전하지 않은 상호작용 |
| 정량 지표 | 고장률 · FIT · PMHF | 성능 한계 · 고장 없는 위험 |
| 사고 모델 | 사건의 연쇄 | 제어의 부적절성 |
두 방법은 경쟁하지 않습니다. 서로 다른 것을 묻습니다. 그래서 표준도 둘을 나란히 열거합니다.
근거도 있습니다. 동일한 자동차용 EPS(전동식 조향) 시스템을 대상으로 한 연구에서, STPA는 FMEA 대비 38건의 원인을 추가로 식별했습니다. ISO 21448 부속서 B.4도 SOTIF 맥락의 STPA 적용을 규범적으로 다룹니다.
04발표 내용 — 하나의 프로젝트, 다섯 개의 분석
VWAY 주제 발표 — 「AI 기반 STPA 안전분석의 새로운 패러다임」
VisualPro는 STPA · FMEA · FTA · HARA · TARA를 하나의 프로젝트 파일 안에서 다룹니다. 도구를 갈아타지 않고, 같은 시스템 모델을 다시 입력하지 않습니다. GB 47955 C.2.7.1이 FMEA·FTA·STPA를 한 조문에 묶어 열거하듯, VisualPro도 하나의 프로젝트에 묶습니다.
1UCA 자동 생성차별점 1
프로세스 모델 변수와 네 가지 UCA 유형 — 제공하지 않음(N) / 제공함(P) / 시점 오류(T) / 지속시간 오류(S) — 을 조합해 도구가 비안전 제어 행위 후보를 제시합니다. 제어 행위마다 유형별로 손으로 나열하던 작업이 사라집니다.
2표준이 지목한 세 방법을 한 도구에서차별점 2
STPA는 상호작용과 성능 한계를, FMEA는 구조적 고장을, FTA는 정량적 분석을 맡습니다. 조문이 요구하는 조합이 그대로 하나의 프로젝트가 됩니다.
3추적성차별점 3
손실 → 위험 → UCA → 손실 시나리오 → 대책이 끊기지 않고 이어집니다. Safety Case가 요구하는 증거 체인이 분석 과정에서 자연스럽게 만들어집니다.
산출물은 PDF(제출용) · MS-Word(편집용) · Excel(데이터 검토용)로 한 번에 나옵니다. 분석과 보고서 사이에 복사-붙여넣기가 없습니다.
05AI를 붙이면 무엇이 달라지나
발표 타이틀 — A New Paradigm for AI-Assisted STPA Safety Analysis
VisualPro는 MCP(Model Context Protocol)로 AI 클라이언트와 VisualPro 엔진을 연결합니다. 개방형 프로토콜이라 특정 모델 벤더에 묶이지 않습니다. STPA·FMEA·FTA·TARA·HARA 전 모듈이 노출됩니다.
실제 프로젝트에서 한 번의 작업 세션 동안 측정한 결과입니다.
이때 엔지니어가 실제로 입력한 문장은 이런 것들이었습니다 — "이 분석의 일관성을 확인해줘." "이 시나리오들을 등록해줘." 화면을 돌아다니지도, 번호를 손으로 매기지도 않았습니다.
| AI가 찾아낸 빈칸 | 어떻게 찾았나 | 조치 |
|---|
| UCA도 시나리오도 없는 위험 | 관계 질의 한 번 | 끊긴 추적 체인 복구 |
| 손실 시나리오가 없는 UCA | UCA ↔ 시나리오 교차 점검 | 후속 작업 식별 |
| 한 번도 분석되지 않은 제어 행위 | 제어 행위 ↔ UCA 대조 | 분석 범위 보완 |
커버리지 점검이 기억력의 문제에서 질의의 문제로 바뀌는 순간입니다. 규모를 키운 사례도 공유했습니다 — 외부 전문가가 AI와 함께 수행한 분석에서 UCA 122건, 손실 시나리오 483건, 대책 11건이 나왔고, 분석 생산성은 10배 이상, 관찰된 환각은 0건이었습니다.
06인증 심사를 통과하려면 — AI에 붙는 조건
인증기관이 AI에 대해 반드시 묻는 것이 있습니다. 발표에서 저희가 제시한 답은 세 가지였습니다.
1사람이 루프 안에 있습니다Human in the loop
AI는 제안하고, 안전 엔지니어가 수용·수정·기각합니다. 안전 논증의 저자는 끝까지 엔지니어입니다.
2스키마가 검증된 쓰기만 허용합니다검증된 쓰기
모든 명령은 실행 전에 설명되고, 에이전트는 데이터 모델을 위반하는 레코드를 쓸 수 없습니다.
3모든 항목이 근거로 역추적됩니다추적성
어떤 위험, 어떤 제어 행위에서 파생됐는지가 데이터에 남습니다.
이 세 가지가 지켜지면 AI는 심사의 리스크가 아니라 증거 생산 속도가 됩니다.
07조문에서 기능으로 — 매핑
발표의 마지막 파트는 규제 조문과 도구 기능을 한 줄씩 맞춰 보는 것이었습니다.
| 조문 | 요구 사항 | VisualPro |
|---|
GB 47955 C.2.7.1 a) b) | 차량·시스템 수준 안전분석을 FMEA / FTA / STPA로 수행 | 세 방법 모두 하나의 프로젝트에서 |
GB 47955 C.2.7.2 c) | 인지 불충분·예견 가능한 운전자 오용에서 비롯되는 위험 | STPA 제어 루프 분석, UCA 도출 |
GB 44721 6.1.6 | 기능안전 및 SOTIF 관리 체계 | 단일 DB 기반 추적성과 표준 산출물 |
08함께한 자리
행사장 전경 — 완성차·자율주행·인증기관 실무자들이 함께한 자리
이번 행사에는 완성차 기업, 자율주행 기술 기업, 인증기관, 자동차 연구기관, 산업단지 운영사 등 중국 지능형 주행 산업 체인의 실무자들이 참석했습니다. 발표와 분임 토의에서 다뤄진 주제는 OEM과 Tier1의 안전분석 권한·책임 경계, AI 개입 이후의 설명가능성과 인증 수용성, 그리고 Safety Case 증거 체인의 흔한 누락과 회피 전략이었습니다.
함께 자리를 만들어 준 협력사 IAE(智行众维)에 감사드립니다.

09맺음
발표를 이렇게 닫았습니다.
시스템 기술서 → STPA 분석 → 구조화된 안전 모델 → 추적 가능한 안전 결과
VisualPro의 AI는 안전 엔지니어를 대체하지 않습니다. 분석을 더 빨리 쌓도록 돕고, 무엇이 빠졌는지를 보이게 만듭니다.
규제 시간표는 이미 확정되어 있습니다. GB 47955는 2027년 1월 1일, GB 44721은 2027년 7월 1일 시행입니다. 흩어진 분석을 하나의 구조 위에 올려놓는 일부터 시작하십시오.
행사: 상하이 지능형 자동차 소프트웨어 파크 「AutoSoft 대화」 제23회, 2026년 9월 4일, 상하이 국제자동차성 · 윈샹즈싱(云上智行) 라운지. 인용한 표준 조문은 발표 자료 기준이며, 정확한 적용은 표준 원문을 확인하시기 바랍니다.
2026년 9월 4일, 상하이 국제자동차성에서 열린 상하이 지능형 자동차 소프트웨어 파크 「AutoSoft 대화(AutoSoft对话)」 제23회 — 「안전 주행(安全驭行)」에 ㈜브이웨이(VWAY)가 주제 발표로 참가했습니다. 주제는 「L2/L3/L4 규제 프레임워크 하의 지능형 주행 기능안전 & SOTIF AI 분석 실천 교류」였습니다.
행사 전 저희는 브리프에서 이렇게 물었습니다 — "중국의 새 강제 국가표준이 요구하는 Safety Case를 어떻게 만들 것인가." 현장에서 확인한 답은 예상보다 명확했습니다.
도구 공급사의 권유가 아니라, 강제적 국가표준으로 직접 지목한 분석 방법입니다.
GB 47955—2026 부속서 C.2.7.1(안전분석) 조문은 다음과 같이 적고 있습니다.
b) 系统层面的安全分析,可采用 FMEA、FTA、系统理论过程分析方法(STPA)…
차량 수준과 시스템 수준 모두에서 HARA · FMEA · FTA와 나란히 STPA가 열거됩니다. 여기에 C.2.7.2 c) 항은 인지 성능의 불충분과 예견 가능한 운전자 오용에서 비롯되는 위험을 다루도록 요구하는데, 이는 고장을 전제하지 않는 위험 — 즉 SOTIF 영역입니다.
L3·L4를 다루는 GB 44721—2026 역시 6.1.6항에서 기능안전과 SOTIF 관리를 규정합니다. 국제 표준 쪽도 같은 방향입니다. ISO 21448 부속서 B.4는 ADAS의 SOTIF 맥락에서 STPA를 적용하는 방법을 다루고 있습니다.
발표에서 저희가 가장 시간을 들인 대목입니다. 공개적으로 조사된 주행보조 시스템 사고들을 보면, 센서도 소프트웨어도 설계된 대로 동작했는데 사고가 났습니다. 부품은 고장 나지 않았습니다. 상황과 판단이 어긋났을 뿐입니다.
두 방법은 경쟁하지 않습니다. 서로 다른 것을 묻습니다. 그래서 표준도 둘을 나란히 열거합니다.
VisualPro는 STPA · FMEA · FTA · HARA · TARA를 하나의 프로젝트 파일 안에서 다룹니다. 도구를 갈아타지 않고, 같은 시스템 모델을 다시 입력하지 않습니다. GB 47955 C.2.7.1이 FMEA·FTA·STPA를 한 조문에 묶어 열거하듯, VisualPro도 하나의 프로젝트에 묶습니다.
산출물은 PDF(제출용) · MS-Word(편집용) · Excel(데이터 검토용)로 한 번에 나옵니다. 분석과 보고서 사이에 복사-붙여넣기가 없습니다.
VisualPro는 MCP(Model Context Protocol)로 AI 클라이언트와 VisualPro 엔진을 연결합니다. 개방형 프로토콜이라 특정 모델 벤더에 묶이지 않습니다. STPA·FMEA·FTA·TARA·HARA 전 모듈이 노출됩니다.
실제 프로젝트에서 한 번의 작업 세션 동안 측정한 결과입니다.
이때 엔지니어가 실제로 입력한 문장은 이런 것들이었습니다 — "이 분석의 일관성을 확인해줘." "이 시나리오들을 등록해줘." 화면을 돌아다니지도, 번호를 손으로 매기지도 않았습니다.
인증기관이 AI에 대해 반드시 묻는 것이 있습니다. 발표에서 저희가 제시한 답은 세 가지였습니다.
발표의 마지막 파트는 규제 조문과 도구 기능을 한 줄씩 맞춰 보는 것이었습니다.
C.2.7.1 a) b)
C.2.7.2 c)
6.1.6
이번 행사에는 완성차 기업, 자율주행 기술 기업, 인증기관, 자동차 연구기관, 산업단지 운영사 등 중국 지능형 주행 산업 체인의 실무자들이 참석했습니다. 발표와 분임 토의에서 다뤄진 주제는 OEM과 Tier1의 안전분석 권한·책임 경계, AI 개입 이후의 설명가능성과 인증 수용성, 그리고 Safety Case 증거 체인의 흔한 누락과 회피 전략이었습니다.
함께 자리를 만들어 준 협력사 IAE(智行众维)에 감사드립니다.
발표를 이렇게 닫았습니다.
VisualPro의 AI는 안전 엔지니어를 대체하지 않습니다. 분석을 더 빨리 쌓도록 돕고, 무엇이 빠졌는지를 보이게 만듭니다.
규제 시간표는 이미 확정되어 있습니다. GB 47955는 2027년 1월 1일, GB 44721은 2027년 7월 1일 시행입니다. 흩어진 분석을 하나의 구조 위에 올려놓는 일부터 시작하십시오.