The AI-Native Engineering Checklist
Die 25 Kontrollen, die jede Engineering-Organisation braucht, bevor KI-Geschwindigkeit zur KI-Haftung wird — gehen Sie sie mit Ihren Staff Engineers durch und finden Sie in 30 Minuten jede Lücke.
Das Problem ist nicht die KI-Einführung. Das Problem ist die unstrukturierte KI-Einführung.
Einige Ihrer Teams holen 10x aus KI heraus. Andere raten. Niemand kann sagen, wo die Praktik des einen Teams endet und die Lücke des anderen beginnt — und genau in dieser Ungleichmäßigkeit versteckt sich der nächste Incident. Eine Kontrolle, die in einem Team greift und im anderen nicht, ist keine Kontrolle. Sie ist eine Lücke, die Sie noch nicht gefunden haben.
der Engineering-Organisationen haben überhaupt eine formale KI-Governance
mehr Produktions-Incidents pro PR ohne Governance
des KI-generierten Codes fällt durch Sicherheitstests
Fünf Praktiken. 25 Kontrollen. 30 Minuten.
Curate
Der Kontext, den KI-Agenten konsumieren. 5 Kontrollen: Codebase-Indexierung · standardisierte, im PR geprüfte AGENTS.md / CLAUDE.md · Ownership und Metriken für Kontext · Richtlinien zum Zuschnitt des Kontextfensters · KI-Onboarding und MCP-Allowlist.
Refine
Spezifikationen, bevor die KI Code erzeugt. 5 Kontrollen: Gate für Spec-Vollständigkeit · Akzeptanzkriterien in Prädikatform · systematische Erzeugung von Edge Cases · Specify → Plan → Tasks → Implement · Nachverfolgbarkeit von Anforderung zu Code.
Architect
Innerhalb regierter Patterns. 5 Kontrollen: kodifizierte Pattern- und Anti-Pattern-Bibliothek · maschinenlesbare ADRs, verlinkt aus AGENTS.md · KI-PR-Review vor dem Menschen · agentisches CI/CD und intelligente Testauswahl · Tech-Debt-Register im KI-Kontext.
Fortify
Gegen KI-eingeführtes Risiko. 5 Kontrollen: SAST/DAST/SCA im KI-Tempo · SBOM/AIBOM-Provenienz · Allowlists für Abhängigkeiten, MCP-Server und Extensions · Compliance als Policy-as-Code · Remediation im geschlossenen Regelkreis.
Test
Bevor die KI ausliefert. 5 Kontrollen: höhere Coverage-Schwellen für KI-Code · adversariale Edge-Case-Tests · blockierende Quality Gates · DORA segmentiert nach KI-Unterstützung · Rückkopplung vom Fehler in den Kontext.
Bewerten Sie sich selbst
Zählen Sie Ihre Häkchen, verorten Sie Ihre Organisation auf der CRAFT-Reifegradleiter — von Ad-Hoc bis AI-Native — und lesen Sie die am weitesten links stehende Praktik mit einem offenen Kästchen ab. Dort beginnen Sie am Montag.
Sehen Sie es, bevor Sie es zum Gate machen.
KI-lesbare Standards pflegen
Gut — jedes Team versorgt die KI mit derselben Kontextqualität; Instruktionsdateien liegen in der Versionskontrolle, nicht als persönliche Nebendateien. Risiko — jedes Team liefert eine andere Kontextqualität, und das 10x-Team bleibt eine Persönlichkeit, statt zur Praktik zu werden.
Die Lieferkette verteidigen
Gut — Allowlists werden zur Generierungszeit durchgesetzt; von der KI vorgeschlagene Abhängigkeiten werden gegen Registry-Existenz und Reputation geprüft; MCP-Server sind gepinnt. Risiko — die KI installiert, was immer sie halluziniert. ~20% der von KI empfohlenen Pakete existieren nicht und 43% treten erneut auf (USENIX 2025) — Slopsquatting ist ein wiederholbarer Angriffsvektor.
Qualität als Gate setzen
Gut — KI-Code trifft auf strengere, blockierende Schwellen, die niemand im Alleingang durchwinken kann. Risiko — grenzwertiger KI-Code wird auf einem grünen PR gemerged. Apiiro fand: 4× Geschwindigkeit bringt ohne Gates 10× Schwachstellen (Juni 2025).
Zählen Sie die Häkchen. Verorten Sie Ihre Organisation.
Die Reihenfolge von CRAFT ist eine Abhängigkeitskette, keine alphabetische Bequemlichkeit. Beheben Sie zuerst die am weitesten links stehende Praktik mit offenen Kästchen — eine verfeinerte Spezifikation scheitert trotzdem, wenn die KI den falschen Kontext liest, und eine nachgelagerte Praktik auf einer ungeregelten vorgelagerten ist auf Sand gebaut.
Lesen Sie das, wenn Sie eine Führungskraft sind, die…
…hat Teams, die mit KI fliegen, und andere, die strampeln, ohne gemeinsame Methode dazwischen.
…bekommt keine klare Antwort auf „Haben wir diese Kontrolle wirklich in jedem Team — oder nur in einem?“
…will eine einzige Seite, die Sie ausdrucken, unter Ihren Staff Engineers herumreichen und in einer halben Stunde gemeinsam ausfüllen können.
…vermutet, dass Ihre KI-Governance in einem Team echt ist und im Rest Theater.
Sie dient vor allem der Mitte der Reifegradleiter — Der entstehende Rahmen (41–60) und Die strukturierte Organisation (61–80) — wo eine Methode existiert, die Adoption aber ungleich ist und das Benennen der Lücken der nächste Schritt ist.
CRAFT Method wurde nicht im Sitzungssaal entworfen. Sie wurde in der Produktion geschmiedet.
Sie entstand beim täglichen Bau von Produktionssoftware mit KI, über Monate. FIKR Space — elf integrierte Produkte, allein plus KI gebaut — ist der lebende Beweis.
Hochrisiko-Pflichten des EU AI Act durchsetzbar
Das Logging nach Artikel 12 ist architektonisch, nicht nachrüstbar. Wenn es nicht eingebaut ist, ist es nicht da, wenn das Audit kommt.
Versicherungsausschlüsse für Schäden durch generative KI in Kraft
Die finanzielle Absicherung für KI-eingeführte Defekte wird enger. Die Haftung wandert in die Bilanz.
Die Entscheidung liegt bei Ihnen. Die Uhr nicht.
Bevor Sie fragen.
Ist das wirklich kostenlos?
Ja. Die Checkliste ist ein kostenloser Download im Tausch gegen Ihre E-Mail-Adresse. Sie erhalten das PDF sofort und gelegentlich eine Notiz aus der Praxis — jederzeit abbestellbar, und wir geben Ihre E-Mail-Adresse niemals weiter.
Worin unterscheidet sich das von der kostenlosen Scorecard?
Die kostenlose Scorecard deckt nur die Praktik Curate ab — 25 Fragen, bewertet zu einem Archetyp, direkt am Bildschirm. Diese Checkliste umfasst alle fünf Praktiken, unbewertet, druckbar und gebaut, um sie jedem Team-Lead in die Hand zu geben. Sie ist die natürliche Brücke: Die Checkliste zeigt Ihnen die Form der Lücken; die vollständige Diagnostik bewertet sie.
Brauchen wir ein bestimmtes KI-Werkzeug, damit das gilt?
Nein. CRAFT Method ist werkzeugunabhängig. Jede Kontrolle regelt, wie ein beliebiger KI-Coding-Assistent mit Kontext versorgt, spezifiziert, architektonisch geführt, abgesichert und getestet wird — ob das Claude, Copilot, Cursor oder das Nächste ist, was erscheint.
Was ist die vollständige Diagnostik?
125 Fragen über alle fünf Praktiken — fünf je Unterpraktik — bewertet zu einer Zahl und einem Archetyp für jede Praktik, mit einer Lückenliste je Unterpraktik, plus ein 30-minütiges Live-Debriefing mit Luis Gonçalves. Gelistet zu 1,500–2,000€; kostenlos während der Launch-Phase 2026, begrenzte Kapazität. Die kostenlose Scorecard (25 Fragen, 5 Minuten) ist immer kostenlos.