The AI-Native Engineering Checklist
Los 25 controles que necesita toda organización de ingeniería antes de que la velocidad de la IA se convierta en pasivo — recórrelos con tus staff engineers y encuentra cada brecha en 30 minutos.
El problema no es adoptar IA. El problema es la adopción de IA sin estructura.
Algunos de tus equipos sacan 10x de la IA. Otros van a ciegas. Nadie sabe señalar dónde termina la práctica de un equipo y dónde empieza la brecha de otro — y en esa desigualdad es exactamente donde se esconde el próximo incidente. Un control que se sostiene en un equipo y no en otro no es un control. Es una brecha que todavía no has encontrado.
de las organizaciones de ingeniería tienen alguna gobernanza formal de la IA
más incidentes en producción por PR sin gobernanza
del código generado por IA no supera las pruebas de seguridad
Cinco prácticas. 25 controles. 30 minutos.
Curate
El contexto que consumen los agentes de IA. 5 controles: indexación del código · AGENTS.md / CLAUDE.md estandarizados y revisados en PR · propiedad y métricas del contexto · pautas de acotado de la ventana · onboarding de IA y allowlist de MCP.
Refine
Especificaciones antes de que la IA genere código. 5 controles: gate de completitud de la spec · criterios de aceptación en forma de predicado · generación sistemática de casos límite · Specify → Plan → Tasks → Implement · trazabilidad de requisito a código.
Architect
Dentro de patrones gobernados. 5 controles: biblioteca codificada de patrones y antipatrones · ADR legibles por máquina y enlazados desde AGENTS.md · revisión de PR por IA antes que la humana · CI/CD agéntico y selección inteligente de pruebas · registro de deuda técnica dentro del contexto de la IA.
Fortify
Frente al riesgo que introduce la IA. 5 controles: SAST/DAST/SCA a velocidad de IA · procedencia con SBOM/AIBOM · allowlists de dependencias, servidores MCP y extensiones · cumplimiento como policy-as-code · remediación en ciclo cerrado.
Test
Antes de que la IA entregue. 5 controles: umbrales de cobertura más altos para el código de IA · pruebas adversarias de casos límite · quality gates bloqueantes · DORA segmentado por asistencia de IA · bucle de realimentación del fallo al contexto.
Evalúate
Cuenta tus marcas, sitúa a tu organización en la escala de madurez CRAFT — de Ad-Hoc a AI-Native — y lee la práctica más a la izquierda con una casilla sin marcar. Ahí empiezas el lunes.
Míralo antes de ponerle un gate.
Mantener estándares legibles por la IA
Bien — cada equipo alimenta a la IA con la misma calidad de contexto; los ficheros de instrucciones están versionados, no son archivos personales al margen. Riesgo — cada equipo alimenta una calidad de contexto distinta, y el equipo 10x sigue siendo una personalidad en lugar de convertirse en práctica.
Defender la cadena de suministro
Bien — allowlists aplicadas en el momento de la generación; dependencias sugeridas por la IA filtradas por existencia en el registro y reputación; servidores MCP fijados. Riesgo — la IA instala lo que alucine. ~20% de los paquetes recomendados por IA no existen y un 43% se repiten (USENIX 2025) — el slopsquatting es un vector de ataque reproducible.
Poner un gate a la calidad
Bien — el código de IA se enfrenta a umbrales más estrictos y bloqueantes que nadie puede saltarse por su cuenta. Riesgo — código de IA marginal se fusiona con una PR en verde. Apiiro halló que 4× de velocidad trae 10× de vulnerabilidades sin gates (junio de 2025).
Cuenta tus marcas. Sitúa a tu organización.
El orden de CRAFT es una cadena de dependencias, no una comodidad alfabética. Arregla primero la práctica más a la izquierda con casillas sin marcar — una spec refinada falla igual si la IA está leyendo el contexto equivocado, y una práctica aguas abajo construida sobre otra sin gobernar está construida sobre arena.
Léelo si eres un líder que…
…tiene equipos que vuelan con la IA y otros que se hunden, sin ningún método común entre ellos.
…no consigue una respuesta clara a «¿tenemos de verdad ese control en todos los equipos, o solo en uno?»
…quiere una única página que puedas imprimir, pasar entre tus staff engineers y rellenar juntos en media hora.
…sospecha que tu gobernanza de la IA es real en un equipo y puro teatro en el resto.
Sirve sobre todo a la mitad de la escala de madurez — El marco emergente (41–60) y La organización estructurada (61–80) — donde ya existe un método pero la adopción es desigual, y nombrar las brechas es el siguiente paso.
CRAFT Method no se diseñó en una sala de juntas. Se forjó en producción.
Se forjó construyendo software de producción con IA, cada día, durante meses. FIKR Space — once productos integrados, construidos en solitario con IA — es la prueba viva.
Obligaciones de alto riesgo del EU AI Act exigibles
El registro que exige el artículo 12 es arquitectónico, no se añade después. Si no está incorporado, no está cuando llega la auditoría.
Exclusiones de seguro para reclamaciones por IA generativa en vigor
El respaldo financiero para los defectos introducidos por la IA se estrecha. La responsabilidad pasa al balance.
La decisión es tuya. El reloj no.
Antes de que preguntes.
¿Esto es realmente gratis?
Sí. La checklist es una descarga gratuita a cambio de tu email. Recibes el PDF al instante y, de vez en cuando, una nota de campo — cancela cuando quieras, y nunca compartimos tu email.
¿En qué se diferencia del Scorecard gratuito?
El Scorecard gratuito cubre solo la práctica Curate — 25 preguntas, puntuadas hasta un arquetipo, en pantalla. Esta checklist cubre las cinco prácticas, sin puntuación, imprimible y pensada para pasarla a cada responsable de equipo. Es el puente natural: la checklist te muestra la forma de las brechas; el diagnóstico completo las puntúa.
¿Hace falta una herramienta de IA concreta para que esto aplique?
No. CRAFT Method es agnóstica respecto a las herramientas. Cada control gobierna cómo se le da contexto, se especifica, se arquitectura, se fortifica y se prueba a cualquier asistente de código con IA — sea Claude, Copilot, Cursor o lo próximo que salga.
¿Qué es el diagnóstico completo?
125 preguntas en las cinco prácticas — cinco por subpráctica — puntuadas hasta un número y un arquetipo para cada práctica, con una lista de brechas por subpráctica, más un debriefing en vivo de 30 minutos con Luis Gonçalves. Con precio de catálogo de 1,500–2,000€; gratis durante el periodo de lanzamiento 2026, capacidad limitada. El Scorecard gratuito (25 preguntas, 5 minutos) es gratis siempre.