The AI-Native Engineering Checklist
Les 25 contrôles dont toute organisation d'ingénierie a besoin avant que la vélocité de l'IA ne devienne un passif — passez-les en revue avec vos staff engineers et trouvez chaque faille en 30 minutes.
Le problème n'est pas l'adoption de l'IA. Le problème, c'est l'adoption non structurée de l'IA.
Certaines de vos équipes tirent un 10x de l'IA. D'autres avancent à l'aveugle. Personne ne sait dire où s'arrête la pratique d'une équipe et où commence la faille d'une autre — et c'est exactement dans cette inégalité que se cache le prochain incident. Un contrôle qui tient dans une équipe mais pas dans une autre n'est pas un contrôle. C'est une faille que vous n'avez pas encore trouvée.
des organisations d'ingénierie ont une gouvernance de l'IA formalisée
d'incidents de production en plus par PR sans gouvernance
du code généré par l'IA échoue aux tests de sécurité
Cinq pratiques. 25 contrôles. 30 minutes.
Curate
Le contexte que consomment les agents IA. 5 contrôles : indexation du code · AGENTS.md / CLAUDE.md standardisés et relus en PR · propriété et métriques du contexte · règles de cadrage de la fenêtre · onboarding IA et allowlist MCP.
Refine
Des spécifications avant que l'IA ne génère du code. 5 contrôles : gate de complétude des specs · critères d'acceptation en forme de prédicat · génération systématique des cas limites · Specify → Plan → Tasks → Implement · traçabilité de l'exigence au code.
Architect
À l'intérieur de patterns gouvernés. 5 contrôles : bibliothèque codifiée de patterns et d'anti-patterns · ADR lisibles par machine et référencés depuis AGENTS.md · revue de PR par l'IA avant l'humain · CI/CD agentique et sélection intelligente des tests · registre de dette technique dans le contexte IA.
Fortify
Contre le risque introduit par l'IA. 5 contrôles : SAST/DAST/SCA à la vitesse de l'IA · provenance SBOM/AIBOM · allowlists de dépendances, de serveurs MCP et d'extensions · conformité en policy-as-code · remédiation en boucle fermée.
Test
Avant que l'IA ne livre. 5 contrôles : seuils de couverture plus élevés pour le code IA · tests adverses des cas limites · gates de qualité bloquantes · DORA segmenté selon l'assistance IA · boucle de retour de l'échec vers le contexte.
Auto-évaluez-vous
Comptez vos cases cochées, placez votre organisation sur l'échelle de maturité CRAFT — d'Ad-Hoc à AI-Native — et repérez la pratique la plus à gauche où une case reste vide. C'est là que vous commencez lundi.
Voyez-le avant de le verrouiller.
Maintenir des standards lisibles par l'IA
Bien — chaque équipe alimente l'IA avec la même qualité de contexte ; les fichiers d'instructions sont versionnés, ce ne sont pas des fichiers personnels laissés à côté. Risque — chaque équipe alimente l'IA avec une qualité de contexte différente, et l'équipe 10x reste une personnalité au lieu de devenir une pratique.
Défendre la chaîne d'approvisionnement
Bien — allowlists appliquées au moment de la génération ; dépendances suggérées par l'IA filtrées sur leur existence en registre et leur réputation ; serveurs MCP épinglés. Risque — l'IA installe tout ce qu'elle hallucine. ~20% des paquets recommandés par l'IA n'existent pas et 43% reviennent (USENIX 2025) — le slopsquatting est un vecteur d'attaque reproductible.
Verrouiller la qualité
Bien — le code IA affronte des seuils plus stricts et bloquants que personne ne peut lever unilatéralement. Risque — du code IA marginal passe en merge sur une PR au vert. Apiiro a constaté qu'une vélocité 4× amène 10× de vulnérabilités sans gates (juin 2025).
Comptez vos cases. Placez votre organisation.
L'ordre de CRAFT est une chaîne de dépendances, pas une commodité alphabétique. Corrigez d'abord la pratique la plus à gauche où des cases restent vides — une spécification affinée échoue quand même si l'IA lit le mauvais contexte, et une pratique aval bâtie sur une pratique amont non gouvernée est bâtie sur du sable.
À lire si vous êtes un dirigeant qui…
…a des équipes qui volent avec l'IA et d'autres qui pataugent, sans méthode commune entre elles.
…n'obtient pas de réponse claire à « ce contrôle, l'avons-nous vraiment dans toutes les équipes, ou dans une seule ? »
…veut une page unique à imprimer, à faire circuler entre vos staff engineers et à remplir ensemble en une demi-heure.
…soupçonne que votre gouvernance de l'IA est réelle dans une équipe et purement décorative dans les autres.
Elle sert surtout le milieu de l'échelle de maturité — Le cadre émergent (41–60) et L'organisation structurée (61–80) — là où une méthode existe mais où l'adoption est inégale, et où nommer les failles est le prochain mouvement.
CRAFT Method n'a pas été conçue en salle de conseil. Elle a été forgée en production.
Elle a été forgée en construisant des logiciels de production avec l'IA, chaque jour, pendant des mois. FIKR Space — onze produits intégrés, construits en solo avec l'IA — en est la preuve vivante.
Obligations haut risque de l'EU AI Act applicables
La journalisation exigée par l'article 12 est architecturale, elle ne se rajoute pas après coup. Si elle n'est pas intégrée, elle n'est pas là le jour de l'audit.
Exclusions d'assurance pour les sinistres liés à l'IA générative en vigueur
Le filet financier pour les défauts introduits par l'IA se resserre. La responsabilité passe au bilan.
La décision vous appartient. L'horloge, non.
Avant que vous ne le demandiez.
Est-ce vraiment gratuit ?
Oui. La checklist est un téléchargement gratuit en échange de votre e-mail. Vous recevez le PDF immédiatement, plus de temps en temps une note de terrain — désinscription à tout moment, et nous ne partageons jamais votre e-mail.
En quoi est-ce différent du Scorecard gratuit ?
Le Scorecard gratuit ne couvre que la pratique Curate — 25 questions, notées vers un archétype, à l'écran. Cette checklist couvre les cinq pratiques, sans notation, imprimable, conçue pour circuler entre tous les responsables d'équipe. C'est le pont naturel : la checklist vous montre la forme des failles ; le diagnostic complet les note.
Faut-il un outil d'IA particulier pour que cela s'applique ?
Non. CRAFT Method est agnostique des outils. Chaque contrôle gouverne la façon dont n'importe quel assistant de code IA est alimenté en contexte, spécifié, architecturé, sécurisé et testé — que ce soit Claude, Copilot, Cursor ou le prochain venu.
Qu'est-ce que le Diagnostic complet ?
125 questions sur les cinq pratiques — cinq par sous-pratique — notées vers un chiffre et un archétype pour chaque pratique, avec une liste de failles par sous-pratique, plus un débriefing live de 30 minutes avec Luis Gonçalves. Affiché à 1,500–2,000€ ; gratuit pendant la période de lancement 2026, capacité limitée. Le Scorecard gratuit (25 questions, 5 minutes) reste toujours gratuit.