The AI-Native Engineering Checklist
I 25 controlli di cui ogni organizzazione di ingegneria ha bisogno prima che la velocità dell'IA diventi una passività — passateli in rassegna con i vostri staff engineer e trovate ogni lacuna in 30 minuti.
Il problema non è adottare l'IA. Il problema è l'adozione dell'IA senza struttura.
Alcuni dei vostri team ottengono 10x dall'IA. Altri vanno a intuito. Nessuno sa dire dove finisce la pratica di un team e dove comincia la lacuna di un altro — ed è esattamente in questa disomogeneità che si nasconde il prossimo incidente. Un controllo che regge in un team e non in un altro non è un controllo. È una lacuna che non avete ancora trovato.
delle organizzazioni di ingegneria ha una governance formale dell'IA
di incidenti in produzione in più per PR senza governance
del codice generato dall'IA non supera i test di sicurezza
Cinque pratiche. 25 controlli. 30 minuti.
Curate
Il contesto che gli agenti IA consumano. 5 controlli: indicizzazione del codice · AGENTS.md / CLAUDE.md standardizzati e revisionati in PR · ownership e metriche del contesto · linee guida per delimitare la finestra · onboarding IA e allowlist MCP.
Refine
Specifiche prima che l'IA generi codice. 5 controlli: gate di completezza della spec · criteri di accettazione in forma di predicato · generazione sistematica dei casi limite · Specify → Plan → Tasks → Implement · tracciabilità dal requisito al codice.
Architect
Dentro pattern governati. 5 controlli: libreria codificata di pattern e anti-pattern · ADR leggibili dalle macchine e collegati da AGENTS.md · revisione della PR da parte dell'IA prima di quella umana · CI/CD agentico e selezione intelligente dei test · registro del debito tecnico nel contesto dell'IA.
Fortify
Contro il rischio introdotto dall'IA. 5 controlli: SAST/DAST/SCA alla velocità dell'IA · provenienza con SBOM/AIBOM · allowlist di dipendenze, server MCP ed estensioni · conformità come policy-as-code · remediation a ciclo chiuso.
Test
Prima che l'IA rilasci. 5 controlli: soglie di copertura più alte per il codice IA · test avversariali sui casi limite · quality gate bloccanti · DORA segmentato per assistenza IA · ciclo di ritorno dal fallimento al contesto.
Valutatevi
Contate le spunte, collocate la vostra organizzazione sulla scala di maturità CRAFT — da Ad-Hoc a AI-Native — e leggete la pratica più a sinistra con una casella vuota. È da lì che si comincia lunedì.
Vedetelo prima di metterci un gate.
Mantenere standard leggibili dall'IA
Bene — ogni team alimenta l'IA con la stessa qualità di contesto; i file di istruzioni sono sotto controllo di versione, non file personali lasciati a lato. Rischio — ogni team fornisce una qualità di contesto diversa, e il team 10x resta una personalità invece di diventare una pratica.
Difendere la catena di fornitura
Bene — allowlist applicate al momento della generazione; dipendenze suggerite dall'IA filtrate su esistenza nel registry e reputazione; server MCP fissati. Rischio — l'IA installa qualunque cosa allucini. Circa il ~20% dei pacchetti raccomandati dall'IA non esiste e il 43% si ripresenta (USENIX 2025) — lo slopsquatting è un vettore d'attacco ripetibile.
Mettere un gate alla qualità
Bene — il codice IA incontra soglie più severe e bloccanti che nessuno può scavalcare da solo. Rischio — codice IA al limite viene unito su una PR verde. Apiiro ha rilevato che una velocità 4× porta 10× vulnerabilità senza gate (giugno 2025).
Contate le spunte. Collocate la vostra organizzazione.
L'ordine di CRAFT è una catena di dipendenze, non una comodità alfabetica. Sistemate per prima la pratica più a sinistra in cui avete caselle vuote — una spec raffinata fallisce comunque se l'IA sta leggendo il contesto sbagliato, e una pratica a valle costruita su una a monte non governata è costruita sulla sabbia.
Leggetelo se siete un leader che…
…ha alcuni team che volano con l'IA e altri che arrancano, senza alcun metodo condiviso.
…non riesce a ottenere una risposta netta a «quel controllo ce l'abbiamo davvero in ogni team, o solo in uno?»
…vuole una sola pagina da stampare, far girare tra i vostri staff engineer e compilare insieme in mezz'ora.
…sospetta che la vostra governance dell'IA sia reale in un team e teatro in tutti gli altri.
Serve soprattutto alla parte centrale della scala di maturità — Il quadro emergente (41–60) e L'organizzazione strutturata (61–80) — dove un metodo esiste ma l'adozione è disomogenea, e nominare le lacune è la mossa successiva.
CRAFT Method non è nata in una sala del consiglio. È stata forgiata in produzione.
È stata forgiata costruendo software di produzione con l'IA, ogni giorno, per mesi. FIKR Space — undici prodotti integrati, costruiti da soli più l'IA — è la prova viva.
Obblighi ad alto rischio dell'EU AI Act applicabili
Il logging dell'articolo 12 è architetturale, non si aggiunge a posteriori. Se non è integrato, non c'è quando arriva l'audit.
Esclusioni assicurative per i sinistri da IA generativa in vigore
La rete finanziaria per i difetti introdotti dall'IA si restringe. La responsabilità passa a bilancio.
La decisione è vostra. L'orologio no.
Prima che lo chiediate.
È davvero gratuita?
Sì. La checklist è un download gratuito in cambio della vostra email. Ricevete subito il PDF e ogni tanto una nota dal campo — disiscrizione quando volete, e non condividiamo mai la vostra email.
In cosa è diversa dallo Scorecard gratuito?
Lo Scorecard gratuito copre solo la pratica Curate — 25 domande, valutate fino a un archetipo, a schermo. Questa checklist copre tutte e cinque le pratiche, senza punteggio, stampabile e pensata per essere passata a ogni team lead. È il ponte naturale: la checklist vi mostra la forma delle lacune; la diagnostica completa le misura.
Serve uno strumento di IA specifico perché tutto questo valga?
No. CRAFT Method è agnostica rispetto agli strumenti. Ogni controllo governa il modo in cui qualsiasi assistente di codice IA riceve contesto, viene specificato, architettato, fortificato e testato — che si tratti di Claude, Copilot, Cursor o di ciò che uscirà dopo.
Che cos'è la diagnostica completa?
125 domande su tutte e cinque le pratiche — cinque per sotto-pratica — valutate fino a un numero e a un archetipo per ogni pratica, con un elenco di lacune per sotto-pratica, più un debriefing live di 30 minuti con Luis Gonçalves. A listino 1,500–2,000€; gratuita durante il periodo di lancio 2026, capacità limitata. Lo Scorecard gratuito (25 domande, 5 minuti) è sempre gratuito.