The AI-Native Engineering Checklist
Os 25 controles que toda organização de engenharia precisa antes que a velocidade da IA vire passivo — percorra-os com seus staff engineers e encontre cada lacuna em 30 minutos.
O problema não é adotar IA. O problema é a adoção de IA sem estrutura.
Alguns dos seus times tiram 10x da IA. Outros vão no chute. Ninguém consegue apontar onde termina a prática de um time e onde começa a lacuna de outro — e é exatamente nessa desigualdade que o próximo incidente se esconde. Um controle que se sustenta em um time e não em outro não é um controle. É uma lacuna que você ainda não encontrou.
das organizações de engenharia têm alguma governança formal de IA
mais incidentes em produção por PR sem governança
do código gerado por IA falha em testes de segurança
Cinco práticas. 25 controles. 30 minutos.
Curate
O contexto que os agentes de IA consomem. 5 controles: indexação do código · AGENTS.md / CLAUDE.md padronizados e revisados em PR · propriedade e métricas do contexto · diretrizes de recorte da janela · onboarding de IA e allowlist de MCP.
Refine
Especificações antes de a IA gerar código. 5 controles: gate de completude da spec · critérios de aceitação em forma de predicado · geração sistemática de casos-limite · Specify → Plan → Tasks → Implement · rastreabilidade do requisito ao código.
Architect
Dentro de padrões governados. 5 controles: biblioteca codificada de padrões e antipadrões · ADRs legíveis por máquina e linkados a partir do AGENTS.md · revisão de PR pela IA antes da humana · CI/CD agêntico e seleção inteligente de testes · registro de dívida técnica dentro do contexto da IA.
Fortify
Contra o risco introduzido pela IA. 5 controles: SAST/DAST/SCA na velocidade da IA · procedência com SBOM/AIBOM · allowlists de dependências, servidores MCP e extensões · conformidade como policy-as-code · remediação em ciclo fechado.
Test
Antes de a IA entregar. 5 controles: limiares de cobertura mais altos para código de IA · testes adversariais de casos-limite · quality gates bloqueantes · DORA segmentado por assistência de IA · laço de retorno da falha para o contexto.
Avalie-se
Conte suas marcações, posicione sua organização na escada de maturidade CRAFT — de Ad-Hoc a AI-Native — e leia a prática mais à esquerda com uma caixa em branco. É por ali que você começa na segunda-feira.
Veja antes de colocar o gate.
Manter padrões legíveis pela IA
Bom — todo time alimenta a IA com a mesma qualidade de contexto; os arquivos de instrução estão versionados, não são arquivos pessoais à parte. Risco — cada time entrega uma qualidade de contexto diferente, e o time 10x continua sendo uma personalidade em vez de virar prática.
Defender a cadeia de suprimentos
Bom — allowlists aplicadas no momento da geração; dependências sugeridas pela IA filtradas por existência no registro e reputação; servidores MCP fixados. Risco — a IA instala o que quer que ela alucine. ~20% dos pacotes recomendados por IA não existem e 43% se repetem (USENIX 2025) — slopsquatting é um vetor de ataque repetível.
Colocar um gate na qualidade
Bom — o código de IA enfrenta limiares mais rígidos e bloqueantes que ninguém libera por conta própria. Risco — código de IA no limite entra em merge com a PR verde. A Apiiro constatou que 4× de velocidade traz 10× de vulnerabilidades sem gates (junho de 2025).
Conte suas marcações. Posicione sua organização.
A ordem do CRAFT é uma cadeia de dependências, não uma conveniência alfabética. Corrija primeiro a prática mais à esquerda em que há caixas em branco — uma spec refinada falha do mesmo jeito se a IA estiver lendo o contexto errado, e uma prática a jusante construída sobre outra sem governança está construída na areia.
Leia isto se você é um líder que…
…tem times voando com IA e outros patinando, sem método comum entre eles.
…não consegue uma resposta direta para «esse controle existe mesmo em todos os times, ou só em um?»
…quer uma única página para imprimir, passar entre seus staff engineers e preencher juntos em meia hora.
…desconfia que sua governança de IA é real em um time e teatro no restante.
Ela serve melhor ao meio da escada de maturidade — O arcabouço emergente (41–60) e A organização estruturada (61–80) — onde já existe método, mas a adoção é desigual, e nomear as lacunas é o próximo passo.
CRAFT Method não foi desenhada numa sala de conselho. Ela foi forjada em produção.
Ela foi forjada construindo software de produção com IA, todos os dias, por meses. FIKR Space — onze produtos integrados, construídos sozinho mais IA — é a prova viva.
Obrigações de alto risco do EU AI Act exigíveis
O registro exigido pelo artigo 12 é arquitetural, não se adapta depois. Se não estiver embutido, não está lá quando a auditoria chega.
Exclusões de seguro para sinistros de IA generativa em vigor
A proteção financeira para defeitos introduzidos por IA está encolhendo. A responsabilidade está migrando para o balanço.
A decisão é sua. O relógio não é.
Antes de você perguntar.
Isso é realmente gratuito?
Sim. A checklist é um download gratuito em troca do seu e-mail. Você recebe o PDF na hora e, de vez em quando, uma nota de campo — cancele quando quiser, e nunca compartilhamos o seu e-mail.
Qual a diferença em relação ao Scorecard gratuito?
O Scorecard gratuito cobre apenas a prática Curate — 25 perguntas, pontuadas até um arquétipo, feitas na tela. Esta checklist cobre as cinco práticas, sem pontuação, imprimível e feita para circular entre todos os líderes de time. É a ponte natural: a checklist mostra o formato das lacunas; o diagnóstico completo as pontua.
Precisamos de uma ferramenta de IA específica para isso valer?
Não. CRAFT Method é agnóstica quanto a ferramentas. Cada controle governa como qualquer assistente de código com IA recebe contexto, é especificado, arquitetado, fortificado e testado — seja Claude, Copilot, Cursor ou o que vier depois.
O que é o diagnóstico completo?
125 perguntas nas cinco práticas — cinco por subprática — pontuadas até um número e um arquétipo para cada prática, com lista de lacunas por subprática, mais um debriefing ao vivo de 30 minutos com Luis Gonçalves. Tabelado a 1,500–2,000€; gratuito durante o período de lançamento de 2026, capacidade limitada. O Scorecard gratuito (25 perguntas, 5 minutos) é sempre gratuito.