SFEIRs Dekonstruktion (Unternehmensstimme) des fünf Tage zuvor veröffentlichten Debriefings von Jason Clinton (Deputy CISO, Anthropic) — bereits dokumentiert in [[clinton-anthropic-secure-ai-native-sdlc-2026-07-21]]. **Der Mehrwert liegt nicht in den Fakten, sondern in der These, die sie neu liest**: Wenn Anthropics Kontrollen greifen, dann weil **ein Zyklus mit benannten Phasen existiert, an dem sie sich festmachen lassen** — „der SDLC ist das Fundament, keine Formalität." Die Beweisführung geht vor, indem sie zunächst das Mapping nachliest (**PSR bei Plan, CLAUDE.md + Egress-Allowlist bei Code, Review-Agenten bei Test, kontinuierliches DAST bei Deploy, Triage + SIEM-Routing bei Monitor**), und dann eine **vierteilige Anapher** entfaltet: (1) *ohne SDLC materialisieren sich keine Produktivitätsgewinne* — Clinton zitiert **Amdahls Gesetz**: Das Achtfachen des Codevolumens vervielfacht nichts, wenn das Review sequenziell und menschlich bleibt, und Anthropic hat seine Gewinne nicht durch die Verteilung von Agenten erzielt, sondern indem es **die blockierende Phase (Test) identifiziert und neu aufgebaut hat** — „man optimiert keinen Engpass, den man nicht kartiert hat" (ein Echo des **Spiegeleffekts** aus DORA 2025); (2) *ohne SDLC hat Sicherheit keinen Ankerpunkt* — ein **Gate ist per Definition eine zwischen zwei Phasen platzierte Kontrolle**, und Clintons drei Bedrohungen werden an unterschiedlichen Zeitpunkten adressiert; (3) *ohne SDLC lässt sich keine **Token-FinOps**-Politik formulieren* — agentisches Scannen wird nach Verbrauch abgerechnet und wächst mit dem Code-Durchsatz, sodass **risikobasierte Stufung DIE FinOps-Politik IST** (sie entscheidet, wo drei Agenten-Durchläufe bezahlt werden und wo ein SAST genügt), andernfalls wird „der Token-Verbrauch nicht gesteuert, sondern erst am Monatsende entdeckt"; (4) *ohne SDLC gibt es nichts zu messen* — die Indikatoren (16 % → 54 % kommentierte PRs, ein Drittel der vergangenen Vorfälle abgefangen) existieren nur, weil es Phasen gibt, an denen ein Zähler platziert werden kann; ohne das produziert man nur **Nutzungszahlen** (Lizenzen, Token), die nichts über Qualität oder Risiko aussagen. Zwei starke Punkte jenseits der These: die Lesart des **incident agent-à-agent** („ein Sicherheitsperimeter, der auf einer Anweisung in einem Prompt beruht, ist kein Perimeter"; **der Zugriff eines Agenten auf andere Agenten ist Teil seiner Angriffsfläche**) und ein **expliziter methodischer Vorbehalt** — Anthropics Zahlen über Anthropic, ungeprüft, veröffentlicht vom Anbieter des beschriebenen Modells, im Kontext einer jungen Codebasis ohne Mainframe: **was sich übertragen lässt, ist die Methode, nicht die Zahlen**.
#SDLC#KI-nativer SDLC#Entwicklungszyklus
SFEIR (voix éditoriale du cabinet, article non signé individuellement) — commentaire de Jason Clinton (Deputy CISO, Anthropic)
SFEIR-Analyse (Stimme eines Beratungsunternehmens, „die Lesart eines Ingenieurs“), die zwei zu oft vermischte Frameworks artikuliert: den **SDLC** (Software Development Life Cycle — *die Software korrekt und zuverlässig bauen*) und den **PDLC** (Product Development Life Cycle — *das richtige Produkt bauen und am Markt erfolgreich sein*). Zentrale These: Die beiden Zyklen sind keine Konkurrenten, sondern **verschachtelt** — der SDLC ist die Teilmenge des PDLC, **untergebracht in dessen Entwicklungsphase**; wenn ein Produktteam die „Build“-Phase erreicht, läuft darin ein vollständiger SDLC-Zyklus (Design → Build → Test → Review → Deployment) ab. Der SDLC ist standardisiert (**ISO/IEC/IEEE 12207**, Ausgaben 2017 und 2026), mit seiner Modell-Genealogie (Waterfall 1970, V-Modell, iterativ/spiralförmig, **Agile 2001**, **DevOps/DevSecOps ab 2009**) und seinen **DORA**-Metriken (Durchsatz, Stabilität, MTTR, Change-Failure-Rate). Der PDLC, als übergeordneter Zyklus, reicht von **Ideation/Discovery** bis zum **Marktrückzug** (nicht zu verwechseln mit dem marketingbezogenen **PLC** von Theodore Levitt, 1965, der eine *kommerzielle Kurve* beschreibt, keine *organisierte Arbeit*: „der PLC beobachtet eine Kurve; der PDLC organisiert Arbeit“). **Wendepunkt**: Der SDLC adressiert nativ **nur eines von vier Risiken** — über **Marty Cagans „Four Big Risks“**-Framework (Value → PM, Usability → Designer, Feasibility → Lead Engineer, Business Viability → PM) — eine Organisation, die im SDLC exzellent, aber gegenüber dem PDLC blind ist, produziert „Software, die niemand will“ — John Cutlers **„Feature Factory“** (Erfolg gemessen am Output, nicht am Outcome). **Warum KI alles verändert**: Generative KI **komprimiert den SDLC** (Google/JetBrains-Daten, Mai 2026: **~85 % der Entwickler** nutzen regelmäßig Coding-Agenten, **~41 % des neuen Codes** ist KI-generiert; die Implementierung schrumpft von Wochen auf Stunden), sodass sich der **Engpass stromaufwärts verlagert** — die Entscheidung, *was* gebaut werden soll (Marty Cagan, April 2026: „wenn die Kosten der Auslieferung einbrechen, verlagert sich der Engpass zur Discovery“). Konsequenzen: DORA 2025 (~5.000 Fachleute, 90 % KI-Adoption) zeigt eine **positive Korrelation mit dem Durchsatz, aber eine negative mit der Stabilität** (mehr unvalidierte Features bedeuten Instabilität und Nacharbeit); Andrew Ng (AI Startup School, Juli 2025) berichtet von Teams, die das **Verhältnis „1 PM auf 4 Ingenieure“ zu „2 PMs auf 1 Ingenieur“ umkehren**; und mit **Spec-driven Development** wird die Grenze zwischen PDLC/SDLC **durchlässig** (die Produktspezifikation wird direkt von Agenten ausführbar). **Was ein CIO mitnehmen sollte**: Ein augmentierter SDLC wird zum **Marktstandard, nicht zum Differenzierungsmerkmal** — die Schnittstelle zum Produkt muss instrumentiert, **ausführbare Spezifikationen** als Input verlangt, technische Metriken mit Outcome-Metriken abgeglichen und die Rolle des „Feature-Lieferanten“ **abgelehnt** werden. Für einen CPO: Die Verlagerung des Engpasses zur Discovery ist zugleich eine **Aufwertung** (Produkturteil wird wieder knapp) und eine **Handlungsaufforderung** (Discovery industrialisieren, um mit dem SDLC gleichzuziehen). SFEIRs eigenes Framework („Designing and building in the agentic era“ — **11-Phasen-Zyklus** + **Software Factory 10x**) wird als Antwort auf der Engineering-Seite positioniert, wobei die **Verknüpfung der beiden Zyklen** als nächster Hebel gilt. Fazit: „während Code zur Commodity wird, verschiebt sich die Marge hin zu Produkturteil und Governance.“
Ausführlicher Meinungsbeitrag (Point of View), veröffentlicht auf **sfeir.com** am 24. Juni 2026 von **Didier Girard** (Managing Director, SFEIR). **Kernthese**: 2024 setzte man allgemein auf **AI4Business** (KI in Geschäftsprozessen) als das große Wertreservoir; 2026 hat sich das Bild **umgekehrt** — es ist **AI4IT** (KI zur Produktion des Informationssystems: Code, SDLC, Softwarefabrik), die **messbaren** Wert schafft. Der Artikel *untermauert* diese These mit der Technologiebeobachtung der Firma: Enttäuschung bei AI4Business (die MIT-Studie „95 % der Piloten ohne ROI“, umstritten, aber aufschlussreich; eine **organisatorische** Blockade / Mollicks Hayeksches Problem) versus quantifizierte AI4IT-Belege (Salesforce, Intercom, Raiffeisen, AWS/Bedrock, Atlassian, DORA). Mechanistische Erklärung: **Code verifiziert sich selbst** (Kompilierung, Tests, CI), während Geschäftsprozesse weder einen Compiler noch eine unmittelbare Feedbackschleife haben. **Konsequenz für das Budget 2027**: eine Verschiebung von **CapEx zu OpEx**, die Preisdynamik der Tokens (steigender Spitzenwert — Fable 5 bei 2× Opus — versus Inferenz ÷280 und Abwärtsdruck durch Open Weights/Desktop) sowie **AI FinOps**, gesteuert durch **Cost per Outcome**. Schließt mit **4 Empfehlungen für das COMEX**.
#AI4IT#AI4Business#Umkehrung
**Didier Girard** — Managing Director (CTO / DG) de **SFEIR** · ESN française (~1 000 personnes, France · Belgique · Luxembourg · Suisse). Auteur de l'article ; voix éditoriale du cabinet sur la transformation IA des DSI.
SFEIR-Artikel (auf Französisch), das einen **KI-gesteuerten SDLC in 11 Phasen (0 bis 10)** formalisiert und argumentiert, dass sich die Branche darauf zubewegt. Ausgangsbeobachtung: 2025 fügten Organisationen KI-Tools hinzu, ohne ihr Betriebsmodell zu transformieren — was ein Paradox erzeugt: « alles ändert sich… und nichts ändert sich » (die Ausführungsgeschwindigkeit vervielfacht sich ohne proportionalen Gewinn). Die eigentliche Antwort liegt nicht in der Wahl der Tools, sondern in der **Neugestaltung des Zyklus** für die maschinelle Ausführung. Der SFEIR-Zyklus stützt sich auf **drei unveränderliche menschliche Gates** (Define, Plan, Ship), automatische Phasen dazwischen sowie **zwei Kapitalisierungsmomente** (Compound-1 vor der Bereitstellung, Compound-2 in Produktion), die Lehren in wiederverwendbare Regeln umwandeln. Drei Prinzipien: **KI führt aus** (vollständige Artefakte + Ausführungsnachweis, ohne den eigenen Angaben des Agenten je zu vertrauen), der **Mensch behält die Kontrolle über die Absicht**, das **System lernt kumulativ**. Gemessene Ergebnisse (Neugestaltung 6 Monate→1 Tag, **−30 % der Iterationen** nach zehn Zyklen) sowie eine behauptete Konvergenz mit ADLC, Google und DORA 2025.
Chris Williams (@voodootikigod) eröffnet seine ADLC-Serie mit der These, dass die Anwendung des menschlichen SDLC auf Modelle ein Kategorienfehler ist: Der klassische Zyklus wurde entwickelt, um menschlichen Fehlermodi (Ego, Ermüdung, Vergessen) entgegenzuwirken, die bei LLMs nicht vorhanden sind. Er katalogisiert acht tragende Fehlermodi (F1-F8) und fünf ausnutzbare Eigenschaften (E1-E5) und legt das Gründungsprinzip dar: Jede Phase eines agentischen Zyklus muss auf einen Fehlermodus, gegen den sie sich richtet, oder eine Eigenschaft, die sie ausnutzt, zurückführbar sein.
Ein arXiv-Paper (cs.SE) von Martin Monperrus, das für den SDLC eine radikale These vertritt: Coding-Agenten haben eine Fähigkeitsschwelle überschritten, sodass menschliches Code-Review keine notwendige Komponente einer Qualitätspipeline mehr ist. Zwei Thesen: (1) autonome LLM-basierte Systeme erreichen alle Ziele des Reviews (Fehlererkennung, Qualität, Compliance) bei geringeren Kosten und höherem Durchsatz; (2) das hybride Modell „der Agent schreibt, der Mensch reviewt“ ist nicht haltbar — es gewährleistet weder echte Qualität noch skaliert es mit der KI-Geschwindigkeit und erzeugt ein „trügerisches Sicherheitsgefühl“. Monperrus stellt der inspection de Fagan (1976) eine multi-agentenbasierte adversarial verification pipeline gegenüber (Generator-Agent + unabhängige Reviewer-Agenten + Tests/formale Methoden + abstimmungsbasierter Konsens). Der Mensch konzentriert sich auf die Spezifikation, architektonische Trade-offs, die Freigabe kritischer Domänen sowie Grenzfälle. Empfehlungen: zunächst Pilotierung an risikoarmen Komponenten, Messung Agent vs. Mensch, explizite Ablehnungsentscheidungen.
Leitfaden von Augment Code (Paula Hingel), der beschreibt, wie KI-Agenten den Software Development Lifecycle (SDLC) Stufe für Stufe umstrukturieren. These: KI erzeugt **in manchen Phasen höheren Durchsatz und in anderen ein höheres Instabilitätsrisiko** — ein Symptom ungleichmäßiger Adoption ohne Neuziehung der Review-Grenzen. Stützt sich auf **DORA 2025**: KI-Adoption korreliert positiv mit Delivery-Durchsatz und Produktperformance, aber **negativ mit Stabilität**. Sechs neu betrachtete Phasen (Requirements, Design/Architektur, Implementierung, Testing/QA, Deployment, Maintenance), drei zentrale Risiken (Erosion der Junior-Pipeline, **zirkuläre Validierung** von KI-generierten Tests, Governance-Lücken bei Skalierung) und drei entstehende Rollen (**Intent Engineering**, Agentic DevOps, AI Governance/Assurance). Umsetzbare Empfehlungen: eine Phase vor der Skalierung auditieren, Governance einem Stresstest unterziehen, die **Spezifikation** ins Zentrum stellen, explizite Rollback-Richtlinien definieren, die Junior-Rolle rund um Review neu gestalten.
#SDLC#Software Development Lifecycle#Coding Agents
Meinungsbeitrag von **Olivier Rafal** (Consulting Director Strategy, **WeNvision** — Gruppe **SFEIR**; ehemaliger Chefredakteur von *Le Monde Informatique*), veröffentlicht am **1. Juni 2026** auf **CIO-Online**, aufgebaut um ein **Paradox**: im Zeitalter der KI **verändert sich alles … und nichts verändert sich** im Software Engineering. **Was sich verändert, ist das Betriebsmodell.** Die Rollen werden neu definiert: Der **Product Owner** wechselt vom Backlog-Zerlegen zum **Generieren von für KI nutzbarem Kontext**; der **Entwickler** wechselt vom Codeschreiben zum **Rahmen, Steuern und Überprüfen** der Agentenausführung; **QA** erhält die Fähigkeit, den **erwarteten Nachweis** im Voraus zu definieren. Die Teamstruktur wandelt sich von *„double pizza teams“* (Übergabeketten von ca. 8 Personen) zu ***„sandwich teams“***: einer **engen Paarung aus einem Fachexperten und einem Tech Lead, beide KI-unterstützt**, mit weiteren Kompetenzen als Unterstützung. Interne Zahl von **Sfeir**: *„dieses Duo steuert nun etwa 80 % der Produktionskette“*, die verbleibenden ca. 20 % (Architektur, Data Governance, Sicherheit) werden zentralisiert. Schlüsselzitat: ***„Es ist kein Werkzeugproblem, es ist ein Problem des Betriebsmodells.“*** **Was sich nicht verändert, ist die Disziplin des Zyklus.** Die **SDLC**-Phasen (definieren → bauen → verifizieren → bereitstellen → warten) bleiben identisch und nicht verhandelbar; KI hebt keine von ihnen auf, sie **verschärft** sie: ***„aller Spielraum, den das menschliche Tempo früher – wenn auch unvollkommen – absorbiert hat, wird bei KI-Geschwindigkeit zu Fehlern von industrieller Tragweite“*** (eine Metapher aus dem Amateur- versus Profisport). Daraus ergeben sich **drei unverletzliche *Gates*** (menschliche Kontrolle): **Spezifikation, Planung, Delivery-Review**; Validierung **durch Nachweis** (nicht durch die eigenen Behauptungen der KI); **systematische Kapitalisierung** (jeder Zyklus speist den nächsten) → gemessenes Ergebnis: **−30 % Korrekturiterationen nach ca. 10 Zyklen**. Prinzip: ***„je schneller die Ausführung, desto strikter muss der Rahmen sein.“*** Herangezogene Konzepte: **harness** (an den Kontext angepasste agentische Regeln), **vibe-coding**, das als **im Unternehmen nicht haltbar** eingestuft wird. **Dritte Säule = Governance, FinOps & wertorientiertes Management**: **variable und wiederkehrende** KI-Kosten (~**10 €/Stunde** pro augmentierter Rolle), Wechsel von Pauschallizenzierung zu nutzungsbasierter Abrechnung (eine Parallele zur Cloud der 2010er-Jahre); **FinOps** zielt nicht auf Kostensenkung, sondern darauf, *„die Werkzeugeffizienz zu optimieren“* (Kosten im Verhältnis zum Wert); vorab abgestimmte **Geschäftskennzahlen** (Time-to-Market, Funktionsumfang, Performance, Eco-Design). **Fazit**: Die Beschleunigung macht die Grundlagen **nicht verhandelbar**; die Herausforderung ist **organisatorisch und kulturell**, nicht technologisch – ohne Absicherung der Business-Beziehung und kollektiver Disziplin **verstärkt** ein KI-gestützter SDLC nur die Probleme (schneller gegen die Wand fahren). Erweitert die WeNvision-Doktrin aus [[rafal-wenvision-ia-generative-produit-techno-pas-projet-2024-02-23]] und [[rafal-wenvision-tokenomics-foundation-finops-ia-2026-06-04]]; trifft sich mit *systems around the model* dropbox-okumura-beyond-code-generation-engineering-productivity-ai-agents-2026-05-28, *harness engineering* osmani-agent-harness-engineering-2026-04-19, agentischem Salesforce und der Debatte um den *agent manager* (BFM/Girard, SFEIR).
#Software Engineering#KI#alles verändert sich nichts verändert sich
**Olivier Rafal** · *Consulting Director Strategy* chez **WeNvision** (groupe **SFEIR**). Ancien **rédacteur en chef du *Monde Informatique*** · et auparavant consultant analyste du marché IT (~10 ans). Tribune publiée dans la rubrique *Tribune* de **CIO-Online**. Publié le **1er juin 2026**.