Décryptage SFEIR (voix cabinet) du REX de Jason Clinton (Deputy CISO, Anthropic) publié cinq jours plus tôt — déjà fiché en [[clinton-anthropic-secure-ai-native-sdlc-2026-07-21]]. **La valeur ajoutée n'est pas dans les faits, elle est dans la thèse qui les relit** : si les contrôles d'Anthropic tiennent, c'est parce qu'il existe **un cycle avec des étapes nommées où les accrocher** — « le SDLC est le socle, pas la formalité ». Démonstration par la relecture du mapping (**PSR au Plan, CLAUDE.md + egress allowlist au Code, agents de revue au Test, DAST continu au Deploy, triage + routage SIEM au Monitor**) puis par une **anaphore en quatre temps** : (1) *sans SDLC, les gains de productivité n'arrivent pas* — Clinton cite **Amdahl**, multiplier par 8 le volume de code ne multiplie rien si la revue reste séquentielle et humaine, et Anthropic n'a pas gagné en distribuant des agents mais en **identifiant l'étape qui bloquait (le Test) et en la reconstruisant** — « on n'optimise pas un goulot qu'on n'a pas cartographié » (renvoi à l'**effet miroir** de DORA 2025) ; (2) *sans SDLC, la sécurité n'a pas de point d'ancrage* — un **gate est par définition un contrôle placé entre deux étapes**, et les trois menaces de Clinton se traitent à des moments distincts ; (3) *sans SDLC, aucune politique **FinOps token** n'est formulable* — le scan agentique est facturé à la consommation et croît avec le débit de code, donc **le tiering par risque EST la politique FinOps** (il décide où l'on paie trois passes d'agents et où un SAST suffit), sinon « la dépense en tokens n'est pas pilotée, elle est constatée en fin de mois » ; (4) *sans SDLC, il n'y a rien à mesurer* — les indicateurs (16 % → 54 % de PR commentées, un tiers des incidents passés interceptés) n'existent que parce qu'il y a des étapes où poser un compteur, faute de quoi on ne produit que des **chiffres d'usage** (licences, tokens) muets sur la qualité et le risque. Deux points forts hors thèse : la lecture de **l'incident agent-à-agent** (« un périmètre de sécurité qui repose sur une consigne dans un prompt n'est pas un périmètre » ; **l'accès d'un agent aux autres agents fait partie de sa surface d'attaque**) et une **réserve méthodologique explicite** — chiffres d'Anthropic sur Anthropic, non audités, publiés par le vendeur du modèle décrit, dans un contexte de base de code jeune sans mainframe : **ce qui se transpose, c'est la méthode, pas les chiffres**.
#SDLC#SDLC AI-native#cycle de développement
SFEIR (voix éditoriale du cabinet, article non signé individuellement) — commentaire de Jason Clinton (Deputy CISO, Anthropic)
Décryptage SFEIR (voix cabinet, « lecture d'ingénieurs ») articulant deux cadres trop souvent confondus : le **SDLC** (Software Development Life Cycle — *construire le logiciel correctement et de façon fiable*) et le **PDLC** (Product Development Life Cycle — *construire le bon produit et réussir sur le marché*). Thèse centrale : les deux cycles ne sont pas concurrents mais **emboîtés** — le SDLC est le sous-ensemble du PDLC **logé sous sa phase développement** ; quand une équipe produit atteint le stade « build », un cycle SDLC complet (conception → build → tests → revue → déploiement) s'exécute à l'intérieur. Le SDLC est normé (**ISO/IEC/IEEE 12207**, éditions 2017 et 2026), avec sa lignée de modèles (Waterfall 1970, cycle en V, itératif/spirale, **Agile 2001**, **DevOps/DevSecOps 2009+**) et ses métriques **DORA** (débit, stabilité, MTTR, change failure rate). Le PDLC, englobant, va de l'**idéation/discovery** au **retrait du marché** (à ne pas confondre avec le **PLC** marketing de Theodore Levitt, 1965, qui décrit une *courbe commerciale*, pas un *travail organisé* : « le PLC observe une courbe ; le PDLC organise un travail »). **Point de bascule** : le SDLC ne traite nativement **qu'un risque sur quatre** — via le cadre des **« Four Big Risks » de Marty Cagan** (Valeur → PM, Utilisabilité → Designer, Faisabilité → Lead Engineer, Viabilité business → PM), une organisation excellente en SDLC mais aveugle au PDLC produit « du logiciel dont personne ne veut » — la **« feature factory »** de John Cutler (succès mesuré à l'output, pas à l'outcome). **Pourquoi l'IA change tout** : l'IA générative **comprime le SDLC** (données Google/JetBrains mai 2026 : **~85 % des devs** utilisent régulièrement des agents de code, **~41 % du nouveau code** est généré par IA ; implémentation de semaines → heures), donc le **goulot d'étranglement se déplace vers l'amont** — décider *quoi* construire (Marty Cagan, avril 2026 : « quand le coût du delivery s'effondre, le goulot se déplace vers la discovery »). Conséquences : DORA 2025 (~5 000 pros, 90 % d'adoption IA) montre une **corrélation positive au débit mais négative à la stabilité** (plus de features non validées = instabilité + retravail) ; Andrew Ng (AI Startup School, juil. 2025) rapporte des équipes **inversant le ratio « 1 PM pour 4 ingénieurs » vers « 2 PM pour 1 ingénieur »** ; et avec le **spec-driven development**, la frontière PDLC/SDLC devient **poreuse** (la spec produit devient directement exécutable par des agents). **Ce qu'une DSI doit en retenir** : un SDLC augmenté devient **norme de marché, pas différenciateur** — il faut instrumenter la jonction avec le produit, exiger des **spécifications exécutables** en entrée, croiser métriques techniques et métriques d'outcome, et **refuser le rôle de « fournisseur de features »**. Pour un CPO : le déplacement du goulot vers la discovery est à la fois **promotion** (le jugement produit redevient rare) et **mise en demeure** (industrialiser la discovery pour atteindre la parité avec le SDLC). Le cadre maison SFEIR (« Concevoir et fabriquer à l'ère de l'agentique » — **cycle à 11 phases** + **Software Factory 10x**) est positionné comme réponse au versant ingénierie, le levier suivant étant l'**articulation des deux cycles**. Conclusion : « à mesure que le code devient une commodité, la marge se déplace vers le jugement produit et la gouvernance ».
Article de fond (point de vue) publié sur **sfeir.com** le 24 juin 2026, signé **Didier Girard** (Managing Director, SFEIR). **Thèse centrale** : en 2024 tout le monde pariait sur l'**AI4Business** (l'IA dans les processus métier) comme grand gisement de valeur ; en 2026, le constat s'est **inversé** — c'est l'**AI4IT** (l'IA pour produire le système d'information : code, SDLC, usine logicielle) qui crée la valeur **mesurable**. L'article *grounde* cette thèse sur la veille du cabinet : déception AI4Business (étude MIT « 95 % de pilotes sans ROI », contestée mais révélatrice ; blocage **organisationnel** / problème hayékien de Mollick) vs preuves AI4IT chiffrées (Salesforce, Intercom, Raiffeisen, AWS/Bedrock, Atlassian, DORA). Explication mécaniste : **le code se vérifie tout seul** (compilation, tests, CI) là où le processus métier n'a ni compilateur ni boucle de feedback immédiate. **Conséquence budgétaire 2027** : bascule **CapEx→OpEx**, dynamique du prix du token (pointe qui monte — Fable 5 à 2× Opus — vs inférence ÷280 et pression baissière open weights/desktop), et **FinOps de l'IA** piloté au **coût par outcome**. Clôture par **4 recommandations COMEX**.
#AI4IT#AI4Business#renversement
**Didier Girard** — Managing Director (CTO / DG) de **SFEIR** · ESN française (~1 000 personnes, France · Belgique · Luxembourg · Suisse). Auteur de l'article ; voix éditoriale du cabinet sur la transformation IA des DSI.
Article SFEIR (en français) qui formalise un **SDLC piloté par l'IA en 11 phases (0 à 10)** et soutient que l'industrie y converge. Constat de départ : en 2025, les organisations ont ajouté des outils IA sans transformer leur modèle opératoire — d'où un paradoxe « tout change… et rien ne change » (la vitesse d'exécution se multiplie sans gain proportionné). La vraie réponse n'est pas le choix d'outils mais la **refonte du cycle** pour une exécution machine. Le cycle SFEIR repose sur **trois portes humaines inamovibles** (Define, Plan, Ship), des phases automatiques entre elles, et **deux moments de capitalisation** (Compound-1 pré-déploiement, Compound-2 en production) qui transforment les leçons en règles réutilisables. Trois principes : l'**IA exécute** (artefacts complets + preuve d'exécution, jamais de confiance aux déclarations de l'agent), l'**humain garde le contrôle de l'intention**, le **système apprend cumulativement**. Résultats mesurés (refonte 6 mois→1 jour, **−30 % d'itérations** après dix cycles) et convergence revendiquée avec ADLC, Google et DORA 2025.
Chris Williams (@voodootikigod) ouvre sa série ADLC en soutenant que faire tourner le SDLC humain sur des modèles est une erreur de catégorie : le cycle classique a été conçu pour contrer des modes de défaillance humains (ego, fatigue, oubli) absents chez les LLM. Il catalogue huit modes de défaillance porteurs (F1-F8) et cinq propriétés exploitables (E1-E5), et pose le principe fondateur : chaque phase d'un cycle agentique doit se rattacher à un mode de défaillance qu'elle défend ou à une propriété qu'elle exploite.
Papier arXiv (cs.SE) de Martin Monperrus défendant une thèse radicale pour le SDLC : les agents de codage ont franchi un seuil de capacité tel que **la revue de code humaine n'est plus un composant nécessaire** d'un pipeline qualité. Deux affirmations : (1) des systèmes autonomes à base de LLM atteignent tous les objectifs de la revue (détection de défauts, qualité, conformité) à coût moindre et débit supérieur ; (2) le modèle hybride « l'agent écrit, l'humain relit » est intenable — il n'assure pas une vraie qualité et ne passe pas à l'échelle de la vélocité IA, créant une « fausse sécurité ». Monperrus oppose à l'inspection de Fagan (1976) un **pipeline de vérification adversariale multi-agents** (agent générateur + agents reviewers indépendants + tests/méthodes formelles + consensus par vote). L'humain se recentre sur la spec, les arbitrages d'architecture, l'approbation des domaines critiques et les cas limites. Recommandations : piloter d'abord sur composants à faible risque, mesurer agent vs humain, expliciter les décisions de rejet.
Guide d'Augment Code (Paula Hingel) décrivant comment les agents IA restructurent le cycle de vie logiciel (SDLC), stage par stage. Thèse : l'IA produit **plus de débit sur certaines étapes et plus de risque d'instabilité sur d'autres** — symptôme d'une adoption inégale sans redessiner les frontières de revue. Appui sur le **DORA 2025** : l'adoption IA est positivement corrélée au débit de livraison et à la performance produit, mais **négativement à la stabilité**. Six étapes revisitées (Requirements, Design/Architecture, Implementation, Testing/QA, Deployment, Maintenance), trois risques majeurs (érosion du pipeline junior, **validation circulaire** des tests IA, lacunes de gouvernance à l'échelle) et trois rôles émergents (**Intent Engineering**, Agentic DevOps, AI Governance/Assurance). Recommandations actionnables : auditer une étape avant de scaler, stress-tester la gouvernance, rendre la **spécification** centrale, définir des politiques de rollback explicites, redessiner le rôle des juniors autour de la revue.
Tribune d'**Olivier Rafal** (Consulting Director Strategy, **WeNvision** — groupe **SFEIR** ; ex-rédacteur en chef du *Monde Informatique*) publiée le **1er juin 2026** sur **CIO-Online**, structurée autour d'un **paradoxe** : à l'ère de l'IA, l'ingénierie logicielle **change tout… et rien ne change**. **Ce qui change = le modèle opérationnel.** Les rôles sont redéfinis : le **Product Owner** passe de la découpe de backlog à la **génération de contexte exploitable par l'IA** ; le **développeur** passe de l'écriture de code au **cadrage, à l'orientation et à la révision** de l'exécution des agents ; le **QA** gagne la possibilité de définir en amont les **preuves attendues**. La structure d'équipe bascule des *« double pizza teams »* (chaînes de hand-off à ~8 personnes) vers les ***« sandwich teams »*** : un **binôme serré expert métier + tech lead augmentés par l'IA**, les autres compétences en appui. Chiffre interne **Sfeir** : *« ce binôme pilote désormais environ 80 % de la chaîne de production »*, les ~20 % restants (architecture, gouvernance de la donnée, sécurité) étant centralisés. Citation-pivot : ***« Le sujet n'est pas un sujet d'outil, mais un sujet de modèle opérationnel. »*** **Ce qui ne change pas = la discipline du cycle.** Les phases du **SDLC** (définir → construire → vérifier → déployer → maintenir) restent identiques et non négociables ; l'IA n'en supprime aucune, elle les **intensifie** : ***« tous ces relâchements que le rythme humain absorbait tant bien que mal deviennent, à la vitesse de l'IA, des défauts industriels »*** (métaphore sport amateur vs professionnel). D'où **trois *gates* inviolables** (contrôle humain) : **spécification, planification, revue de livraison** ; validation **par la preuve** (pas par les assertions de l'IA) ; **capitalisation systématique** (chaque cycle enrichit le suivant) → résultat mesuré : **−30 % d'itérations de correction après ~10 cycles**. Principe : ***« plus l'exécution est rapide, plus le cadre doit être strict »***. Concepts mobilisés : **harnais** (règles agentiques adaptées au contexte), **vibe-coding** jugé **intenable en entreprise**. **Troisième pilier = gouvernance, FinOps & pilotage par la valeur** : coûts IA **variables et récurrents** (~**10 €/heure** par poste augmenté), bascule licence forfaitaire → facturation à l'usage (parallèle cloud 2010s) ; le **FinOps** ne vise pas à réduire les coûts mais à *« optimiser l'efficience des outils »* (coût rapporté à la valeur) ; aligner en amont les **métriques métier** (time-to-market, fonctionnalités, performance, écoconception). **Conclusion** : l'accélération rend les fondamentaux **non négociables** ; le défi est **organisationnel et culturel**, pas technologique — sans sécuriser relation métier et discipline collective, une SDLC dopée à l'IA ne fait qu'**amplifier les problèmes** (aller plus vite dans le mur). Prolonge la doctrine WeNvision de [[rafal-wenvision-ia-generative-produit-techno-pas-projet-2024-02-23]] et [[rafal-wenvision-tokenomics-foundation-finops-ia-2026-06-04]] ; converge avec *systems around the model* dropbox-okumura-beyond-code-generation-engineering-productivity-ai-agents-2026-05-28, le *harness engineering* osmani-agent-harness-engineering-2026-04-19, Salesforce agentique et le débat *manager d'agents* (BFM/Girard, SFEIR).
#ingénierie logicielle#IA#tout change rien ne change
**Olivier Rafal** · *Consulting Director Strategy* chez **WeNvision** (groupe **SFEIR**). Ancien **rédacteur en chef du *Monde Informatique*** · et auparavant consultant analyste du marché IT (~10 ans). Tribune publiée dans la rubrique *Tribune* de **CIO-Online**. Publié le **1er juin 2026**.
Planification vs Vibe Coding - Compounding Engineering - Three Fidelities - AI Agents - Cora Email Bankruptcy - Plans teach systems - Every Source Code