Organizacja inżynierii: agenci kodujący w skali całej firmy
Sekcja Organizacja inżynierii pokazuje CTO lub VP Engineering, co ustandaryzować, gdy agenci kodujący piszą dużą część kodu: kto odpowiada za wspólną konfigurację agentów, ile autonomii zdobywa każda pętla dostarczania, jak egzekwować politykę na każdym agencie oraz jak mierzyć i zatwierdzać efekty, wydatki i rekrutację.
Trzy zespoły używają trzech agentów, pozycja „AI” w budżecie się podwoiła, a nikt nie odpowiada za wspólne reguły ani bramkę scalania. Każda strona poniżej rozstrzyga jedną decyzję, żeby przed startem czwartego zespołu istnieli właściciele, egzekwowane kontrole i sprawdzalne liczby.
Gdzie znajdziesz odpowiedź na każde pytanie na poziomie organizacji?
Dział zatytułowany „Gdzie znajdziesz odpowiedź na każde pytanie na poziomie organizacji?”Każde pytanie ma swoje kanoniczne strony i artefakt, który z nich przejmujesz. Tempo wdrożenia — etapy, bramki stop/go i plan na 12 miesięcy — opisuje mapa drogi dla całej organizacji.
| Twoje pytanie | Kanoniczna strona | Co przejmujesz |
|---|---|---|
| Kto odpowiada za reguły, skille, hooki, serwery MCP i ewaluacje? | Model operacyjny, zespół platformowy agentów | Macierz RACI, statut i poziomy usług |
| Ile agent może zrobić bez nadzoru i kto to zatwierdza? | Governance i autonomia | Politykę autonomii z klasami ryzyka |
| Jak wymusić jedną politykę na każdym agencie? | Polityka zarządzana | Wersjonowane pliki polityki dla każdego narzędzia |
| Do czego można nakłonić agenta i do czego ma dostęp? | Model zagrożeń dla agentów, tożsamość i sekrety agentów, standardy bezpieczeństwa | Rejestr zagrożeń i rejestr tożsamości agentów |
| Jakie dane wychodzą z firmy i do kogo należy kod napisany przez agenta? | Prywatność i przetwarzanie danych, prawo i własność intelektualna, sieć korporacyjna | Rejestr przepływów danych i stanowisko w sprawie praw do kodu |
| Co mówimy inżynierom, że wolno? | Polityka korzystania z AI | Politykę, której inżynierowie przestrzegają |
| Które regulacje i normy nas dotyczą? | AI Act, CRA, NIS2 i DORA-EU, branże regulowane, ISO 42001, NIST AI RMF, SOC 2 | Rejestr systemów AI i rejestr stosowalności przepisów |
| Jak mierzyć efekty i prowadzić pilotaż? | Frameworki metryk, model DORA AI Capabilities, projekt pilotażu | Definicje metryk i regułę decyzyjną pilotażu |
| Ile możemy wydać i u którego dostawcy? | Zarządzanie kosztami, zakup narzędzi, hosting modeli, uzależnienie od dostawcy | Budżety i alerty, kwestionariusz dla dostawcy, test wyjścia |
| Co się dzieje, gdy agent wywoła incydent? | Incydenty wywołane przez agentów | Runbook incydentu |
| Jak zmieniają się rekrutacja i ścieżki kariery? | Rekrutacja, ścieżki kariery | Czteroetapowy proces rozmów i macierz kompetencji |
Żeby najpierw znaleźć luki, wypełnij bezpłatny C-Level Scorecard; ścieżka CTO układa te strony w kolejność czytania.
Co musi istnieć, zanim drugi zespół dostanie agentów?
Dział zatytułowany „Co musi istnieć, zanim drugi zespół dostanie agentów?”Skalowanie powiela to, co już masz — także luki w kontrolach. Każda pozycja wskazuje dowód, więc audytor sprawdzi ją bez pytania inżyniera.
Skąd kierownictwo wie, że kontrole działają, bez czytania kodu?
Dział zatytułowany „Skąd kierownictwo wie, że kontrole działają, bez czytania kodu?”Zapowiedź raportu DORA 2025 na blogu Google Cloud (23 września 2025) stwierdza, że wdrożenie AI wiąże się dodatnio z przepustowością dostarczania i ujemnie z jego stabilnością. Wyjaśnienie: „Without robust control systems, like strong automated testing, mature version control practices, and fast feedback loops, an increase in change volume leads to instability” — bez solidnych systemów kontroli większa liczba zmian prowadzi do niestabilności.
Dowodem są więc sprawdzenia wykonywane przez maszynę i liczby, które druga osoba może przeliczyć:
- Politykę egzekwują narzędzia. Polityka zarządzana nadpisuje ustawienia programistów, a zaplanowane sprawdzenie porównuje każdą maszynę z git.
- Autonomię zdobywa się osobno dla każdej pętli. Pętla idzie w górę dopiero wtedy, gdy jej testy, sprawdzenia i dowody dołączone do każdej zmiany spełniają bramkę zapisaną w rejestrze autonomii.
- Przepustowości nigdy nie raportuje się bez stabilności. Każdy raport zestawia scalone zmiany z odsetkiem nieudanych zmian i czasem w code review, zgodnie z definicjami z frameworków metryk.
- Zatwierdzanie jest rozdzielone. CTO odpowiada za definicje metryk, finanse podpisują koszty, a wskazany właściciel w inżynierii zatwierdza każde zwiększenie autonomii.
Gdzie każde narzędzie egzekwuje politykę organizacji?
Dział zatytułowany „Gdzie każde narzędzie egzekwuje politykę organizacji?”Kontrole są te same dla każdego narzędzia; różni się plik, który je wymusza. Przykładowe pliki, sprawdzone 26 września 2026 z Claude Code 2.1.283 i Codex 0.157.1, zawiera strona polityka zarządzana.
Polityka organizacji jest dostarczana jako ustawienia zarządzane z serwera przez konsolę administracyjną claude.ai (Team i Enterprise), przez zarządzane preferencje MDM albo jako plik systemowy managed-settings.json (/etc/claude-code/managed-settings.json na Linuksie). Programista nie może jej nadpisać, więc tam należy lista dozwolonych serwerów MCP i minimalne ustawienia uprawnień.
Ograniczenia administracyjne trafiają do requirements.toml, oddzielnego od domyślnych ustawień w config.toml, które edytują użytkownicy (/etc/codex/requirements.toml na Linuksie; można je też dostarczyć warstwą workspace albo przez MDM na macOS). Na przykład allow_managed_hooks_only = true sprawia, że Codex ignoruje hooki użytkownika i projektu.
Cursor ma warstwy ustawień na poziomie zespołu i MDM (pakiet @cursor/sdk 1.0.32 wymienia źródła ustawień team i mdm). Które kontrole egzekwuje każda warstwa, opisuje polityka zarządzana; potwierdź każdą w dokumentacji enterprise Cursora i zapisz wersję Cursora.
Co się psuje, gdy firma skaluje agentów kodujących?
Dział zatytułowany „Co się psuje, gdy firma skaluje agentów kodujących?”- Licencje pojawiają się przed właścicielami. Wstrzymaj wdrażanie kolejnych zespołów, dopóki nie istnieją pozycje 1 i 2 zestawu bazowego.
- Polityka żyje w dokumencie. Przenieś każdą regułę do plików polityki zarządzanej, wersjonowanych w git.
- Przepustowość raportuje się w oderwaniu od reszty. Raport Faros AI z 2026 roku (kwiecień 2026, telemetria dostawcy obejmująca 22 000 programistów) zmierzył wzrost liczby incydentów na pull request o 242,7%. Przed kolejnym raportem dodaj do każdego dashboardu stabilność i czas w code review.
- Autonomia rośnie z kalendarzem. Powiąż każde zwiększenie z bramką w rejestrze autonomii i cofaj pętlę na niższy poziom, gdy jej odsetek nieudanych zmian się pogarsza.
- Agenci działają na prywatnych tokenach. Po incydencie nikt nie wie, do czego agent miał dostęp. Nadaj agentom osobne tożsamości dla każdej pętli, jak opisuje tożsamość i sekrety agentów.