12.5

View in English

12.5 Referências

Esta seção consolida o aparato de referência do guia: uma correspondência com o corpo de conhecimento SWEBOK, um índice dos padrões e arcabouços citados ao longo do livro e uma bibliografia selecionada de leituras recomendadas. As fontes de cada capítulo também aparecem na seção Referências e leitura complementar no fim de cada capítulo.


Correspondência com o SWEBOK

Este guia está alinhado ao SWEBOK V4.0 (Software Engineering Body of Knowledge) da IEEE Computer Society. Todas as 18 áreas de conhecimento são cobertas; a tabela mapeia cada uma aos capítulos que a tratam, e o guia vai bem além do SWEBOK em IA, dados, UX, DevOps, sustentabilidade, fluxo e tecnologia de interesse público.

Área de conhecimento do SWEBOK V4.0Capítulos principais
1. Software Requirements2.8, 11.1, 5.1
2. Software Architecture3.1, 3.2, 3.3
3. Software Design2.2, 3.1
4. Software Construction2.9, 2.1
5. Software Testing2.4, 8.5
6. Software Engineering Operations9.1, 9.2, 9.3, 8.1
7. Software Maintenance3.7, 3.6, 10.4
8. Software Configuration Management2.10, 2.6, 8.2
9. Software Engineering Management10.1, 10.6, 10.2
10. Software Engineering Process1.4, 10.7, 10.8
11. Software Engineering Models and Methods2.12, 3.1, 2.2
12. Software Quality2.11, 2.4, 3.1
13. Software Security4.1, 4.2, 4.3, 4.4
14. Software Engineering Professional Practice10.5, 1.1, 1.3
15. Software Engineering Economics10.10, 10.1, 9.4
16. Computing Foundations2.13, 3.3, 3.4
17. Mathematical Foundations2.13, 11.3
18. Engineering Foundations2.13, 3.1

Padrões e arcabouços

Este apêndice é um índice organizado dos padrões, arcabouços e regulamentos reais referenciados ao longo do guia. É um auxílio de navegação, não um manual de conformidade: consultem sempre a fonte autoritativa e, quando relevante, um assessor jurídico ou de auditoria qualificado para o texto vigente e a aplicabilidade ao seu contexto.

As entradas são agrupadas por domínio. Cada uma nomeia o padrão ou arcabouço, o órgão emissor, um escopo em uma linha e os capítulos ou domínios em que é mais relevante. Quando um nome costuma ser abreviado, a abreviação é mostrada. Números de documento e títulos são dados apenas quando bem estabelecidos; nenhuma URL é incluída.

Como usar este apêndice

  • Os regulamentos (por exemplo, GDPR, HIPAA) são juridicamente vinculantes dentro de sua jurisdição e setor. Estabelecem obrigações, não apenas boa prática.
  • Os padrões (por exemplo, ISO/IEC 27001, WCAG) são especificações formais, muitas vezes certificáveis. Alguns são voluntários; alguns são exigidos por lei ou contrato.
  • Os arcabouços (por exemplo, NIST CSF, NIST AI RMF) são orientações estruturadas, geralmente voluntárias, que vocês adaptam ao seu perfil de risco.
  • A aplicabilidade depende de jurisdição, setor, tipos de dados e termos contratuais. Muitas organizações precisam satisfazer vários deles ao mesmo tempo.

Segurança e privacidade

Padrão / arcabouçoÓrgão emissorEscopo (uma linha)Capítulos / domínios principais
ISO/IEC 27001ISO / IECRequisitos para um Sistema de Gestão de Segurança da Informação (SGSI).4.1–4.6 Segurança e conformidade
ISO/IEC 27002ISO / IECOrientação e conjunto de controles que apoiam a ISO/IEC 27001.4.1–4.4 Segurança
ISO/IEC 27017 / 27018ISO / IECControles de segurança específicos de nuvem (27017) e proteção de PII na nuvem (27018).4.3 Segurança de infraestrutura e nuvem; 4.5 Privacidade
NIST Cybersecurity Framework (CSF)National Institute of Standards and TechnologyArcabouço voluntário organizado em torno de Governar, Identificar, Proteger, Detectar, Responder, Recuperar.4.1, 4.4 Fundamentos e operações de segurança
NIST SP 800-53National Institute of Standards and TechnologyCatálogo de controles de segurança e privacidade para sistemas de informação.4.3, 4.6 Segurança de nuvem e conformidade
NIST SP 800-63National Institute of Standards and TechnologyDiretrizes de garantia de identidade digital e autenticação.4.2, 4.3 Segurança de aplicações e de infraestrutura
OWASP Top TenOpen Worldwide Application Security ProjectOs riscos de segurança mais críticos de aplicações web, atualizados periodicamente.4.2 Segurança de aplicações
OWASP ASVSOpen Worldwide Application Security ProjectRequisitos e testes graduados para verificar a segurança de aplicações.2.4, 4.2 Testes e segurança de aplicações
OWASP SAMMOpen Worldwide Application Security ProjectModelo de maturidade para construir e avaliar um programa de segurança de software.4.1 Fundamentos e cultura de segurança
STRIDEOriginado na MicrosoftTaxonomia de modelagem de ameaças para classificar ameaças.4.2 Segurança de aplicações
MITRE ATT&CKMITREBase de conhecimento de táticas e técnicas de adversários para detecção e defesa.4.4 Operações de segurança
SLSAOpen Source Security Foundation (OpenSSF)Arcabouço graduado de integridade e procedência da cadeia de suprimentos de software.4.2, 8.1, 10.3 Cadeia de suprimentos e entrega
SBOM (SPDX / CycloneDX)Linux Foundation (SPDX); OWASP (CycloneDX)Formatos padrão para listas de materiais de software.4.2, 10.3 Segurança de aplicações e licenciamento
PCI DSSPCI Security Standards CouncilRequisitos de segurança para o tratamento de dados de cartões de pagamento.4.2, 4.5, 4.6 Segurança, privacidade, conformidade

Conformidade e governo

Estados Unidos

Regulamento / arcabouçoÓrgão emissorEscopo (uma linha)Capítulos / domínios principais
HIPAAUS Dept. of Health and Human ServicesSalvaguardas para informações de saúde protegidas (PHI).4.5, 4.6 Privacidade e conformidade
SOX (Sarbanes-Oxley Act)US Congress / SECRequisitos de relatório financeiro e de controle interno para empresas de capital aberto.4.6, 10.2 Conformidade e auditoria
FISMAUS CongressRequisitos de programa de segurança da informação para agências federais.4.3, 4.6 Segurança de nuvem e conformidade
FedRAMPUS General Services Administration / FedRAMP PMOAutorização de segurança padronizada para serviços de nuvem usados por agências federais.4.3, 4.6 Segurança de nuvem e conformidade
NIST SP 800-171National Institute of Standards and TechnologyProteção de informações não classificadas controladas (CUI) em sistemas não federais.4.6 Conformidade (cadeia de suprimentos de defesa)
CMMCUS Department of DefenceCertificação da maturidade de cibersegurança de contratados de defesa.4.6 Conformidade (defesa)
FIPS 140-3National Institute of Standards and TechnologyRequisitos de segurança para módulos criptográficos.4.3 Segurança de infraestrutura e nuvem
CCPA / CPRAState of CaliforniaDireitos de privacidade do consumidor e obrigações das empresas na Califórnia.4.5 Privacidade e proteção de dados

União Europeia e Reino Unido

Regulamento / padrãoÓrgão emissorEscopo (uma linha)Capítulos / domínios principais
GDPREuropean UnionRegulamento abrangente sobre o tratamento de dados pessoais.4.5, 4.6 Privacidade e conformidade
UK GDPR / Data Protection Act 2018United KingdomO regime de proteção de dados do Reino Unido pós-Brexit.4.5, 4.6 Privacidade e conformidade
eIDASEuropean UnionArcabouço para identificação eletrônica e serviços de confiança.4.2, 4.3 Segurança
NIS2 DirectiveEuropean UnionObrigações de cibersegurança para entidades essenciais e importantes.4.4, 4.6 Operações de segurança e conformidade
DORA (Digital Operational Resilience Act)European UnionRequisitos de resiliência operacional para o setor financeiro.9.1, 10.2 Confiabilidade e auditoria
EU AI ActEuropean UnionRegulamentação baseada em risco de sistemas de IA (ver governança de IA abaixo).6.1, 6.5 Estratégia de IA e IA responsável

Acessibilidade

PadrãoÓrgão emissorEscopo (uma linha)Capítulos / domínios principais
WCAG (2.1 / 2.2)World Wide Web Consortium (W3C)Diretrizes para conteúdo web acessível, com níveis de conformidade A/AA/AAA.5.3 Acessibilidade; 5.1–5.6 UX e frontend
WAI-ARIAWorld Wide Web Consortium (W3C)Papéis, estados e propriedades para aplicações ricas de internet acessíveis.5.3, 5.6 Acessibilidade e frontend
Section 508US Access Board / US federal lawRequisitos de acessibilidade para TIC federal dos EUA, alinhados à WCAG.5.3 Acessibilidade (governo dos EUA)
EN 301 549ETSI / CEN / CENELECRequisitos europeus de acessibilidade para contratação de TIC, alinhados à WCAG.5.3 Acessibilidade (setor público da UE)
ADA (Americans with Disabilities Act)US CongressLei de direitos civis que proíbe a discriminação por deficiência, aplicada a serviços digitais.5.3 Acessibilidade
ISO/IEC 40500ISO / IECAdoção internacional da WCAG 2.0 como padrão formal.5.3 Acessibilidade

Governança de IA

Arcabouço / regulamentoÓrgão emissorEscopo (uma linha)Capítulos / domínios principais
NIST AI Risk Management Framework (AI RMF)National Institute of Standards and TechnologyArcabouço voluntário para governar, mapear, medir e gerir o risco de IA.6.1, 6.5 Estratégia de IA e IA responsável
ISO/IEC 42001ISO / IECRequisitos para um Sistema de Gestão de IA (AIMS).6.1, 6.5 Governança de IA
ISO/IEC 23894ISO / IECOrientação sobre gestão de riscos específicos de IA.6.5 IA responsável e confiável
EU AI ActEuropean UnionObrigações legais escalonadas por risco para provedores e implantadores de sistemas de IA.6.1, 6.3, 6.5 Aplicações e governança de IA
OECD AI PrinciplesOrganisation for Economic Co-operation and DevelopmentPrincípios baseados em valores para IA confiável, influentes sobre a política.6.5, 10.5 IA responsável e ética

Qualidade e processo

Padrão / arcabouçoÓrgão emissorEscopo (uma linha)Capítulos / domínios principais
ISO/IEC 25010ISO / IECModelo de qualidade de produto de software (adequação funcional, confiabilidade, segurança etc.).2.2, 2.4 Projeto e testes
ISO/IEC/IEEE 12207ISO / IEC / IEEEProcessos do ciclo de vida de software.1.4, 10.1 Formas de trabalhar e gestão de programas
ISO 9001ISORequisitos para um Sistema de Gestão da Qualidade geral.10.2 Risco, auditoria e garantia
CMMIISACA / CMMI InstituteModelo de maturidade para capacidade e melhoria de processos.10.1, 10.2 Gestão de programas e garantia
DORA metricsDevOps Research and Assessment (Google Cloud)Quatro métricas-chave de desempenho de entrega para equipes de software.8.1, 8.4, 9.1 Entrega, plataforma, confiabilidade
SPACE frameworkMicrosoft / GitHub researchersModelo multidimensional para medir a produtividade de desenvolvedores.1.3, 8.4 Crescimento e experiência do desenvolvedor
ITILAXELOS / PeopleCertArcabouço de práticas de gestão de serviços de TI.9.1, 9.3 Confiabilidade e gestão de incidentes

Arquitetura

Padrão / arcabouçoÓrgão emissorEscopo (uma linha)Capítulos / domínios principais
ISO/IEC/IEEE 42010ISO / IEC / IEEEPadrão para descrição de arquitetura e pontos de vista.2.7, 3.1 Documentação e fundamentos de arquitetura
TOGAFThe Open GroupArcabouço de arquitetura corporativa e método de desenvolvimento.3.1, 10.1 Arquitetura e gestão de portfólio
C4 modelComunidade (Simon Brown)Abordagem de quatro níveis para visualizar a arquitetura de software.2.7, 3.1 Documentação e arquitetura
arc42Comunidade (Starke / Hruschka)Modelo para estruturar a documentação de arquitetura.2.7, 3.1 Documentação e arquitetura
ADRsPrática da comunidadeRegistros leves de decisões significativas de arquitetura.1.5, 2.7, 3.1 Tomada de decisão e documentação

Nuvem e DevOps

Padrão / arcabouçoÓrgão emissorEscopo (uma linha)Capítulos / domínios principais
CIS BenchmarksCentre for Internet SecurityLinhas de base de configuração segura por consenso para sistemas e nuvem.4.3, 8.2 Segurança de infraestrutura e IaC
CNCF landscape and projectsCloud Native Computing FoundationEcossistema e padrões para computação nativa de nuvem (por exemplo, Kubernetes).8.3 Contêineres e nativo de nuvem
OCI (Open Container Initiative)Open Container Initiative (Linux Foundation)Padrões abertos para formatos de imagem e de runtime de contêineres.8.3 Contêineres e nativo de nuvem
OpenTelemetryCloud Native Computing FoundationPadrão neutro de fornecedor para telemetria (traces, métricas, logs).9.2 Observabilidade e monitoramento
Open Policy Agent (OPA)Cloud Native Computing FoundationMotor de políticas de uso geral para política como código.4.6, 8.2, 8.3 Conformidade, IaC, orquestração
SRE practicesGoogle (amplamente adotado)Abordagem baseada em SLI/SLO/orçamento de erros para operar serviços confiáveis.9.1 Engenharia de confiabilidade de sites
FinOps FrameworkFinOps FoundationPráticas de gestão financeira de nuvem e responsabilidade de custos.9.4 Custo, sustentabilidade, software verde

Dados

Padrão / arcabouçoÓrgão emissorEscopo (uma linha)Capítulos / domínios principais
DAMA-DMBOKDAMA InternationalCorpo de conhecimento que organiza as disciplinas de gestão de dados.7.1 Estratégia e governança de dados
ISO/IEC 38505ISO / IECGovernança de dados como ativo organizacional.7.1 Governança de dados
ISO 8000ISOPadrões de qualidade de dados e de dados mestres.7.1, 7.2 Governança e engenharia de dados
Data meshComunidade (Zhamak Dehghani)Abordagem descentralizada e orientada a domínio de dados como produto.7.1, 7.2 Estratégia e engenharia de dados
DCAMEDM CouncilModelo de avaliação de capacidade de gestão de dados.7.1 Estratégia e governança de dados

Notas sobre escopo e mudança

Os padrões e regulamentos evoluem. Os números de versão (por exemplo, WCAG 2.1 versus 2.2, ou anos de revisão da ISO) e os catálogos de controles mudam com o tempo, e novas leis (como as regulamentações setoriais de IA e de resiliência) continuam a surgir. Tratem este apêndice como um mapa de partida: confirmem a versão vigente, a jurisdição e a aplicabilidade antes de confiar em qualquer entrada para uma decisão de conformidade ou de contratação. Onde os capítulos do guia e este apêndice diferirem em detalhe, o documento-fonte autoritativo sempre prevalece.


Leitura recomendada

Este apêndice é uma lista de leitura selecionada e anotada que abrange todos os domínios do guia. Favorece obras que moldaram a prática em escala: clássicos reconhecidos, referências rigorosas e os padrões e relatórios contra os quais as equipes grandes, corporativas e governamentais são medidas.

Cada entrada dá o título e o(s) autor(es), seguidos de uma frase sobre por que importa. A lista é organizada sob as dez partes do livro. Leiam seletivamente: escolham as duas ou três obras mais próximas da sua dor atual, não a estante inteira. Quando uma obra abrange vários domínios, ela é colocada onde é mais útil; muitas pertencem a várias partes.

Uma nota sobre padrões: órgãos como NIST, OWASP, W3C/WCAG, ISO e o programa DORA publicam documentos vivos que são revistos periodicamente. Citem e leiam a versão vigente; as anotações abaixo descrevem seu propósito duradouro.

Fundamentos: cultura, pessoas e processo

  • Accelerate: The Science of Lean Software and DevOps. Nicole Forsgren, Jez Humble, Gene Kim. A base de pesquisa que mostra que o desempenho de entrega prediz o desempenho organizacional e define as métricas (hoje chamadas DORA) para medi-lo.
  • The Phoenix Project. Gene Kim, Kevin Behr, George Spafford. Um romance de negócios que torna intuitivos, para líderes e céticos, o fluxo, o trabalho em andamento e as “Três Maneiras” do DevOps.
  • Team Topologies: Organising Business and Technology Teams for Fast Flow. Matthew Skelton and Manuel Pais. Um vocabulário prático (equipes alinhadas ao fluxo, de plataforma, habilitadoras e de subsistema complicado) para projetar organizações que produzem bom software.
  • An Elegant Puzzle: Systems of Engineering Management. Will Larson. Arcabouços testados em campo para dimensionar equipes, gerir o crescimento organizacional e tomar as decisões recorrentes da liderança de engenharia.
  • Staff Engineer: Leadership Beyond the Management Track. Will Larson. Define os arquétipos staff-plus e a trilha de liderança técnica para quem quer impacto sem virar gerente.
  • The Manager’s Path. Camille Fournier. Um guia etapa por etapa de líder técnico a executivo que ancora as trilhas de carreira e a transição para a gestão.
  • The Staff Engineer’s Path. Tanya Reilly. Um companheiro da literatura staff-plus focado no trabalho do dia a dia da liderança técnica, da influência e de conduzir sem autoridade.
  • Peopleware: Productive Projects and Teams. Tom DeMarco and Timothy Lister. O argumento duradouro de que os problemas centrais do software são sociológicos, não técnicos.
  • The Mythical Man-Month. Frederick P. Brooks Jr. A origem da Lei de Brooks e da distinção entre complexidade essencial e acidental que ainda governa o dimensionamento de equipes e o cronograma.
  • The Fearless Organisation: Creating Psychological Safety in the Workplace. Amy C. Edmondson. A base de pesquisa da cultura sem atribuição de culpa e da segurança que torna possível aprender com a falha.
  • Thinking, Fast and Slow. Daniel Kahneman. O relato definitivo do viés cognitivo, essencial para entrevistas estruturadas, calibração e tomada de decisão honesta.

Ofício da programação e qualidade de código

  • The Pragmatic Programmer: Your Journey to Mastery. Andrew Hunt and David Thomas. O catálogo fundamental de hábitos profissionais (DRY, ortogonalidade, tracer bullets) que define o que significa ofício.
  • Refactoring: Improving the Design of Existing Code. Martin Fowler. O catálogo canônico de transformações que preservam o comportamento e a disciplina da melhoria contínua do código com apoio de testes.
  • Clean Code: A Handbook of Agile Software Craftsmanship. Robert C. Martin. Um padrão amplamente usado (e debatido) de nomeação, funções e legibilidade que molda as expectativas de revisão de muitas equipes.
  • Code Complete. Steve McConnell. Um manual abrangente e com referências a evidências das práticas de construção que continua sendo uma linha de base completa de qualidade de programação.
  • Test-Driven Development: By Example. Kent Beck. A introdução original e prática ao ciclo vermelho-verde-refatorar e ao projeto com teste primeiro.
  • Working Effectively with Legacy Code. Michael Feathers. O kit de ferramentas definitivo para acrescentar testes a código que não os tem e alterá-lo com segurança, indispensável para sistemas de longa vida.
  • Growing Object-Oriented Software, Guided by Tests. Steve Freeman and Nat Pryce. Uma demonstração trabalhada de TDD de fora para dentro, de mocking e de evolução de um projeto por meio de testes.
  • A Philosophy of Software Design. John Ousterhout. Um tratamento afiado e opinativo da complexidade, dos módulos profundos e do ocultamento de informação que desafia de forma produtiva parte da ortodoxia do “código limpo”.

Arquitetura e sistemas

  • Designing Data-Intensive Applications. Martin Kleppmann. A melhor referência moderna sobre os compromissos de armazenamento, replicação, particionamento, consistência e processamento de fluxos em escala.
  • Fundamentals of Software Architecture: An Engineering Approach. Mark Richards and Neal Ford. Um levantamento amplo e atual de estilos arquiteturais, características e do papel e da tomada de decisão do arquiteto.
  • Software Architecture: The Hard Parts. Neal Ford, Mark Richards, Pramod Sadalage, Zhamak Dehghani. Um tratamento focado em decisões dos compromissos da arquitetura distribuída, da granularidade de serviços e da propriedade de dados.
  • Building Evolutionary Architectures. Neal Ford, Rebecca Parsons, Patrick Kua. Apresenta as funções de aptidão e a arquitetura projetada para mudar com segurança ao longo do tempo.
  • Domain-Driven Design: Tackling Complexity in the Heart of Software. Eric Evans. A origem dos contextos delimitados, da linguagem ubíqua e dos agregados: o vocabulário do projeto moderno de serviços.
  • Building Microservices: Designing Fine-Grained Systems. Sam Newman. A referência para decomposição, fronteiras de serviço, implantação e as implicações organizacionais dos microsserviços.
  • Monolith to Microservices. Sam Newman. Um catálogo de padrões para decomposição incremental, como strangler fig e branch by abstraction, sem uma reescrita big-bang arriscada.
  • Patterns of Enterprise Application Architecture. Martin Fowler. A referência de padrões nomeados (repository, unit of work e mais) que deu uma linguagem compartilhada aos sistemas corporativos.
  • Enterprise Integration Patterns. Gregor Hohpe and Bobby Woolf. O catálogo definitivo de padrões de mensageria que sustentam as arquiteturas orientadas a eventos e assíncronas.
  • Release It! Design and Deploy Production-Ready Software. Michael T. Nygard. A fonte do disjuntor, da antepara e de outros padrões de estabilidade para sistemas que sobrevivem à produção real.
  • Design Patterns: Elements of Reusable Object-Oriented Software. Erich Gamma, Richard Helm, Ralph Johnson, John Vlissides (“Gang of Four”). O catálogo historicamente decisivo de padrões orientados a objetos e um vocabulário de projeto compartilhado.

Segurança, privacidade e confiança

  • Threat Modelling: Designing for Security. Adam Shostack. O guia prático e abrangente do STRIDE e da modelagem estruturada de ameaças como prática rotineira de engenharia.
  • Security Engineering: A Guide to Building Dependable Distributed Systems. Ross Anderson. A referência enciclopédica sobre como os sistemas reais falham e como construir os que resistem a ataques.
  • The Tangled Web: A Guide to Securing Modern Web Applications. Michal Zalewski. Um passeio rigoroso pelo modelo de segurança do navegador e pelos modos sutis em que as plataformas web traem suposições ingênuas.
  • Cryptography Engineering. Niels Ferguson, Bruce Schneier, Tadayoshi Kohno. Um guia de praticante para usar a criptografia corretamente e evitar os erros comuns e perigosos.
  • Building Secure and Reliable Systems. Heather Adkins et al. (Google). A síntese do Google da segurança e da confiabilidade como propriedades entrelaçadas, projetadas desde o início.
  • Zero Trust Networks. Evan Gilman and Doug Barth. Um tratamento claro dos princípios e da mecânica da arquitetura de rede de nunca confiar, sempre verificar.
  • OWASP Top 10. OWASP Foundation. A linha de base de consenso dos riscos de segurança mais críticos de aplicações web, referenciada por políticas e auditorias no mundo todo.
  • OWASP Application Security Verification Standard (ASVS). OWASP Foundation. Uma lista de verificação graduada e testável de requisitos de segurança adequada a contratos e critérios de aceitação.
  • NIST SP 800-53: Security and Privacy Controls for Information Systems and Organisations. NIST. O catálogo de controles no coração da segurança federal dos EUA e a base da autorização FedRAMP e FISMA.
  • NIST Cybersecurity Framework (CSF). NIST. A estrutura amplamente adotada de identificar-proteger-detectar-responder-recuperar para organizar um programa de segurança.
  • NIST SP 800-207: Zero Trust Architecture. NIST. A definição de referência e as arquiteturas de referência que ancoram a maioria dos programas corporativos e governamentais de zero-trust.

UX, UI e design de produto

  • The Design of Everyday Things. Don Norman. O texto fundamental sobre affordances, signifiers, feedback e design centrado no ser humano, que se aplica muito além de objetos físicos.
  • Don’t Make Me Think, Revisited. Steve Krug. O argumento conciso e duradouro a favor da usabilidade autoevidente e do valor do teste de usabilidade barato e frequente.
  • About Face: The Essentials of Interaction Design. Alan Cooper, Robert Reimann, David Cronin. A referência abrangente sobre design de interação, personas e design orientado a objetivos.
  • Design Systems: A Practical Guide. Alla Kholmatova. Um relato fundamentado da construção de sistemas de componentes consistentes e reutilizáveis e da linguagem compartilhada por trás deles.
  • Refactoring UI. Adam Wathan and Steve Schoger. Um guia prático, guiado por exemplos, de acabamento visual para engenheiros que projetam interfaces sem formação formal.
  • Letting Go of the Words: Writing Web Content that Works. Ginny Redish. O guia definitivo de design de conteúdo em linguagem simples e focado em tarefas.
  • Inclusive Design Patterns / Accessibility for Everyone. Heydon Pickering; Laura Kalbag. Companheiros práticos para construir interfaces que funcionam para toda a gama de capacidades humanas.
  • A Web for Everyone: Designing Accessible User Experiences. Sarah Horton and Whitney Quesenbery. Uma ponte guiada por princípios entre os padrões de acessibilidade e a boa experiência do usuário.
  • Web Content Accessibility Guidelines (WCAG) 2.2. W3C. O padrão internacionalmente referenciado (perceptível, operável, compreensível, robusto) por trás da maior parte da legislação de acessibilidade.
  • U.S. Web Design System (USWDS). U.S. government. Um exemplo funcional de sistema de design acessível e baseado em padrões, construído para serviços públicos em escala.

Inteligência artificial e aprendizado de máquina

  • Designing Machine Learning Systems. Chip Huyen. O principal guia prático para construir sistemas de ML em produção de ponta a ponta: dados, features, implantação e monitoramento.
  • Reliable Machine Learning: Applying SRE Principles to ML in Production. Cathy Chen et al. Estende a disciplina de SRE (SLOs, monitoramento, resposta a incidentes) a sistemas de aprendizado de máquina.
  • Deep Learning. Ian Goodfellow, Yoshua Bengio, Aaron Courville. A referência acadêmica padrão da teoria e dos métodos que sustentam as redes neurais modernas.
  • AI Engineering: Building Applications with Foundation Models. Chip Huyen. Um guia atual para projetar, avaliar e operar aplicações construídas sobre grandes modelos de fundação.
  • Weapons of Maths Destruction. Cathy O’Neil. Um argumento vívido a favor da responsabilidade algorítmica e dos danos reais de modelos não examinados, essencial para a IA no setor público.
  • Interpretable Machine Learning. Christoph Molnar. Uma referência abrangente e gratuita sobre métodos de explicabilidade de modelos e de suas previsões.
  • NIST AI Risk Management Framework (AI RMF 1.0). NIST. O arcabouço de referência para governar, mapear, medir e gerir o risco de IA, cada vez mais citado em políticas e contratações.

Dados, análise e insight

  • The Data Warehouse Toolkit: The Definitive Guide to Dimensional Modelling. Ralph Kimball and Margy Ross. A referência canônica sobre esquemas estrela e modelagem dimensional para análise.
  • Trustworthy Online Controlled Experiments: A Practical Guide to A/B Testing. Ron Kohavi, Diane Tang, Ya Xu. O guia autoritativo para conduzir experimentos que dão resultados confiáveis e acionáveis em escala.
  • Fundamentals of Data Engineering. Joe Reis and Matt Housley. Um mapa neutro de fornecedor do ciclo de vida moderno dos dados e das práticas de engenharia por trás dele.
  • Data Mesh: Delivering Data-Driven Value at Scale. Zhamak Dehghani. O texto fundador da abordagem orientada a domínio e centrada em produto para organizar dados em escala.
  • Storytelling with Data. Cole Nussbaumer Knaflic. Um guia prático de visualização de dados honesta e clara e de comunicação de insights a quem decide.
  • The Visual Display of Quantitative Information. Edward R. Tufte. A obra fundamental sobre integridade gráfica, dados-tinta e a ética de mostrar dados com honestidade.
  • DAMA-DMBOK: Data Management Body of Knowledge. DAMA International. O arcabouço de referência abrangente de governança, custódia, qualidade e catalogação de dados.
  • The Book of Why. Judea Pearl and Dana Mackenzie. Uma introdução legível à inferência causal, vital para passar da correlação a decisões defensáveis.

Automação, DevOps e engenharia de plataforma

  • The DevOps Handbook. Gene Kim, Jez Humble, Patrick Debois, John Willis. O manual abrangente que traduz as “Três Maneiras” em práticas concretas de fluxo, feedback e aprendizado contínuo.
  • Continuous Delivery: Reliable Software Releases through Build, Test, and Deployment Automation. Jez Humble and David Farley. O texto fundamental sobre pipelines de implantação, automação e lançamento de software com segurança e frequência.
  • Infrastructure as Code: Managing Servers in the Cloud. Kief Morris. A referência sobre tratar a infraestrutura como software: módulos, testes, imutabilidade e deriva.
  • Team Topologies. Matthew Skelton and Manuel Pais. (Ver Fundamentos.) Também essencial aqui para moldar equipes de plataforma e a experiência do desenvolvedor que elas oferecem.
  • Kubernetes Patterns. Bilgin Ibryam and Roland Huß. Um catálogo de padrões reutilizáveis para projetar aplicações nativas de nuvem no Kubernetes.
  • Software Engineering at Google. Titus Winters, Tom Manshreck, Hyrum Wright. Como práticas de engenharia como teste, revisão, ferramentas e gestão de dependências escalam para dezenas de milhares de engenheiros ao longo de décadas.
  • The Twelve-Factor App. Adam Wiggins (Heroku). O manifesto conciso e influente para construir serviços portáteis, escaláveis e nativos de nuvem.
  • DORA State of DevOps Report. DORA / Google Cloud (annual). O programa de pesquisa contínuo por trás das quatro métricas-chave de entrega e das capacidades que conduzem o desempenho.

Operações, confiabilidade e observabilidade

  • Site Reliability Engineering: How Google Runs Production Systems. Betsy Beyer, Chris Jones, Jennifer Petoff, Niall Richard Murphy (eds.). O texto fundamental que define SLIs, SLOs, orçamentos de erros e a disciplina de engenhar a confiabilidade.
  • The Site Reliability Workbook. Betsy Beyer et al. (eds.). O companheiro prático com exemplos, SLOs trabalhados e orientação de implementação.
  • Observability Engineering. Charity Majors, Liz Fong-Jones, George Miranda. A definição moderna de observabilidade, dos dados de alta cardinalidade e da depuração do desconhecido em produção.
  • Implementing Service Level Objectives. Alex Hidalgo. Um guia minucioso e prático para projetar, medir e usar bem SLOs e orçamentos de erros.
  • Release It!. Michael T. Nygard. (Ver Arquitetura.) Também fundamental aqui para os padrões de estabilidade em produção e a operação de sistemas resilientes.
  • The Art of Capacity Planning. Arun Kejariwal and John Allspaw. Uma abordagem guiada por dados para prever a demanda e planejar a capacidade de sistemas em crescimento.
  • Chaos Engineering: System Resiliency in Practice. Casey Rosenthal and Nora Jones. O tratamento definitivo da injeção deliberada de falhas para construir confiança na resiliência do sistema.
  • Google SRE Book, Chapter on Postmortems. Google. O modelo amplamente imitado de post-mortems sem atribuição de culpa e de aprendizado com incidentes.

Empresa, governo e interesse público

  • Working in Public: The Making and Maintenance of Open Source Software. Nadia Eghbal. O estudo essencial de como o código aberto é de fato sustentado e do ônus dos mantenedores por trás das dependências em que as empresas se apoiam.
  • Recoding America: Why Government Is Failing in the Digital Age and How We Can Do Better. Jennifer Pahlka. Um relato lúcido de por que a tecnologia do setor público fracassa e de como uma reforma focada na entrega pode consertá-la.
  • Digital Transformation at Scale: Why the Strategy Is Delivery. Andrew Greenway et al. Lições do UK Government Digital Service sobre transformar serviços públicos entregando e não planejando.
  • Project to Product. Mik Kersten. O Flow Framework para deslocar grandes empresas do financiamento por projeto para fluxos de valor de produto duráveis.
  • Escaping the Build Trap. Melissa Perri. Como as organizações confundem saída com resultado e como a gestão de produto conserta isso, com relevância direta para a governança de portfólio e de programas.
  • U.S. Digital Services Playbook. U.S. Digital Service. Um conjunto conciso de jogadas para entregar serviços digitais governamentais eficazes e centrados no usuário.
  • GOV.UK Service Manual and Service Standard. UK Government Digital Service. Um padrão publicado e em uso para construir bons serviços públicos, amplamente imitado por outros governos.
  • NIST SP 800-37: Risk Management Framework. NIST. O arcabouço de processo por trás da autorização para operar (ATO) e do monitoramento contínuo em sistemas federais dos EUA.
  • The FinOps Foundation Framework. FinOps Foundation. O modelo de referência para visibilidade, otimização e responsabilidade de custos de nuvem entre finanças e engenharia.

Como usar esta lista

  • Comecem pela sua dor. Se as implantações são lentas e assustadoras, leiam Accelerate, Continuous Delivery e os relatórios DORA antes de qualquer outra coisa.
  • Leiam para a década, não para o sprint. Prefiram as obras que explicam princípios duradouros às ligadas a uma versão específica de ferramenta.
  • Verifiquem a edição vigente dos padrões. NIST, OWASP, WCAG, ISO e DORA revisam suas publicações; trabalhem sempre a partir da versão mais recente e anotem a versão nas suas próprias políticas.
  • Construam uma estante compartilhada. Uma equipe que leu em comum duas ou três destas obras discute menos e decide mais rápido, porque compartilha um vocabulário e um conjunto de pontos de referência.
  • Vejam também o capítulo 12.5 para o índice completo de padrões e arcabouços de referência, e o capítulo 12.6 para como sequenciar a adoção das práticas que essas obras descrevem.