La IA en el desarrollo de software ya interviene en todas las etapas de la entrega. Redacta requisitos durante el descubrimiento, escribe y refactoriza código, hace un primer filtrado de los pull requests, genera pruebas y detecta vulnerabilidades en el mantenimiento. Los beneficios son reales, pero desiguales: la velocidad crece sobre todo en la codificación y el prototipado, mientras que la revisión, la seguridad y la gobernanza determinan si esa velocidad sobrevive en producción.
Para un fundador o un responsable de ingeniería, esto convierte la decisión de cómo desarrollar en una decisión de gobernanza. ¿Qué etapas incorporan IA, qué herramientas están autorizadas, quién revisa los resultados y qué parte del presupuesto se destinará a sanear el código un año después? Redwerk desarrolla software desde 2005 y aplica el desarrollo de software asistido por IA en los equipos de sus clientes, por lo que esta guía recorre cada etapa tal como la abordamos en proyectos reales, con sus ventajas y sus contrapartidas.
IA en el desarrollo de software: planificación y descubrimiento
El descubrimiento es la fase en la que la IA ahorra más dinero por hora invertida, porque cada suposición corregida aquí no cuesta nada reescribirla en código. El trabajo ha pasado de largos documentos de especificación a requisitos estructurados y demos clicables producidas en días. El criterio sigue en manos de las personas: qué funcionalidad impulsa los ingresos, qué parte interesada tiene la última palabra y qué riesgo no puede predecir ningún conjunto de datos.
Requisitos y estimación
Las transcripciones de reuniones, la documentación heredada y los tickets de soporte ya pueden introducirse en un modelo de lenguaje que devuelve borradores de historias de usuario, una lista de funcionalidades priorizada y las contradicciones detectadas entre las partes interesadas. La estimación sigue el mismo patrón. El modelo compara el alcance con patrones de desarrollos similares y genera un primer rango que el equipo puede cuestionar. Esa es la esencia de cómo la IA está cambiando la fase de descubrimiento: primeros borradores más rápidos, con la validación humana como filtro antes de aprobar cualquier presupuesto.
Prototipado más rápido
El mayor cambio en la planificación es el paso de los wireframes estáticos a prototipos funcionales durante el propio descubrimiento. Una versión clicable en las primeras semanas da a las partes interesadas algo sobre lo que reaccionar, y esas reacciones revelan requisitos ausentes antes que cualquier documento. Los prototipos creados así cumplen tres funciones:
- Validación. Usuarios e inversores prueban un flujo antes de comprometer el presupuesto de producción.
- Control del alcance. Las funcionalidades en disputa se resuelven mostrándolas, lo que acorta la aprobación.
- Comprobaciones de arquitectura. El prototipo saca a la luz cuestiones de integración y de datos cuando todavía es barato resolverlas.
El inconveniente es que el código de un prototipo se escribe pensando en la velocidad. Necesita reconstruirse o pasar una revisión exhaustiva antes de convertirse en la base del producto.
Este enfoque también encaja con equipos que empiezan sin especificaciones completas, algo habitual entre los clientes que llegan a Redwerk. La IA convierte las primeras conversaciones en requisitos estructurados y en una demo funcional, y después los ingenieros validan la estimación línea por línea antes de aprobar el presupuesto.
Codificación asistida por IA
La codificación es donde la adopción ha avanzado más rápido y donde la distancia entre una demo y la producción es mayor. Las herramientas han evolucionado del autocompletado en el editor a agentes que leen un repositorio, planifican un cambio en varios archivos, ejecutan pruebas y abren un pull request. Esto desplaza la jornada de un ingeniero sénior hacia especificar, revisar y corregir, y cambia lo que un cliente debería preguntar a un proveedor sobre su proceso.
Capacidades de los asistentes de código
Los asistentes de codificación con IA actuales se dividen en dos grupos. Los asistentes integrados en el editor completan y editan código mientras el desarrollador escribe, y los agentes toman una descripción de la tarea y trabajan por su cuenta en todo el repositorio. Ambos rinden bien en el trabajo repetitivo y peor cuanto más depende una tarea de un contexto que está fuera del código.
Código repetitivo, endpoints CRUD, configuración
Bueno, con pequeños ajustes
Nombres, estructura, convenciones del equipo
Refactorización y actualizaciones de frameworks
Bueno en módulos acotados
Elegir el alcance, pruebas de regresión
Funcionalidades en varios archivos mediante agentes
Variable, depende de la calidad del repositorio y de la especificación
Desglose de tareas, revisión de cada diff
Arquitectura y lógica de dominio
Débil
Compromisos técnicos, modelo de datos, reglas de negocio
Asistentes de código por caso de uso
El asistente adecuado depende del repositorio, el IDE y las normas de seguridad vigentes, por lo que una configuración independiente de la herramienta funciona mejor que un único estándar para toda la empresa. Estas opciones cubren la mayoría de los escenarios de entrega:
- Claude Code y OpenAI Codex para tareas basadas en agentes, incluidas configuraciones conectadas a GitHub, Jira y pipelines de CI.
- Cursor para equipos con niveles de experiencia diversos y trabajo con mucho frontend, donde ha mostrado la menor fricción de incorporación en las implantaciones de Redwerk.
- GitHub Copilot, Amazon Q Developer (el sucesor de CodeWhisperer) y Gemini Code Assist dentro de VS Code e IntelliJ, elegidos según el proveedor cloud y el servicio de alojamiento del repositorio.
Las bases de código propietarias requieren asistentes que funcionen con modelos en nube privada o en local (on-premises), para que el código del cliente permanezca dentro de su entorno. Los paneles de uso deben estar listos en la primera semana, porque los costes por licencia y por crédito crecen discretamente cuando todo un equipo adopta las herramientas.
Ventajas y contrapartidas
La mejora de productividad es medible a gran escala. Un estudio de 2026 con decenas de miles de ingenieros de Microsoft concluyó que quienes adoptaron agentes de codificación de línea de comandos fusionaron aproximadamente un 24% más de pull requests de lo que lo habrían hecho sin ellos. Los clientes de nuestra entrega asistida por IA indican una entrega hasta 2x más rápida en los primeros sprints.
La contrapartida llega más tarde. Más código fusionado significa más código que revisar, y los asistentes tienden a repetir lógica en lugar de reutilizarla, de modo que la duplicación es el primer problema que esperan encontrar nuestros ingenieros al auditar una base de código con mucho contenido generado por IA. Los equipos que omiten la revisión convierten su velocidad en deuda técnica, y por eso sanear bases de código escritas con IA se ha convertido en un servicio habitual de Redwerk.
Revisión de código y pruebas
La revisión y las pruebas son las etapas en las que el resultado de la IA se enfrenta a los controles de calidad, y absorben la mayor parte del volumen adicional que producen los agentes de codificación. Ambas cuentan hoy con automatización útil, con límites que se reflejan en las tasas de merge, en pruebas frágiles y en errores que superan todas las comprobaciones. El objetivo práctico es un pipeline en el que las máquinas hagan la primera pasada y los ingenieros tomen la decisión final.
La IA en la revisión de código
Revisores con IA como SonarQube y DeepCode AI comentan un pull request en cuestión de minutos y detectan problemas de estilo, patrones de errores comunes, comprobaciones de nulos ausentes y firmas de vulnerabilidades conocidas. Esa primera pasada libera a los revisores sénior para centrarse en el diseño, el flujo de datos y las reglas de negocio. La revisión totalmente automatizada es otra historia. Un estudio de 2026 sobre 3109 pull requests concluyó que los PR revisados solo por agentes de revisión de código alcanzaron una tasa de merge del 45,20%, frente al 68,37% de los PR revisados por personas, con una tasa de abandono significativamente mayor.
La configuración más sólida combina revisiones de código con IA para la primera pasada y un ingeniero sénior para la aprobación. Con este enfoque, los clientes de nuestra entrega asistida por IA indican hasta un 60% menos de tiempo dedicado a la revisión de código.
Límites de la generación de pruebas
La generación de pruebas con IA destaca en volumen. Redacta pruebas unitarias para funciones existentes, cubre huecos de cobertura y produce entradas de casos límite más rápido que cualquier ingeniero. Tiene dificultades en cuatro puntos:
- Pruebas que reflejan el código. Generadas a partir de la implementación, confirman lo que hace el código, errores incluidos.
- Cobertura de fachada. El porcentaje de cobertura sube mientras rutas de negocio críticas siguen sin probarse.
- Suites end-to-end frágiles. Las pruebas de interfaz generadas se rompen con cambios menores de diseño y añaden trabajo de mantenimiento.
- Falta de intención. El modelo solo conoce los criterios de aceptación que alguien dejó por escrito.
Tratamos las pruebas generadas como borradores. Un ingeniero de QA revisa cada una frente a los requisitos antes de incorporarla a la suite.
Mantenimiento y seguridad
La mayor parte del coste de un producto llega después del lanzamiento, por lo que el mantenimiento es donde el ahorro de la IA se multiplica. Las mismas herramientas que aceleran la entrega también amplían la superficie de ataque, porque cada asistente, plugin y agente pasa a formar parte de la cadena de suministro del software. Por eso ambos temas deben tratarse juntos: cada ventaja en un lado crea una nueva obligación en el otro.
Menos carga de mantenimiento
La IA ya se encarga de buena parte del mantenimiento rutinario: actualizaciones de dependencias, análisis de logs, triaje de errores y documentación de código que nadie recuerda haber escrito. La indexación de la base de código es la ventaja infravalorada. Los nuevos ingenieros pueden consultar directamente un repositorio en lugar de esperar a un compañero sénior, y esa es una de las razones por las que podemos incorporarnos a un producto heredado en días. Así es cómo el mantenimiento de software con IA está transformando las empresas que gestionan productos durante años: el mantenimiento rutinario se abarata y el tiempo de los perfiles sénior se dedica a las causas raíz de los incidentes, las decisiones de lanzamiento y los datos regulados.
Nuevos riesgos de seguridad
Los atacantes usan las mismas herramientas. El estudio Cost of a Data Breach 2026 de IBM concluyó que una de cada cuatro brechas maliciosas fue facilitada por IA, un aumento del 56% respecto al año anterior, y más del 20% de las organizaciones informaron de una brecha dirigida a modelos o aplicaciones de IA. Dentro de la base de código, estos son los riesgos que revisamos con más frecuencia:
- Sugerencias inseguras: fallos de inyección, validación de entradas débil y secretos incrustados en el código que parecen correctos en la revisión.
- Paquetes alucinados: importaciones de dependencias inventadas que los atacantes registran después con el mismo nombre.
- Fugas a través de prompts: claves de API y datos de clientes pegados en herramientas de chat.
- Agentes con privilegios excesivos: acceso de escritura a repositorios, CI o producción concedido por comodidad.
Cada cambio generado por IA en nuestros proyectos pasa por las mismas comprobaciones alineadas con OWASP que el código escrito por personas. La respuesta honesta a si el desarrollo aumentado con IA es seguro depende precisamente de que estos controles estén implantados antes de que los agentes se extiendan por todo un equipo.
Shadow AI y gobernanza
La gobernanza es la etapa que la mayoría de los equipos añade al final y la que necesitan primero. Los desarrolladores adoptan herramientas nuevas cada semana, y cada asistente no autorizado es un punto por el que el código, las credenciales o los datos de clientes pueden salir de la empresa. La supervisión debe cubrir todo el ciclo de vida del desarrollo de software con IA, desde el prompt que escribe un product manager durante el descubrimiento hasta el agente que abre un pull request de madrugada.
Formas habituales de shadow AI
La shadow AI (IA en la sombra) es el uso de herramientas de IA sin la aprobación ni la supervisión de los responsables de ingeniería o de seguridad. En los equipos de software tiene un aspecto corriente: un asistente de plan personal pagado con la tarjeta de un desarrollador, un chatbot en el navegador usado para depurar un stack trace de producción, un agente local conectado a una base de datos interna o una función SaaS que activó el procesamiento con IA en una actualización. Cada uno crea una exposición que nadie controla, desde código con licencia copiado en un repositorio propietario hasta secretos almacenados en servidores de terceros. La detección de shadow AI en el SDLC empieza por el tráfico de red, los logs de SaaS y las señales del repositorio, ya que las políticas escritas por sí solas pasan por alto la mayor parte de la actividad real.
Controles prácticos de supervisión
La gobernanza funciona cuando la vía autorizada es la más sencilla. Este es el conjunto de seis controles que implantamos en las primeras semanas de un proyecto:
- Una lista de herramientas aprobadas con cuentas empresariales, para que la opción autorizada sea tan fácil de usar como una personal.
- Endpoints de modelos privados o sin retención de datos para cualquier repositorio con código propietario o regulado.
- Etiquetas en los pull requests o trailers en los commits que marquen los cambios generados por IA, para que las revisiones y auditorías sigan siendo trazables.
- Revisión humana y análisis de seguridad automatizado en cada cambio escrito por IA, incluidos los diffs pequeños.
- Permisos de agentes acotados: acceso de lectura por defecto, acceso de escritura por tarea y credenciales de producción fuera de su alcance.
- Paneles de uso y costes revisados mensualmente, junto con una política de una página sobre qué datos pueden introducirse en cada herramienta.
Cada control se configura en días. En conjunto, hacen que el uso de la IA sea visible y auditable para el propio equipo del cliente.
La gobernanza como ventaja competitiva
Los dos últimos años han resuelto la cuestión de la adopción para la mayoría de los equipos de ingeniería, así que disponer de las herramientas es ya el punto de partida. La pregunta abierta es el control: qué etapas se automatizan, cuáles pasan por un filtro y con qué rapidez se detectan los problemas en lo que produce la IA. Un año después, dos equipos con los mismos asistentes pueden tener una base de código limpia y ampliable o una lastrada por la deuda de revisión y el retrabajo, y es el proceso lo que marca la diferencia.
Redwerk desarrolla software desde 2005 y ha llevado a cabo más de 30 proyectos asistidos por IA, con Claude Code, Codex, Cursor y Copilot implantados en los equipos de sus clientes. Aportamos las herramientas, la disciplina de revisión y la configuración de gobernanza como un único paquete, y mantenemos a los clientes informados en cada paso. Esta combinación encaja con equipos sin especificaciones completas, equipos con carencias de perfiles internos y equipos que heredan una base de código escrita con IA que necesita un rescate. Si busca la velocidad de la IA con un control de nivel de producción, contáctenos y analizaremos dónde encaja en su producto.
Preguntas frecuentes
¿Qué etapas del SDLC se benefician más?
La codificación y el descubrimiento muestran los avances más rápidos, porque la IA redacta código, requisitos y prototipos en una fracción del tiempo habitual. Les siguen la revisión de código y el mantenimiento, con la IA encargándose de la primera pasada y del mantenimiento rutinario. La arquitectura, la aprobación de seguridad y las decisiones de lanzamiento son las que menos se benefician y siguen en manos de ingenieros sénior.
¿Es seguro llevar a producción código generado por IA?
Puede serlo, siempre que supere los mismos controles que el código escrito por personas: revisión por pares, análisis de seguridad automatizado y pruebas escritas a partir de requisitos reales. El resultado de la IA sin revisar suele incluir lógica duplicada, validación de entradas débil o dependencias inventadas, así que la seguridad depende del proceso que rodea a la herramienta.
¿Cómo debería usar la IA un socio de desarrollo?
Un socio fiable usa la IA en el descubrimiento, la codificación, la revisión de código, las pruebas y el mantenimiento, y mantiene un punto de control humano en cada etapa. En Redwerk, eso significa herramientas como Claude Code, OpenAI Codex, Cursor y GitHub Copilot, con cada cambio escrito por IA sometido a revisión humana y a comprobaciones de seguridad. El código propietario se ejecuta en modelos privados o en local cuando el cliente lo requiere.
Descubre cómo convertimos un producto heredado en una plataforma de crecimiento impulsada por AI: el proyecto Evolv, más de 20 lanzamientos a producción con un equipo de 9 personas