cursor
stg
  • 28 de septiembre de 2026
  • 5 min de lectura
Escrito por Simphony Technologies Group

La mitad del código que llega a producción hoy lo escribió una IA, y la seguridad avanza a otro ritmo.

Código generado por IA y deuda de seguridad: lo que mide el reporte 2026 de Veracode


La mitad del código que llega hoy a producción lo escribió una inteligencia artificial. La disciplina de seguridad que debería acompañar ese código avanza a otro ritmo, y esa diferencia de velocidad ya se puede medir.

El reporte 2026 de seguridad de código generado por IA de Veracode evaluó más de cien modelos sobre tareas reales de programación. El promedio de aprobación de seguridad quedó en 56%. El reporte anterior marcaba 55%. Un año de mejoras en los modelos movió la aguja apenas un punto, mientras la cantidad de código que esos modelos escriben creció sin comparación.


El dato

Tres cifras del reporte ordenan el panorama.

La primera es ese 56% de aprobación promedio. Poco más de la mitad de las tareas generó código que pasa una revisión de seguridad básica. La otra mitad queda por debajo del umbral.

La segunda es más concreta. Cerca de 44 de cada 100 tareas de generación de código introducen una vulnerabilidad de riesgo real, del tipo que un atacante puede aprovechar. Cada una de esas fallas es una puerta abierta hacia datos y operaciones que deberían estar cerrados.

La tercera marca el peor caso por lenguaje. En Java, la aprobación de seguridad cae al 30%. Siete de cada diez tareas quedan por debajo del piso. El lenguaje que sostiene buena parte de los sistemas empresariales de la región es también donde el código generado por IA falla con más frecuencia.


Por qué la brecha crece en silencio

La adopción de IA en desarrollo de software se movió más rápido que cualquier práctica de ingeniería reciente. Los equipos escriben más código, en menos tiempo, con menos personas revisando cada línea. La productividad sube de forma visible en el tablero de entregas.

La seguridad se comporta al revés. Una vulnerabilidad introducida hoy no interrumpe el despliegue, no rompe la presentación al cliente, no aparece en la reunión del viernes. Se queda quieta hasta el incidente. El costo llega meses después, concentrado en un solo momento, cuando ya está en producción y sirviendo a clientes reales.

Esa asimetría explica el patrón del reporte. Cada despliegue de código generado por IA que nadie auditó con el mismo rigor de antes suma una capa de deuda estructural. La deuda no se ve en el momento en que se contrae. Se cobra completa el día del problema.


Qué significa para quien opera con IA en producción

Operar con IA en el ciclo de desarrollo es hoy una decisión de negocio razonable. La velocidad es real y la ventaja competitiva también. La condición para sostener esa ventaja es tratar el código que escribe un modelo con el mismo nivel de escrutinio que el código que escribe una persona.

Eso implica revisión de seguridad automatizada sobre todo lo que el modelo produce, análisis estático y dinámico en el flujo de integración, y una regla clara: ninguna vulnerabilidad de riesgo real llega a producción por venir de una herramienta que va rápido. El piso mínimo para operar con IA en producción es auditar su salida al menos tan bien como se audita la humana.


La respuesta de Simphony Technologies Group

En STG construimos software para entornos donde un incidente de seguridad tiene consecuencias sobre operaciones reales. Con doce años y más de 120 proyectos, aprendimos que la calidad se defiende en el proceso, antes de que el código llegue al cliente.

Por eso incorporamos IA en desarrollo con una capa de verificación de seguridad diseñada para ese código. Cada componente generado pasa por el mismo control que exigimos al trabajo de nuestro equipo, con revisión automatizada y criterio humano sobre lo que la automatización no alcanza. La velocidad de la IA entra al flujo, la deuda de seguridad se queda fuera.

Si tu organización ya escribe código con IA, o está por hacerlo, el momento de definir cómo se audita ese código es antes del primer despliegue, no después del primer incidente. En STG diseñamos ese control contigo.


Simphony Technologies construye e implementa sistemas de software e inteligencia artificial para organizaciones que quieren avanzar rápido sin acumular deuda de seguridad. Con base en Bogotá, operando en América Latina y Estados Unidos.


Fuente verificada

  • Veracode, 2026 GenAI Code Security Report