Checklist para CTOs: cómo adoptar asistentes de código con IA sin perder calidad ni seguridad

Por Felipe Traina · 28/9/2026 · 7 min · liderazgo, ia, productividad, seguridad

En un ensayo controlado aleatorizado publicado por METR en julio de 2025, 16 desarrolladores experimentados de proyectos open source completaron 246 tareas en repositorios que conocían muy bien. Antes de empezar estimaban que la IA les iba a ahorrar 24% del tiempo; al terminar creían que les había ahorrado 20%. La medición mostró lo contrario: con herramientas de IA de principios de 2025, tardaron 19% más.

El estudio es un preprint, tiene una muestra chica y se refiere a herramientas que ya quedaron viejas, así que no sirve para concluir que la IA "no funciona". Lo que sí muestra es algo muy útil para quien lidera un equipo: la percepción de productividad y la productividad medida pueden ir en direcciones opuestas. Adoptar asistentes de código sin medir es apostar.

El informe DORA 2025 de Google Cloud, dedicado al desarrollo asistido por IA, llega a una conclusión complementaria: el rol principal de la IA es el de un amplificador, que magnifica las fortalezas y debilidades que la organización ya tenía. Con eso en mente, este es un checklist para adoptar asistentes y agentes de código de forma ordenada.

1. Datos y confidencialidad

Antes que la herramienta, la pregunta es qué código y qué datos van a salir de tu perímetro.

2. Permisos de los agentes

Los asistentes que solo sugieren código y los agentes que ejecutan comandos son riesgos distintos. Para los agentes:

Y una regla de base: el system prompt o el archivo de instrucciones no es un control de seguridad. Si el agente tiene el permiso, hay que asumir que en algún momento puede usarlo.

3. Revisión de código y calidad

El código generado se revisa con el mismo estándar que el escrito por una persona, y la responsabilidad es de quien lo integra.

4. Métricas: medir antes y después

Sin una línea de base, cualquier conclusión es anecdótica. Y como mostró el estudio de METR, la percepción no alcanza.

5. Piloto antes de la adopción masiva

6. Formación y cultura

El informe DORA 2025 insiste en que el retorno viene más del sistema organizacional que de la herramienta.

7. Costos y proveedores

Qué hacer con esto

Un plan de 30 días:

  1. Semana 1: política de datos, elección de plan empresarial, exclusiones de contenido y escaneo de secretos.
  2. Semana 2: línea de base de métricas DORA y tiempos de revisión; definición de criterios de éxito.
  3. Semanas 3 y 4: piloto con un equipo, agentes en sandbox con credenciales propias y aprobación humana para acciones con efectos.
  4. Día 30: retrospectiva, ajuste de reglas y decisión de ampliar o no.

La pregunta no es si adoptar asistentes de código, sino cómo hacerlo sin trasladar el costo a la revisión, a la seguridad o a la estabilidad.

¿Tu equipo midió el impacto real de los asistentes de código, o la evaluación se basa en la percepción de cada desarrollador?

Lecturas relacionadas

Fuentes

← Volver al blog