---
title: "ENISA alerta sobre el desarrollo asistido por IA: que el código funcione no significa que sea seguro"
description: ENISA advierte sobre riesgos en el desarrollo de software asistido por IA y propone pasos para integrar su uso en procesos de desarrollo seguro.
image: https://blog.isecauditors.com/hubfs/el-ria-ya-se-supervisa-cumplir-significa-poder-demostrarlo.png
---

[![290x123px\_isecauditors](https://blog.isecauditors.com/hs-fs/hubfs/ISEC%20Media/Blog%20Media/290x123px_isecauditors.png?width=290&height=91&name=290x123px_isecauditors.png) ![290x123px\_isecauditors](https://blog.isecauditors.com/hs-fs/hubfs/ISEC%20Media/Blog%20Media/290x123px_isecauditors.png?width=290&height=91&name=290x123px_isecauditors.png)](https://blog.isecauditors.com/)

- [← www.isecauditors.com](https://www.isecauditors.com/)
- [academy.isecauditors.com](https://academy.isecauditors.com/)

- [← www.isecauditors.com](https://www.isecauditors.com/)
- [academy.isecauditors.com](https://academy.isecauditors.com/)

Español

- [Inglés](https://blog.isecauditors.com/en/enisa-warns-on-ai-assisted-software-development-working-code-does-not-mean-secure-code)
- [Español](https://blog.isecauditors.com/enisa-alerta-sobre-el-desarrollo-asistido-por-ia-que-el-c%C3%B3digo-funcione-no-significa-que-sea-seguro)

[Implantación de un SGIA](https://blog.isecauditors.com/tag/implantación-de-un-sgia) [ISO 42001](https://blog.isecauditors.com/tag/iso-42001) [RIA](https://blog.isecauditors.com/tag/ria)

# ENISA alerta sobre el desarrollo asistido por IA: que el código funcione no significa que sea seguro

[Alberto Villar Arévalo](https://blog.isecauditors.com/author/alberto-villar)  2 oct 2026, 13:39:51

Madrid, 1 de octubre de 2026. ENISA ha publicado la versión 0.4 de su Technical Advisory on AI-assisted software development con un mensaje directo para cualquier organización que utilice asistentes de programación o agentes de desarrollo: que el software compile, funcione o complete la tarea pedida no significa que sea seguro. El documento identifica riesgos como vulnerabilidades introducidas por falta de contexto, recomendaciones inventadas o desactualizadas, cambios no deseados, revisiones insuficientes, filtración de secretos y abuso de permisos.

*A medida que aumenta la autonomía de estas herramientas —desde sugerencias puntuales hasta agentes que pueden configurar, probar, gestionar dependencias o ejecutar tareas complejas— crece también la necesidad de control, trazabilidad y aprobación humana. ENISA insiste en que la asistencia basada en IA debe integrarse en los procesos de desarrollo seguro ya existentes, no tratarse como una excepción ni como una automatización “de confianza” por defecto.*

Su propuesta práctica se resume en cuatro pasos: identificar el proceso y los requisitos aplicables; comunicárselos de forma consistente al asistente o agente; revisar y verificar los resultados mediante aprobación humana, pruebas y controles de seguridad como SAST, DAST, análisis de dependencias, integridad y secretos; y conservar evidencias de lo realizado, lo aprobado y lo desplegado. El propio documento aclara que estas instrucciones o habilidades reutilizables ayudan, pero no garantizan resultados seguros ni sustituyen la responsabilidad de la organización.

Este escenario conecta directamente con RIA e ISO/IEC 42001. El uso de asistentes de programación no activa automáticamente las mismas obligaciones del RIA en todos los casos: la aplicabilidad depende del sistema, de su finalidad y del rol de la organización. Cuando el Reglamento resulte aplicable, las decisiones sobre supervisión, gestión del riesgo, uso de terceros y evidencias deben poder demostrarse. ISO/IEC 42001, aunque voluntaria, aporta un sistema de gestión especialmente útil para estructurar gobierno, responsabilidades, controles y mejora continua sobre el uso corporativo de IA.

Internet Security Auditors puede acompañar a las organizaciones mediante un GAP conjunto RIA + ISO/IEC 42001, un Plan de Acción priorizado, apoyo a la implantación, auditoría interna y auditoría técnica del ecosistema de IA. Cuando el riesgo lo requiera, también podemos complementar el trabajo con revisión del ciclo de desarrollo seguro, pruebas técnicas y hacking ético sobre aplicaciones, APIs, canalizaciones CI/CD e integraciones con agentes.

![alerta-enisa-codigo-generado-por-ia](https://blog.isecauditors.com/hs-fs/hubfs/ISEC%20Media/Blog%20Media/alerta-enisa-codigo-generado-por-ia.png?width=1287&height=709&name=alerta-enisa-codigo-generado-por-ia.png)

Referencias

[\[1\] ENISA — Technical Advisory on AI-assisted software development, version 0.4 (September 2026).](https://www.enisa.europa.eu/sites/default/files/2026-09/ENISA%20Technical%20Advisory-AI-assisted-software-development-draft.pdf)  
[\[2\] Reglamento (UE) 2024/1689 — Reglamento Europeo de Inteligencia Artificial (RIA).](https://eur-lex.europa.eu/eli/reg/2024/1689/oj/spa)  
[\[3\] ISO — ISO/IEC 42001:2023, Sistemas de gestión de inteligencia artificial.](https://www.iso.org/es/norma/42001)  
[\[4\] Internet Security Auditors — Evaluación y Soporte al Cumplimiento en el Uso de IA.](https://www.isecauditors.com/index.php/evaluacion-y-soporte-al-cumplimiento-uso-inteligencia-artificial)  
[\[5\] Internet Security Auditors — Implementación de SGIA ISO/IEC 42001.](https://www.isecauditors.com/implementacion-sgia-iso-42001)  
[\[6\] Internet Security Auditors — Auditoría Integral de Seguridad para Ecosistemas de IA.](https://www.isecauditors.com/auditoria-integral-de-seguridad-para-ecosistemas-de-IA)  
[\[7\] Fuentes consultadas el 1 de octubre de 2026.](https://www.enisa.europa.eu/)

- [Tweet](https://twitter.com/share)

---

![author-image](https://blog.isecauditors.com/hubfs/Logo_isecauditors_contraccion_HP.png)

[Alberto Villar Arévalo](https://blog.isecauditors.com/author/alberto-villar)

PCI SSA, PCI QSA, CISSP, CSSLP, ISO 27001 L.A., CSFPC, SFPC   
 Consultor de Seguridad   
 Depto. de Consultoría

---

[Legal Notice](https://www.isecauditors.com/aviso-legal)

[Policy Privacy](https://www.isecauditors.com/politica-privacidad)

[Cookie Policy](https://www.isecauditors.com/politica-cookies)

<https://www.facebook.com/ISecAuditors> <https://twitter.com/ISecAuditors> <https://www.instagram.com/ISecAuditors/> <https://www.linkedin.com/company/internet-security-auditors/> <https://www.youtube.com/ISecAuditors>

---

Copyright © 2026 - All rights reserved

```json
{
  "@context" : "https://schema.org",
  "@type" : "BlogPosting",
  "author" : {
    "@type" : "Person",
    "name" : "Alberto Villar Arévalo",
    "url" : "https://blog.isecauditors.com/author/alberto-villar"
  },
  "dateModified" : "2026-10-02T11:39:51.049Z",
  "datePublished" : "2026-10-02T11:39:51.000Z",
  "headline" : "ENISA alerta sobre el desarrollo asistido por IA: que el código funcione no significa que sea seguro",
  "image" : [ "https://blog.isecauditors.com/hubfs/el-ria-ya-se-supervisa-cumplir-significa-poder-demostrarlo.png" ],
  "mainEntityOfPage" : {
    "@id" : "https://blog.isecauditors.com/enisa-alerta-sobre-el-desarrollo-asistido-por-ia-que-el-código-funcione-no-significa-que-sea-seguro",
    "@type" : "WebPage"
  },
  "publisher" : {
    "@type" : "Organization",
    "logo" : {
      "@type" : "ImageObject",
      "url" : "https://blog.isecauditors.com/hubfs/isec_logo.png"
    },
    "name" : "Internet Security Auditors, S.L."
  }
}
```