Las herramientas de desarrollo con IA permiten pasar rápidamente de una idea a una aplicación que se puede mostrar y usar. Ese avance es valioso. El siguiente paso consiste en entender qué se construyó, qué decisiones de seguridad quedaron incorporadas y quién podrá mantenerlo cuando empiece a recibir usuarios reales.

Una plataforma desarrollada con IA no necesariamente tiene funciones de inteligencia artificial para sus usuarios. Puede ser una tienda, una intranet o un portal convencional cuyo código se generó con ayuda de estas herramientas. La revisión debe partir por lo que hace el producto y los datos que maneja, no por una etiqueta sobre su origen.

Haz un inventario que una persona pueda explicar

Reúne repositorio, servicios contratados, base de datos, sistema de acceso y mecanismo de publicación. Identifica qué pertenece a la empresa y qué sigue asociado a la cuenta personal de quien creó el prototipo. Pide que una persona responsable explique cómo se conectan las partes y qué ocurre si una deja de responder.

La guía de OWASP para programar con IA destaca la responsabilidad humana sobre los cambios generados y la necesidad de revisarlos. En una entrega empresarial, recomendamos materializar esa responsabilidad con una persona que conozca el desarrollo, apruebe su uso y tenga un plan para corregirlo.

Comprueba las reglas que la demostración no muestra

Prueba con distintos tipos de cuenta y con información ficticia. Define quién puede leer, editar, exportar o borrar datos. Una intranet de recursos humanos, por ejemplo, necesita distinguir funciones del trabajador, de su jefatura y de administración. Si todas las pruebas se hicieron con una cuenta administradora, todavía faltan situaciones importantes por evaluar.

Revisa también qué pasa cuando una acción falla. Si una solicitud se guarda parcialmente, el equipo debe saber cómo identificarla y resolverla. Las pantallas convincentes ayudan a entender el producto, pero no sustituyen la comprobación de sus reglas, permisos y transacciones.

Separa el producto de las herramientas que lo crearon

Pregunta qué accesos conservará el entorno de desarrollo después de publicar. Define cómo se administran las claves que conectan bases de datos, correos y pagos. Si otra persona necesita continuar el proyecto, debe poder hacerlo mediante un traspaso documentado, sin depender de una conversación de generación que solo entiende su autor.

  • Qué servicios son necesarios para operar y quién los paga.
  • Dónde está el código y cómo se identifica la versión publicada.
  • Quién puede autorizar y publicar modificaciones.
  • Cómo se separan los datos de prueba de los datos reales.
  • Qué se puede restaurar si una nueva versión falla.

Esta ficha ayuda a decidir qué falta para salir a producción y qué se puede planificar después. También hace más precisa una cotización: revisar un prototipo local es distinto de intervenir una plataforma que ya atiende clientes y depende de varios proveedores.

Si el producto usa IA, evalúa además sus permisos

Un asistente que lee documentos o ejecuta acciones agrega otra capa. La guía de OWASP sobre inyección de instrucciones describe el riesgo de que contenido no confiable influya en el comportamiento del modelo. La revisión debe considerar límites de acceso y controles sobre las acciones que puede realizar.

Desde negocio, define qué decisiones puede sugerir y cuáles requieren una aprobación. Para un asistente comercial, redactar una propuesta y enviarla al cliente son acciones distintas. Para uno administrativo, encontrar un documento y modificarlo tampoco son equivalentes. Estas diferencias deben quedar claras en la experiencia y en la implementación.

Publica con pendientes visibles y responsables definidos

En BlackDoor ofrecemos revisión de plataformas desarrolladas con IA. Evaluamos el alcance acordado para ayudarte a decidir qué corregir antes de publicar y qué mantener después. Puedes comenzar compartiendo el propósito del producto, su etapa actual y los datos que tendrá que proteger, sin enviar contraseñas ni información privada por el formulario.

Del prototipo con IA a una entrega que tu empresa pueda mantener

Prepara una ficha con cinco partes: código, acceso de usuarios, base de datos, conexiones externas y publicación. Para cada una, anota quién la administra y qué necesita para cambiarla. La pregunta de negocio es concreta: si mañana cambia el equipo que creó el prototipo, ¿puede otra persona autorizada entenderlo y operarlo?

La guía de desarrollo con IA de OWASP sitúa la revisión humana como parte del trabajo. Para una entrega, recomendamos convertirla en evidencias: reglas de permisos probadas, versión identificada y pendientes con responsable. Una pantalla terminada no responde por sí sola esas preguntas.

Dos alcances distintos: revisar el desarrollo y revisar un agente

Si la IA sólo ayudó a escribir el código, el alcance parte de la aplicación resultante: sus usuarios, datos y operaciones. Si el producto también incorpora un agente que lee documentos o ejecuta acciones, hay que describir qué puede consultar, proponer y modificar. La referencia de OWASP sobre inyección de instrucciones orienta esa capa adicional, sin reemplazar la revisión del resto de la plataforma.

Al cotizar, indica en cuál de estas situaciones estás, si el producto ya recibe usuarios y qué acceso tiene tu equipo a sus componentes. Esto permite proponer una revisión delimitada y separar lo necesario para publicar de las mejoras que deberán acompañar la operación.