Arquitectura de TI · Ingeniería de software · Educación
La nueva arquitectura de la calidad de software: cinco cambios que ya deberían llegar al aula
Por Diego Iván Oliveros Acosta · 24 de agosto de 2026
Durante años enseñamos calidad de software como si fuera, principalmente, una propiedad del código: que funcione, que esté bien estructurado y que pueda probarse. Esa visión sigue siendo necesaria, pero ya no es suficiente. La calidad actual se decide también en las dependencias, la configuración, el pipeline de entrega, los datos, los modelos de inteligencia artificial, la gestión de incidentes y las responsabilidades organizacionales.
Desde la mirada de un arquitecto de tecnologías de la información y las comunicaciones, el cambio más importante no es una herramienta particular. Es el desplazamiento desde la calidad como actividad de verificación hacia la calidad como una capacidad transversal del sistema. Los siguientes desarrollos muestran por qué nuestros cursos de Calidad de Software, Construcción de Software y Sistemas de Información deben evolucionar en esa dirección.
La calidad ya no puede demostrarse solamente con código correcto y pruebas aprobadas. También requiere evidencia sobre la procedencia del software, su comportamiento ante fallos, la seguridad del proceso de entrega y la capacidad institucional para responder a incidentes.
1. OWASP 2025 amplía la frontera de la calidad
La edición 2025 del OWASP Top 10 introduce un cambio conceptual relevante. Software Supply Chain Failures ocupa el tercer lugar y amplía el antiguo problema de los componentes vulnerables: ahora deben examinarse el ecosistema de dependencias, los sistemas de construcción y la infraestructura de distribución. Además, Mishandling of Exceptional Conditions entra como nueva categoría y la configuración incorrecta asciende al segundo lugar.
Esto significa que una aplicación no puede considerarse de calidad solo porque supera pruebas funcionales. También debe responder de forma segura cuando la base de datos no está disponible, un token es inválido, una dependencia ha sido comprometida o un servicio externo entrega una respuesta inesperada.
Cómo llevarlo al aula
En un taller de backend REST con JWT y MongoDB incorporaría tres evidencias obligatorias: un inventario o SBOM de dependencias; pruebas ante caída de base de datos, token inválido y servicio externo no disponible; y el registro con alerta de intentos reiterados de acceso no autorizado. Así, la seguridad deja de ser un capítulo final y se convierte en un criterio de aceptación.
2. NIST acerca el SSDF a pipelines DevSecOps observables
El 24 de marzo de 2026, el National Institute of Standards and Technology publicó unas directrices vivas para desarrollo seguro y DevSecOps. La iniciativa incluye un modelo de referencia y una primera implementación sobre Azure para demostrar cómo las prácticas del Secure Software Development Framework pueden materializarse en pipelines reales.
El valor pedagógico está en pasar de una lista de herramientas —repositorio, pruebas, análisis estático, integración y despliegue— a una arquitectura de trazabilidad: cada riesgo debe asociarse con un control, una etapa del pipeline y una evidencia verificable.
| Riesgo | Control | Etapa | Evidencia |
|---|---|---|---|
| Dependencia vulnerable | Verificación de componentes | Construcción | Reporte SCA |
| Cambio defectuoso | Pruebas automatizadas | Integración | Resultados de pruebas |
| Artefacto alterado | Integridad del lanzamiento | Despliegue | Hash, firma o procedencia |
3. Java 25 simplifica el comienzo, no la arquitectura
Java 25, disponible desde el 16 de septiembre de 2025, finalizó los archivos fuente compactos y los métodos main de instancia mediante la JEP 512. Esto reduce la carga sintáctica de los primeros programas y permite concentrarse inicialmente en variables, decisiones, ciclos y métodos.
Sin embargo, simplificar el punto de entrada no elimina la necesidad de enseñar clases, encapsulación, responsabilidades y diseño. Por el contrario, ofrece una oportunidad para mostrar la evolución de una solución: primero se resuelve el problema; después se organiza el código; finalmente se construye una arquitectura mantenible y comprobable.
Una secuencia didáctica posible
- Resolver el problema mediante un programa compacto de entrada, procesamiento y salida.
- Refactorizarlo hacia una clase de dominio y una clase responsable de la ejecución.
- Agregar encapsulación, validación, manejo de excepciones y pruebas unitarias.
En plataformas como VJudge conviene mantener la estructura tradicional public class Main, debido a las reglas del juez y del nombre del archivo. La actualización del lenguaje debe enriquecer la enseñanza sin sacrificar compatibilidad.
4. La inteligencia artificial acelera la producción, pero también puede acelerar la deuda
La investigación reciente invita a evitar dos extremos: presentar la IA como sustituto del conocimiento o prohibirla como si no formara parte del trabajo profesional. El informe DORA 2025 encontró una relación positiva con el rendimiento de entrega, pero también mayor inestabilidad cuando faltan pruebas automatizadas, retroalimentación rápida y plataformas internas de calidad. En marzo de 2026, DORA resumió el fenómeno como un efecto amplificador: la IA fortalece tanto las buenas prácticas como las debilidades existentes. Puede consultarse el análisis Moving from AI adoption to effective SDLC use.
Por otra parte, un experimento controlado de METR, publicado el 10 de julio de 2025, encontró que desarrolladores experimentados tardaron un 19 % más al utilizar herramientas de IA en sus propios repositorios. Una actualización de febrero de 2026 sugiere que el efecto está cambiando, pero conserva un margen importante de incertidumbre.
La conclusión para la universidad es clara: no debemos calificar únicamente el producto generado. Debemos evaluar la capacidad de formular, verificar, explicar y corregir. Una práctica pareada —una tarea sin IA y otra equivalente con IA— puede medir tiempo, defectos, cobertura, complejidad, mantenibilidad y dominio conceptual. El registro de prompts, sugerencias rechazadas y pruebas efectuadas debe formar parte de la evidencia.
5. La gestión de vulnerabilidades se convierte en una capacidad del sistema de información
Desde el 11 de septiembre de 2026, la Cyber Resilience Act exige a los fabricantes de productos con elementos digitales reportar vulnerabilidades activamente explotadas e incidentes graves. La Comisión Europea establece una alerta inicial dentro de las primeras 24 horas y una notificación completa dentro de las 72 horas, además del informe final correspondiente.
Aunque la norma sea europea, su importancia académica es global. Un sistema de información debe permitir identificar responsables, conservar evidencias, escalar decisiones, cumplir tiempos y coordinar áreas técnicas, jurídicas y directivas. La ciberseguridad deja de ser una característica aislada y se convierte en un proceso organizacional soportado por información confiable.
Como caso de estudio propondría una vulnerabilidad explotada en un sistema de matrículas. Los estudiantes deberían construir el diagrama BPMN de respuesta, la matriz RACI, el registro cronológico de evidencias, las alertas de 24 y 72 horas y un informe ejecutivo con el impacto y la medida correctiva.
Un frente emergente: seguridad de aplicaciones con IA generativa
El 3 de agosto de 2026, OWASP publicó el Top 10 for LLM Applications 2026, actualizado con nuevas clasificaciones, escenarios de ataque y mitigaciones, y relacionado con marcos como NIST, MITRE ATLAS y la seguridad de aplicaciones agénticas.
Este marco todavía no reemplaza los fundamentos de la calidad tradicional, pero sí justifica un ejercicio de modelado de amenazas sobre un asistente conectado a información académica. El estudiante debe analizar inyección indirecta de instrucciones, exposición de información, permisos excesivos y validación humana de las acciones propuestas por el modelo.
Actualizar primero el taller de backend para incluir manejo de condiciones excepcionales, inventario de dependencias y evidencias automáticas del pipeline. Es una intervención alcanzable que conecta OWASP 2025, NIST SSDF, DevSecOps y las nuevas responsabilidades regulatorias.
Conclusión
Formar ingenieros de software hoy implica enseñarles a pensar más allá del programa que compila. Deben comprender el sistema sociotécnico completo: quién construye, de dónde provienen los componentes, qué controles se ejecutan, cómo se responde al fallo, quién toma decisiones y qué evidencia permite confiar en el resultado.
En otras palabras, la calidad no se agrega al final. Se diseña desde la arquitectura, se automatiza en el proceso, se demuestra con evidencia y se sostiene mediante gobierno. Esa es, precisamente, la perspectiva que debe llegar al aula.
Referencias
- DORA. (2026, 10 de marzo). Balancing AI tensions: Moving from AI adoption to effective SDLC use. https://dora.dev/insights/balancing-ai-tensions/
- European Commission. (2026, 31 de julio). Cyber Resilience Act: Reporting obligations. https://digital-strategy.ec.europa.eu/en/policies/cra-reporting
- METR. (2025, 10 de julio). Measuring the impact of early-2025 AI on experienced open-source developer productivity. https://metr.org/blog/2025-07-10-early-2025-ai-experienced-os-dev-study/
- METR. (2026, 24 de febrero). We are changing our developer productivity experiment design. https://metr.org/blog/2026-02-24-uplift-update/
- National Institute of Standards and Technology. (2026, 24 de marzo). New live guidelines for secure software development, security, and operations practices. https://www.nist.gov/news-events/news/2026/03/new-live-guidelines-secure-software-development-security-and-operations
- OpenJDK. (2025). JDK 25. https://openjdk.org/projects/jdk/25/
- OpenJDK. (2025). JEP 512: Compact source files and instance main methods. https://openjdk.org/jeps/512
- OWASP Foundation. (2025). OWASP Top 10:2025. https://owasp.org/Top10/2025/0x00_2025-Introduction/
- OWASP GenAI Security Project. (2026, 3 de agosto). OWASP GenAI LLM Top 10 2026. https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/
Diego Iván Oliveros Acosta es arquitecto de tecnologías de la información y las comunicaciones, ingeniero de software y docente universitario. Su trabajo integra arquitectura empresarial, construcción de software, calidad, sistemas de información y formación de nuevas generaciones de ingenieros.
Temas: #Arquitectura de TI, #Calidad de software, #DevSecOps, #Inteligencia artificial, #Sistemas de información, #Educación en ingeniería, #OWASP, #Java 25.


