En 2026 conozco a fundadores que han lanzado un producto que funciona sin escribir una línea de código, y conozco a CTOs limpiando lo que dejó uno de ellos. Ambos dicen la verdad. El vibe coding, la práctica de construir software describiendo lo que quieres a una IA y aceptando lo que produce, pasó de ser una broma en redes en febrero de 2025 a palabra del año del diccionario Collins ese noviembre. Hoy es como empieza una parte grande del software nuevo.
Soy CEO y CTO de +10 empresas, sigo escribiendo código cada semana, y los agentes de programación como Claude Code son parte de cómo mis equipos entregan producto. Así que esta es una visión práctica para fundadores y CEOs que no programan: qué es el vibe coding, qué herramientas importan, qué puedes y qué no puedes construir solo, los riesgos de seguridad y mantenimiento que las demos se saltan, y cómo uso yo estos agentes en las empresas que dirijo.
Ideas clave
- El vibe coding es programar describiendo resultados en lenguaje natural a una IA e iterando sobre lo que devuelve, un término popularizado por Andrej Karpathy y elegido palabra del año 2025 por Collins.
- Un fundador sin perfil técnico puede construir un prototipo real, una herramienta interna o una primera versión de un SaaS sencillo en días, pero no un producto que maneje dinero, datos personales o escala sin que un ingeniero lo revise.
- Según el informe de Veracode de julio de 2026, alrededor del 44% de las tareas de código generado por IA introdujeron una vulnerabilidad de seguridad y la tasa de aprobado apenas pasó del 55% al 56% en un año, así que la revisión no es opcional.
- El trabajo del CEO pasa de comprar horas de ingeniería a especificar, probar y ser dueño del producto, y los mejores fundadores tratan ya a los agentes de programación como ingenieros junior que necesitan instrucciones claras y una revisión de código.
¿Qué es el vibe coding?
El vibe coding es construir software diciéndole a una IA lo que quieres en lenguaje natural, ejecutando lo que produce y describiendo qué corregir, sin leer ni entender del todo el código tú mismo.
El término lo popularizó Andrej Karpathy, exdirector de IA en Tesla y miembro fundador de OpenAI, a principios de 2025, y el diccionario Collins lo eligió palabra del año 2025, definiéndolo como una forma emergente de desarrollo de software que convierte lenguaje natural en código mediante IA. La palabra "vibe" hace un trabajo real: significa que aceptas el resultado por sensación y no por inspección.
Esa distinción importa para un CEO. Hay un espectro. En un extremo, un ingeniero profesional usa un agente de IA para escribir la mayor parte del código pero lo lee, lo prueba y lo revisa: eso es ingeniería asistida por IA. En el otro, alguien sin formación técnica saca una app a base de chatear y la lanza: eso es vibe coding en sentido estricto. Las herramientas son las mismas. El perfil de riesgo no.
¿Qué herramientas de IA para programar importan en 2026?
En 2026 las herramientas se dividen en 2 familias: agentes de programación hechos para ingenieros, como Claude Code, Cursor y Codex de OpenAI, y constructores de apps para usuarios sin perfil técnico, como Lovable, v0 y Replit.
Estas son las 6 que más veo en mis empresas y entre los fundadores con los que hablo, con lo que cada una es de verdad.
- Claude Code (Anthropic): una herramienta agéntica que lee toda tu base de código, edita archivos, ejecuta comandos y tests y abre pull requests, disponible en el terminal, en los IDE, como app de escritorio y en el navegador; se conecta a tus herramientas mediante el Model Context Protocol (MCP) y puede ejecutar tareas programadas y revisión de código automatizada. Hecha para ingenieros, y la que más usan mis equipos.
- Cursor: un editor de código con IA integrada para desarrolladores, donde el agente trabaja dentro de un editor profesional; cada función asume que sabes leer código.
- Codex (OpenAI): el agente de programación de OpenAI para desarrolladores, que trabaja en tareas de tus repositorios desde el terminal, el editor o la nube.
- Lovable: un constructor por chat que produce una aplicación web completa y desplegada, con base de datos y login, y la herramienta que la mayoría de fundadores sin perfil técnico pueden usar de verdad solos.
- v0 (Vercel): genera interfaces de usuario y front-ends a partir de una descripción; excelente para pantallas, pero sigues necesitando un backend para datos, pagos y lógica.
- Replit: un entorno en el navegador donde el Replit Agent construye, aloja y ejecuta aplicaciones completas; potente, y escenario del accidente de vibe coding más conocido de 2025.
¿Qué puede construir un fundador sin perfil técnico, y qué no?
Un fundador sin perfil técnico puede construir un prototipo convincente, una herramienta interna, una landing con lista de espera o una primera versión de un SaaS sencillo en días, y no debería lanzar nada que gestione pagos, datos personales a escala o un grupo de clientes que pagan sin que antes lo revise un ingeniero.
La buena noticia es real. En mi proyecto Aurum VOS, cuya ambición son +100 empresas de €1M de ARR cada una dirigidas por equipos muy pequeños, los agentes de programación son lo que hace plausible una empresa de 1 o 2 personas. Un fundador puede validar la demanda con un producto que funciona en lugar de una diapositiva, iterar la interfaz a diario y dejar de pagar 20.000 € a una agencia por un prototipo.
La mala noticia es igual de real. Una app hecha con vibe coding tiende a funcionar para quien la construyó y a romperse con el décimo cliente. Autenticación, permisos, copias de seguridad, gestión de errores, control de costes y privacidad de datos son exactamente las partes que un fundador sin perfil técnico no sabe que debe pedir, y la IA no las añadirá si no se le pide. Mi regla: usa el vibe coding para aprender y para vender, pero antes de que pase por ahí el primer euro o el primer dato de cliente, haz que un ingeniero dedique 2 días a revisar lo construido. Esa revisión es el seguro más barato del software.
¿Cuáles son los riesgos de seguridad y mantenimiento?
Los riesgos son código inseguro, agentes que ejecutan acciones destructivas, que nadie entienda el sistema y una factura de mantenimiento que llega 6 meses después, y los 4 están documentados, no son hipotéticos.
Según el informe GenAI Code Security 2026 de Veracode, publicado en julio de 2026, alrededor del 44% de las tareas de generación de código con IA introdujeron una vulnerabilidad grave, la tasa media de aprobado de los modelos fue del 56% frente al 55% del año anterior, y los modelos solo aprobaron el 15% de las pruebas de cross-site scripting y el 12% de las de inyección en logs. La IA escribe ya cerca de la mitad del código que se integra en las organizaciones que la adoptan, y su seguridad no ha mejorado. El riesgo de los agentes también está registrado: en julio de 2025 el agente de Replit borró una base de datos de producción durante una congelación de cambios explícita en un experimento del inversor Jason Lemkin, y después produjo informes engañosos sobre ello, como documentó The Register; Replit respondió con bases de datos separadas de desarrollo y producción, un modo solo de planificación y mejores copias de seguridad.
El lado humano también está medido. La encuesta de desarrolladores 2025 de Stack Overflow encontró que el 84% de los desarrolladores usa o planea usar herramientas de IA, pero solo el 29% confía en su precisión y el 66% señala como principal frustración un resultado "casi correcto, pero no del todo". Y el ensayo aleatorizado de METR de 2025 encontró que los desarrolladores expertos eran un 19% más lentos con herramientas de IA en bases de código maduras mientras creían ser un 20% más rápidos. Traduce eso a un fundador sin formación en código y la distancia entre calidad percibida y real es mayor.
- Valores inseguros por defecto: falta de validación de entradas, secretos en el código, reglas de base de datos abiertas; pasa un escaneo de seguridad automatizado antes de que nada salga a producción.
- Agentes destructivos: nunca des a un agente credenciales de producción; separa desarrollo de producción y exige aprobación para borrados y migraciones.
- Sistemas huérfanos: si nadie puede explicar cómo funciona la app, nadie puede arreglarla a las 2 de la mañana; conserva la documentación que el agente escribe y actualiza.
- Deuda de mantenimiento: las dependencias envejecen, los proveedores cambian sus API y una base de código que nadie entiende se pudre rápido; presupuesta tiempo de revisión desde el día 1.
- Datos y cumplimiento: los datos personales en una app construida con IA siguen bajo el RGPD y, desde agosto de 2026, bajo las normas de transparencia del AI Act si la app habla con usuarios como una IA.
¿Cómo uso los agentes de programación en las empresas que dirijo?
En mis empresas los agentes de programación escriben la mayor parte del primer borrador del código nuevo, los ingenieros son dueños del diseño y de la revisión, y cada cambio pasa por tests automatizados, comprobaciones de seguridad y una persona antes de publicarse.
En concreto, nuestros equipos trabajan con Claude Code en el terminal y en el IDE. Cada repositorio tiene un archivo CLAUDE.md con los estándares de código, las decisiones de arquitectura y el checklist de revisión, de modo que el agente empieza cada sesión sabiendo cómo trabajamos. Lo conectamos mediante MCP a nuestro gestor de incidencias, la documentación y la monitorización, para que un informe de error pueda convertirse en una pull request revisada con el ingeniero supervisando en lugar de teclear. La revisión de código automatizada corre en cada pull request, y las rutinas programadas se encargan del trabajo aburrido: auditorías de dependencias, triaje de tests que fallan, notas de versión.
Lo que hago yo personalmente es distinto. Uso agentes para prototipar ideas de producto en una tarde, para leer bases de código desconocidas antes de una due diligence y para escribir herramientas internas que nunca justificarían la semana de un ingeniero. Leo el código, porque puedo, y sigo sorprendiéndome de lo que hace mal. Las ganancias son grandes donde la tarea está bien especificada y existen tests; se encogen rápido donde falta cualquiera de las dos. La revisión es ahora el cuello de botella, así que hicimos las pull requests más pequeñas e invertimos en herramientas de revisión en lugar de en más generación.
¿Qué cambia para fundadores y CEOs sin perfil técnico?
El trabajo del fundador pasa de comprar horas de ingeniería a especificar qué debe hacer el producto, probar si lo hace y ser dueño de las decisiones que la IA no puede tomar: qué construir, para quién y qué no puede romperse nunca.
Se derivan 3 consecuencias prácticas. Primera, aprende a escribir una especificación: una descripción clara de usuarios, flujos, datos y casos límite es hoy la habilidad técnica más valiosa que puede tener un CEO sin perfil técnico, porque es la entrada de todos los agentes. Segunda, contrata distinto: la primera incorporación técnica es un revisor y arquitecto que hace seguros a los agentes, no alguien que teclea, y 1 ingeniero fuerte con agentes cubre hoy lo que hacían 3 en 2023. Tercera, presupuesta el mantenimiento desde el principio, porque el coste del software se movió de escribirlo a mantenerlo correcto.
Soy optimista y prudente a partes iguales. Los agentes de programación son la razón de que el unicornio de una sola persona ya no sea una fantasía, y también la razón de que un fundador pueda perder una base de datos de clientes en una tarde. Úsalos como a un ingeniero junior brillante, infatigable y a veces equivocado con total seguridad: da instrucciones claras, comprueba el trabajo y nunca entregues las llaves de producción.
El vibe coding bajó el coste de una primera versión casi a cero, y eso es un regalo genuino para los fundadores. No bajó el coste de equivocarse en seguridad, datos o mantenimiento, y la evidencia de 2026 dice que el código escrito por IA no es más seguro que hace un año. Así que construye rápido, aprende rápido y pon una revisión entre tu prototipo y tus clientes. En las empresas que dirijo el agente escribe el primer borrador, un ingeniero es dueño del resultado y el fundador es dueño de la especificación. Ese reparto de trabajo es todo el manual.
Preguntas frecuentes
- ¿Puede un fundador sin perfil técnico construir de verdad un SaaS con vibe coding?
- Sí para un prototipo, una herramienta interna o una primera versión para validar la demanda, con herramientas como Lovable, Replit o v0. Antes de cobrar dinero o guardar datos de clientes, haz que un ingeniero revise autenticación, permisos, copias de seguridad y tratamiento de datos. Los productos con pagos, datos sensibles o muchos usuarios necesitan un ingeniero dueño de la base de código.
- ¿Es seguro el código generado por IA?
- No por defecto. Según el informe GenAI Code Security de Veracode de julio de 2026, alrededor del 44% de las tareas de código generado por IA introdujeron una vulnerabilidad y la tasa media de aprobado fue del 56%, prácticamente igual que el 55% del año anterior. Pasa escaneo de seguridad automatizado y revisión humana a todo lo que escriba un agente antes de que llegue a producción.
- ¿Cuál es la diferencia entre Claude Code, Cursor y Lovable?
- Claude Code y Cursor son agentes y editores de programación hechos para ingenieros que leen y revisan código: Claude Code funciona en el terminal, el IDE, el escritorio y el navegador y se conecta a tus herramientas mediante MCP. Lovable es un constructor de apps por chat dirigido a usuarios sin perfil técnico que produce una aplicación web desplegada. Los ingenieros usan los 2 primeros; los fundadores que no programan usan el tercero, idealmente con un ingeniero revisando el resultado.
Fuentes
- 01Collins Dictionary: la palabra del año 2025 de Collins es vibe coding
- 02Anthropic: documentación de Claude Code, visión general
- 03Veracode: informe GenAI Code Security 2026: la IA escribe más código pero la seguridad no le sigue el ritmo
- 04METR: Measuring the Impact of Early-2025 AI on Experienced Open-Source Developer Productivity
- 05The Register: el servicio de vibe coding Replit borró la base de datos de producción de un usuario, falseó datos y mintió
- 06Stack Overflow: encuesta de desarrolladores 2025