Software a medida para pymes: qué cambió en verano de 2026
Software a medida para pymes: qué cambia tras la subida de Microsoft 365, el Reglamento de IA, los fallos del código generado por IA y Verifactu 2027.

El 1 de julio tu factura de Microsoft subió. El 2 de agosto entró en vigor una obligación que afecta a tu chatbot. Y hace tres semanas, en Black Hat, demostraron cómo un simple issue de GitHub le roba secretos a un agente de programación. Tres fechas, tres noticias, y el mismo lector: tú, que llevas todo el verano recibiendo titulares sobre IA sin saber cuáles te tocan.
Qué es el software a medida y por qué ya no es caro lo conté en mayo en software a medida para pymes: por qué 2026 es el año de dar el salto. Aquí van cinco noticias de julio y agosto, qué significa cada una para el software de tu empresa, y un criterio para decidir en septiembre.
TL;DR: Este verano el software estándar se ha encarecido (Microsoft 365 sube un 16 % de media desde el 1 de julio). La IA para programar se ha abaratado, pero sigue generando código inseguro en el 44 % de las tareas (Veracode, julio de 2026). Y ya hay obligaciones legales con fecha: aviso de IA desde el 2 de agosto y Verifactu en 2027. Para una pyme, la pregunta ya no es «¿software a medida sí o no?», sino «¿quién lo construye, con qué controles y cuándo?».
El software estándar ya lleva «tasa IA»: Microsoft 365 sube un 16 %
Desde el 1 de julio de 2026, las licencias comerciales de Microsoft 365 cuestan de media un 16 % más. El motivo oficial es que ahora incluyen Copilot Chat. Business Premium y E1 se quedan como estaban; el resto de planes comerciales sube, según recogió CIO Dive en julio de 2026.
Nadie en tu empresa pidió Copilot Chat. Da igual. Lo pagas.
Y no es solo Microsoft. El índice de gestión SaaS 2026 de Zylo cuenta 305 aplicaciones de media por organización. Un 78 % de los responsables de TI tuvo cargos inesperados por funciones de IA, y un 61 % recortó otros proyectos para absorber subidas de SaaS. La muestra de Zylo es de empresas grandes, pero el mecanismo es el mismo a cualquier escala: el proveedor añade IA y sube el precio.
Gartner ha vuelto a revisar al alza su previsión de gasto en TI para 2026, hasta 6,37 billones de dólares (+14,2 %), la tercera subida del año según CFO Dive:
Revisión de Gartner → Gasto TI mundial previsto 2026
- Febrero de 2026: 6,15 billones de dólares
- Abril de 2026: 6,31 billones de dólares
- Julio de 2026: 6,37 billones de dólares
Qué significa para ti: el coste recurrente de lo estándar crece sin que lo pidas. El software propio tiene un coste de construcción conocido y un mantenimiento que controlas tú. No es mejor en todos los casos. Pero es el único de los dos que no cambia de precio por decisión de otro.
Construir es más barato que nunca… y más peligroso si nadie revisa
Los agentes de programación (Claude Code, Codex, Gemini CLI y, desde el 5 de agosto, Muse Code de Meta) han bajado el coste de escribir software. Lo que no ha bajado es el riesgo de lo que escriben.
El informe de Veracode de 2026 analizó el código que generan distintos modelos al resolver tareas de programación. El reparto por tipo de fallo es lo más revelador:
Tipo de vulnerabilidad → Tareas que pasan la prueba
- Fallos criptográficos: 87 %
- Inyección SQL: 83 %
- Cross-site scripting (XSS): 15 %
- Inyección en logs: 12 %
Traducido: los modelos han aprendido a evitar los errores famosos, pero no los discretos. La IA casi nunca deja abierta la puerta grande (inyección SQL), pero deja abiertas las ventanas pequeñas (XSS, logs) en ocho o nueve de cada diez casos. Y una ventana pequeña basta.
Dos datos más. El informe DORA 2025 de Google Cloud encontró que la IA aumenta la cantidad de código entregado pero reduce la estabilidad de los sistemas. Un 30 % de los desarrolladores confía poco en el código que genera.
METR, en febrero de 2026, midió que desarrolladores experimentados tardaron un 18 % más en sus tareas cuando usaban IA, con un intervalo de confianza del −38 % al +9 %. No es el «+18 % más rápido» que circula por LinkedIn: el signo está al revés.
Nada de esto significa que no haya que usar IA para construir. Significa que la IA escribe rápido y alguien tiene que leer despacio. Lo mismo que conté en la IA no arregla un proceso roto: la herramienta es la última pieza, no la primera.
«Vibe coding» en tu pyme: lo que pasó en Black Hat
El 5 de agosto, en Black Hat, la firma Novee Security enseñó cómo un issue de GitHub con instrucciones ocultas bastaba para que Gemini CLI, Claude Code y Codex filtraran secretos del entorno de integración continua. Gemini CLI se llevó la peor parte: CVE-2026-12537, con puntuación CVSS de 10,0 sobre 10. Claude Code tuvo la suya, CVE-2026-54316, corregida en la versión 2.1.163, según publicó The Hacker News en agosto de 2026.

Un agente de programación no es un chat al que le pides código. Es un programa con acceso a tu repositorio, a tu terminal y, a menudo, a tus claves, que actúa solo para resolver una tarea. Por eso cualquier texto que lea (un issue, un comentario, un fichero) puede contener instrucciones que ejecute como si fueran tuyas.
Una empresa grande tiene un pipeline: revisión de código por otra persona, secretos guardados aparte, permisos limitados, entorno de pruebas separado del real. Una pyme que ha decidido «hacérselo con IA» normalmente no tiene nada de eso: alguien con Claude Code abierto y las claves de producción en un fichero. Es la víctima ideal.
Y no hace falta un atacante. En abril, un agente de programación borró por su cuenta la base de datos de producción de PocketOS, una startup (The Register, 27-abr-2026). No es noticia de este verano, pero resume el riesgo: el agente hace lo que entiende que le has pedido, no lo que querías.
Hacer tu software con IA y sin equipo no es «gratis»: es asumir tú el riesgo que antes asumía una agencia. Vale para un prototipo, no para el programa que emite tus facturas.
Obligaciones con fecha: Reglamento de IA (2 de agosto) y Verifactu (2027)
Desde el 2 de agosto de 2026, cualquier sistema de IA que interactúe con personas tiene que avisar de que es una IA. Es el artículo 50 del Reglamento de IA, y afecta a tu chatbot de atención al cliente y al generador de textos que uses con clientes. El Digital Omnibus (Reglamento UE 2026/1744, en vigor desde el 27 de julio) aplazó las obligaciones de alto riesgo a diciembre de 2027 y agosto de 2028. Pero la transparencia no se aplazó (Lewis Silkin, 27 de julio de 2026).
La segunda fecha es fiscal. Verifactu, el sistema de facturación verificable de la AEAT, será obligatorio el 1 de enero de 2027 para sociedades y el 1 de julio de 2027 para el resto de contribuyentes. El plazo lo amplió el Real Decreto-ley 15/2025, según la nota informativa de la Agencia Tributaria.
Fecha → Qué entra en vigor
- 1 de julio de 2026: Subida de precio de Microsoft 365 comercial
- 2 de agosto de 2026: Art. 50 Reglamento de IA: aviso obligatorio de IA
- 1 de enero de 2027: Verifactu para sociedades
- 1 de julio de 2027: Verifactu para el resto de contribuyentes
- 2 de diciembre de 2027: Alto riesgo, Anexo III del Reglamento de IA
- 2 de agosto de 2028: Alto riesgo, Anexo I del Reglamento de IA
Fuentes: CIO Dive, Lewis Silkin y AEAT, 2026.
Y una fecha que no existe: a 24 de agosto, Kit Digital y Kit Consulting no tienen convocatoria abierta. Si tu plan depende de la subvención, no tienes plan.
Sobre el aviso de IA en textos y chats escribí más en qué significa que Claude marque lo que escribe.
La pyme española adopta IA más rápido de lo que la gobierna
El 21,1 % de las empresas españolas de 10 o más empleados usa IA, 8,7 puntos más que el año anterior, según la encuesta TIC del INE del primer trimestre de 2025. Entre las microempresas, el 13,4 %. El 35 % de las pymes españolas planea invertir en IA en 2026, frente al 22 % que lo hizo en 2025, según una encuesta de IONOS con YouGov sobre 514 pymes.
La brecha por tamaño sigue siendo enorme. Eurostat la publicó en diciembre de 2025:
Tamaño de empresa → Empresas que usan IA (UE, 2025)
- Pequeñas (10-49 empleados): 17 %
- Medianas (50-249 empleados): 30,4 %
- Grandes (250 o más): 55 %
- España, 10 o más empleados (INE, 2025): 21,1 %
Lo que preocupa no es la adopción, sino lo que hay detrás. El Observatorio IAON sitúa en un 69 % las pymes que ya usan IA generativa, la mayoría sin protocolos de uso. No he localizado la fuente primaria; cito la cifra a través de La Ecuación Digital y con esa salvedad. Pero encaja con lo habitual: ChatGPT con datos de clientes desde cuentas personales, sin que nadie en la empresa lo haya decidido.
La gobernanza no vive en un documento de políticas. Vive en el software que conecta la IA con tus datos: qué puede leer, qué puede escribir, qué queda registrado. Lo desarrollé en tu IA no sirve si no habla con tus programas.
Los estándares de integración se consolidan (MCP y A2A)
El 19 de agosto, el protocolo A2A de Google entró en la Agentic AI Foundation, la misma fundación que ya alojaba el MCP de Anthropic y que supera los 250 miembros, según Forbes. Unas semanas antes, el 27 de julio, Cognizant integró Claude Code en su oferta para grandes corporaciones (nota de prensa, 27-jul-2026).
MCP y A2A son los enchufes que permiten que un asistente de IA hable con un programa. Con los dos bajo la misma fundación, un software a medida que exponga MCP o A2A se conecta con cualquier asistente actual o futuro sin rehacer nada.
Segunda lectura: lo que las grandes consultoras venden a corporaciones (agentes conectados a sus sistemas) lo puede comprar una pyme a una agencia pequeña, con los mismos estándares. En dos automatizaciones reales hay ejemplos de cómo se ve eso en una empresa de 20 personas.
Qué haría yo con una pyme de 10 a 50 personas en septiembre de 2026
Tres decisiones, en este orden.
- Audita el SaaS antes de renovar. Lista todo lo que pagas al mes, marca qué subió en 2026 y qué IA incluye que nadie usa. Si tienes diez herramientas que se hablan entre sí a base de copiar y pegar, ahí está tu primer candidato a software propio.
- Si construyes, exige revisión humana y un pipeline seguro. Da igual si lo hace una agencia o alguien de dentro. Las preguntas son las mismas: ¿quién revisa el código que genera la IA? ¿Dónde están las claves de acceso? ¿Hay un entorno de pruebas separado del real? Si la respuesta a alguna es «no lo sé», no estás comprando software, estás comprando un riesgo.
- Todo software nuevo nace Verifactu-ready y con aviso de IA. Es un requisito de diseño desde el primer día, como lo es la protección de datos.

El criterio para saber si compensa sigue siendo el de mayo: cuenta las horas semanales que tu equipo dedica a mover datos entre programas. Si el número te sorprende, compensa. El cómo hacerlo, paso a paso, está en la guía de mayo sobre software a medida para pymes.
Y como nadie en el sector da su precio, doy el mío. En E2D un software a medida empieza en 12.000 €, un proyecto de IA conectado a tus sistemas en 5.000 € y una web en 4.000 €. No son cifras cerradas, porque cada proyecto es distinto. Pero sabes de qué orden hablamos antes de la primera reunión.
Preguntas frecuentes
¿Cuánto cuesta un software a medida en 2026?
El mercado publica rangos de 5.000 a 60.000 € según alcance (Pistacho Digital, abril de 2026), casi nunca con metodología. Referencia propia: desde 12.000 € para un software a medida completo, desde 5.000 € para un proyecto de IA sobre tus sistemas.
¿Puedo hacerlo yo con ChatGPT o Claude Code?
Para un prototipo o una herramienta interna sin datos sensibles, sí. Para el software que gestiona clientes o facturas, ten en cuenta que el 44 % de las tareas resueltas por IA sale con una vulnerabilidad (Veracode, 2026). Y que los propios agentes tuvieron fallos graves en agosto, uno de ellos con CVSS 10 (The Hacker News).
¿Mi software a medida tiene que cumplir Verifactu?
Si emite facturas, sí. Las fechas de la AEAT son el 1 de enero de 2027 para sociedades y el 1 de julio de 2027 para el resto. Cualquier programa que encargues hoy debería entregarse ya adaptado.
¿Puedo pedir Kit Digital para pagarlo?
A 24 de agosto de 2026, no hay convocatoria abierta según acelerapyme.gob.es. La Orden TDF/39/2026 permite usar remanentes, pero sin plazo publicado. Si sale una convocatoria, bien. No planifiques contando con ella.
“El estándar sube, construir baja, y el riesgo se traslada a quien no revisa. Las fechas ya existen. Lo único que falta decidir es quién, con qué controles y cuándo.
”
Nada de eso se revierte en otoño. Si tienes una pyme de 10 a 50 personas, septiembre es buen momento para hacer la lista de la primera decisión. Y si quieres contrastarla, escríbeme.
¿Hablamos de tu proyecto?
¿Te interesa automatizar tu negocio?
Reserva una demo gratuita y descubre cómo podemos ayudarte