Ir al contenido

Cumplimiento NDAA

Verificado contra el código el 22 de agosto de 2026 · Orion Server 1.2.0


La Sección 889 de la NDAA (ley de EE. UU.) prohíbe al gobierno federal y a sus contratistas usar equipos o servicios de telecomunicaciones y videovigilancia de un grupo concreto de empresas:

Huawei · ZTE · Hikvision · Dahua · Hytera (y sus filiales).

Dos aclaraciones que evitan malentendidos frecuentes:

  1. No existe una “certificación NDAA” oficial. Ningún organismo emite un sello previo. Lo que se declara es que el producto no incorpora tecnología de los proveedores prohibidos, y esa declaración se sostiene con evidencia.

  2. Soportar una marca no es incorporarla. Poder leer un NVR de un fabricante mediante protocolos abiertos es interoperabilidad, no dependencia tecnológica. Lo que la norma restringe es integrar su hardware, su código o sus servicios.


Orion no incorpora tecnología de ningún proveedor de la Sección 889.

Componente Origen Estado
Backend Go — desarrollo propio, Colombia
Interfaz web React + TypeScript — desarrollo propio
Estación de escritorio C# .NET — desarrollo propio
Analítica de video Python — desarrollo propio
Base de datos PostgreSQL (comunidad)
Streaming go2rtc (código abierto)
Video FFmpeg (código abierto)
Servidor web Caddy (código abierto)
Modelo Para qué Origen
InsightFace / antelopev2 Reconocimiento facial Proyecto académico abierto
YOLO (Ultralytics) Detección de objetos y personas Ultralytics — EE. UU./Reino Unido
OSNet Re-identificación de personas Investigación académica abierta
PyTorch Motor de inferencia Linux Foundation (Meta)
ONNX Runtime Motor de inferencia Microsoft
OpenCV Tratamiento de imagen OpenCV.org

Ninguno procede de un proveedor restringido.


Lo que sí aparece en el código, y por qué no incumple

Sección titulada «Lo que sí aparece en el código, y por qué no incumple»

Una búsqueda de las marcas prohibidas en el código devuelve coincidencias. Todas son de interoperabilidad, y conviene explicarlas porque es lo primero que encuentra un auditor:

  • Orion puede conectarse a NVR existentes de varias marcas, incluidas algunas restringidas, para leer video ya grabado.
  • Esa conexión usa protocolos abiertos (ONVIF, RTSP, HTTP con autenticación digest) implementados por nosotros. No hay SDK, ni biblioteca, ni binario del fabricante.
  • Verificado: no existe ninguna carpeta de SDK ni ningún .dll o .so de terceros en el árbol del producto.

Es la misma situación que un navegador que puede abrir cualquier sitio web: soportar el protocolo no es incorporar la tecnología del otro extremo.

⚠️ Esto importa en la instalación, no en el software. Orion cumple la Sección 889; las cámaras que se conecten, no necesariamente. Un contrato federal estadounidense exigiría además que el hardware instalado no sea de marcas restringidas. Esa decisión es del cliente en el pliego, y Orion funciona igual con cámaras que sí cumplen.


El backend arrastra dos bibliotecas de origen chino: bytedance/sonic y cloudwego. Lo declaramos por transparencia, con tres precisiones:

  1. No están en la Sección 889. La lista nombra empresas concretas, y ByteDance no es una de ellas.
  2. Son indirectas: las incorpora Gin, el framework web, como acelerador de JSON. No las usamos directamente.
  3. Son código abierto auditable, no un servicio ni un binario cerrado.

Si un pliego concreto exigiera excluirlas, se pueden desactivar recompilando Gin sin ese acelerador. Es un cambio de configuración de compilación.


Orion no requiere conexión a internet para operar, lo que elimina de raíz la preocupación por tráfico hacia servidores extranjeros:

  • La licencia se valida sin conexión, con firma criptográfica.
  • Los modelos de IA se ejecutan en el servidor del cliente. Ninguna imagen ni video sale del centro.
  • No hay telemetría, ni analítica de uso, ni actualizaciones automáticas.

La única llamada externa del sistema es a la API de Telegram, y solo si el administrador configura ese canal de notificación. Está apagada por defecto y se puede no usar nunca.


No hace falta creer esta página. Sobre el código fuente:

Ventana de terminal
# 1. Buscar SDK o binarios de fabricante
find . -iname "*sdk*" -type d
find . -name "*.dll" -o -name "*.so"
# 2. Ver todas las dependencias del backend
cat desktop-windows/server/backend/go.mod
# 3. Ver a qué direcciones externas llama el software
grep -rhoE "https?://[a-zA-Z0-9.-]+" --include="*.go" internal/ | sort -u

El código está disponible para auditoría del cliente.


Orion es un producto desarrollado íntegramente en Colombia por Intunet. No incorpora hardware, código fuente, bibliotecas, firmware ni servicios de Huawei, ZTE, Hikvision, Dahua, Hytera ni de sus filiales.

Su capacidad de conectarse a sistemas de terceros se basa exclusivamente en protocolos abiertos de la industria (ONVIF, RTSP) implementados por Intunet.

Última verificación contra el código: 22 de agosto de 2026, versión 1.2.0.

Esta comprobación debería repetirse en cada versión mayor, y siempre que se añada una dependencia nueva.