¿Qué es DFARS? Definición, cumplimiento y más

¿Qué es DFARS y cómo impacta a los proveedores que venden al gobierno de EE. UU.?

¿Qué es DFARS? Definición, cumplimiento y más

«Oh no, otro acrónimo más…»

En el ámbito normativo, existen numerosos acrónimos y no siempre resultan fáciles de gestionar. RoHS, REACH, DFARS, TSCA… la lista sigue creciendo a medida que cada año se introducen nuevas regulaciones.

En esta ocasión, analizaremos DFARS. Acompáñenos.

¿Qué es DFARS?

El acrónimo DFARS corresponde a Defense Federal Acquisition Regulation Supplement.

¿Qué significa? Se trata de un conjunto adicional de regulaciones que el Departamento de Defensa de Estados Unidos (DoD) añadió al Federal Acquisition Regulation (FAR). El FAR es un conjunto general de normas para las adquisiciones y el aprovisionamiento gubernamental, implementado en los años 80. DFARS fue desarrollado posteriormente y sirve como complemento al FAR, detallando específicamente los requisitos para adquisiciones relacionadas con la defensa. Es decir, DFARS regula cómo el gobierno de EE. UU. adquiere bienes y servicios para fines militares o de defensa.

¿Cuál es el propósito de DFARS?

Según Acquisition.gov, el objetivo principal de DFARS es adquirir suministros y servicios de calidad que satisfagan las necesidades de los usuarios, con mejoras medibles en la capacidad de misión y el soporte operativo, a un precio justo y razonable. Además, DFARS gestiona las inversiones de Estados Unidos en tecnologías, programas y soporte de productos necesarios para alcanzar la estrategia de seguridad nacional y respaldar a las Fuerzas Armadas de EE. UU.

Si retrocedemos a los años 80, podemos ver cómo surgieron estas regulaciones y su propósito. El 1 de abril de 1981, el FAR reemplazó al Federal Procurement Regulation (FSR) con el objetivo de establecer un único compendio integral de regulaciones para las compras gubernamentales. El FAR abarca desde la planificación de adquisiciones y tipos de contratos, hasta normas de seguridad ambiental, propiedad intelectual y mucho más. Sin embargo, el Departamento de Defensa detectó rápidamente que las adquisiciones relacionadas con la defensa implicaban complejidades adicionales, como tecnologías sensibles y consideraciones de seguridad nacional. Así nació DFARS.

Hoy en día, DFARS se actualiza de forma continua para abordar desafíos como la ciberseguridad, así como el cambiante panorama de la seguridad nacional y las prácticas de aprovisionamiento. Entre sus objetivos principales se incluyen:

  • Seguridad nacional

  • Aprovisionamiento justo y competitivo

  • Alineación con políticas nacionales

  • Aseguramiento de la calidad y rendición de cuentas

dfar compliance regulations

¿A quién afecta DFARS?

DFARS impacta a un amplio espectro de actores, desde empresas contratadas directamente por el Departamento de Defensa de EE. UU. hasta subcontratistas y proveedores de servicios de apoyo. Los contratistas de defensa son el grupo más directamente afectado, incluyendo fabricantes de equipamiento militar, proveedores de servicios de TI y muchos más. Los subcontratistas y proveedores también pueden estar sujetos a DFARS si los contratistas principales aplican cláusulas específicas de DFARS a lo largo de la cadena de suministro. Otros afectados incluyen equipos jurídicos y de cumplimiento normativo, responsables de programas y auditores internos de las empresas contratistas.

Más allá de los actores implicados, DFARS tiene un impacto directo en varios sectores clave, entre ellos:

  • Aeroespacial y defensa

  • Tecnología de la información y ciberseguridad

  • Fabricación e ingeniería

  • Construcción e infraestructura

  • Logística y gestión de la cadena de suministro

  • Consultoría

¿Qué bienes, servicios y materiales cubre DFARS?

Equipamiento militar

Cualquier bien o material empleado en la fabricación de equipamiento militar está sujeto a las regulaciones DFARS. Esto abarca vehículos militares, armamento, aeronaves, suministros médicos, equipos de comunicación y más. Imagine la diversidad de materiales requeridos para fabricar estos productos: todos están regulados y deben cumplir normas y estándares específicos según DFARS.

Por ejemplo, DFARS 252.225-7009 regula la adquisición de determinados metales, exigiendo su abastecimiento responsable para cumplir necesidades de seguridad nacional. Incluye metales especiales como titanio, tántalo y tungsteno, entre otros. Otro ejemplo es DFARS 252.225-7030, que refleja el compromiso del gobierno de EE. UU. con la integridad y seguridad de la cadena de suministro de productos de acero esenciales para la manufactura de defensa. Esto abarca placas de acero al carbono, de aleación y blindadas, y contempla la prohibición de ciertos productos de acero de fabricación extranjera.

Tecnología y ciberseguridad

Al pensar en equipamiento militar, lo habitual es imaginar armas y vehículos; sin embargo, la tecnología, el software y la ciberseguridad son herramientas igual de críticas para la seguridad nacional, y sí, también están reguladas bajo DFARS. Estas regulaciones abarcan la ciberseguridad y la propiedad intelectual, enfocándose en mitigar amenazas cibernéticas, en lugar de solo controlar materiales físicos y piezas manufacturadas.

Por ejemplo, si una empresa suministra programas informáticos o servicios de ciberseguridad para el ámbito militar, DFARS exige el cumplimiento de estándares de seguridad específicos, como la protección de información sensible. Estas mismas reglas aplican a empresas de telecomunicaciones que prestan servicios de comunicación al DoD.

Información no clasificada controlada (CUI)

Íntimamente vinculada con la ciberseguridad, CUI significa Controlled Unclassified Information (información no clasificada controlada) y hace referencia a información no confidencial que requiere ser protegida. Esto puede incluir datos sensibles relacionados con la seguridad nacional, privacidad y otras áreas críticas.

DFARS establece diversas cláusulas para la protección de la información no clasificada controlada (CUI), como DFARS 252.204-7012. Esta cláusula exige a los contratistas proteger la CUI cuando manejan información relacionada con la defensa. Asimismo, los contratistas deben aplicar medidas de seguridad específicas recogidas en la Publicación Especial 800-171 del National Institute of Standards and Technology (NIST) cuando se gestione CUI.

Mantener el cumplimiento con DFARS

Ya sea que usted sea contratista principal, subcontratista o que participe en otro eslabón de la cadena de suministro, mantenerse conforme con DFARS es esencial tanto para la seguridad nacional como para el éxito de su empresa. El incumplimiento puede conllevar la rescisión de contratos, sanciones económicas impuestas por el gobierno, consecuencias legales y daños a la reputación de su compañía.

Existen varias formas de garantizar el cumplimiento con DFARS, como realizar una autoevaluación, contratar una consultora o trabajar con una plataforma de gestión de riesgos en la cadena de suministro como Z2Data —¡ese somos nosotros! Independientemente de su sector, nuestra plataforma flexible, integrada y colaborativa puede ayudarle a alcanzar sus objetivos de cumplimiento, así como a optimizar la cadena de suministro, la gestión de riesgos, Supplier Insights y más.

Si no trabaja actualmente con una plataforma o consultoría y desea realizar una autoevaluación por su cuenta, es fundamental consultar la Publicación Especial 800-171A del NIST: Evaluación de los requisitos de seguridad para la información no clasificada controlada. Si bien es más asequible, debe saber que este proceso puede ser extenso y complejo sin los recursos adecuados, requiriendo de seis a once meses para lograr el pleno cumplimiento. Además, deberá planificar minuciosamente la forma de mantener el cumplimiento y de monitorizarlo de forma continua.