Qu’est-ce que le DFARS ? Définition, conformité et plus encore

Qu’est-ce que le DFARS et quel est son impact sur les fournisseurs qui vendent au gouvernement des États-Unis ?

Qu’est-ce que le DFARS ? Définition, conformité et plus encore

« Oh non, encore un acronyme… »

En matière de réglementation, les acronymes sont nombreux et il n’est pas toujours facile de s’y retrouver. RoHS, REACH, DFARS, TSCA… La liste s’allonge chaque année à mesure que de nouvelles réglementations voient le jour. 

Cette fois, nous nous intéressons à DFARS. Allons plus loin sur le sujet. 

Qu’est-ce que DFARS ?

L’acronyme DFARS signifie Defense Federal Acquisition Regulation Supplement.

Que recouvre ce sigle ? Il s’agit d’un ensemble additionnel de réglementations établies par le Department of Defense (DoD, ministère américain de la Défense) et intégrées au Federal Acquisition Regulation (FAR). Le FAR est un ensemble général de règles couvrant les achats et approvisionnements gouvernementaux, entré en vigueur dans les années 1980. DFARS est venu compléter le FAR, en précisant les exigences spécifiques pour les acquisitions liées à la défense. Autrement dit, DFARS régit la façon dont le gouvernement des États-Unis acquiert biens et services à des fins militaires ou de défense. 

Quel est l’objectif de DFARS ?

Selon Acquisition.gov, l’objectif principal de DFARS est l’acquisition de fournitures et de services de qualité répondant aux besoins des utilisateurs, avec des améliorations mesurables de la capacité opérationnelle et du soutien, à un prix raisonnable et équitable. DFARS vise également à gérer les investissements des États-Unis dans les technologies, programmes et le soutien de produits nécessaires pour atteindre la stratégie de sécurité nationale et soutenir les forces armées américaines. 

Si l’on remonte aux années 1980, on comprend la genèse et la raison d’être de ces réglementations. Le 1er avril 1981, le FAR a remplacé le Federal Procurement Regulation (FSR) afin de créer un ensemble unifié et complet de règles pour les achats publics. Le FAR a couvert de nombreux domaines, de la planification d’acquisition et des types de contrats, jusqu’aux normes de sécurité environnementale, à la propriété intellectuelle, et bien plus encore. Toutefois, le Department of Defense a rapidement identifié la nécessité de traiter séparément les acquisitions liées à la défense, présentant des exigences particulières telles que la gestion de technologies sensibles et la prise en compte des enjeux de sécurité nationale. C’est dans ce contexte que DFARS a vu le jour. 

Aujourd’hui, DFARS est régulièrement mis à jour afin de répondre à des défis modernes comme la cybersécurité, ainsi qu’aux évolutions continues de la sécurité nationale et des pratiques d’achats. Parmi ses objectifs majeurs :

  • Sécurité nationale

  • Achats équitables et compétitifs

  • Alignement sur les politiques nationales

  • Assurance qualité et responsabilité 

dfar compliance regulations

À qui s’applique DFARS ?

DFARS a un impact sur un large éventail d’acteurs, des entreprises directement sous contrat avec le Department of Defense américain jusqu’aux sous-traitants et prestataires de services supports. Les contractants de la défense sont les plus directement concernés : cela inclut les fabricants d’équipements militaires, les fournisseurs de services informatiques, etc. Les sous-traitants et fournisseurs peuvent également être touchés, notamment lorsque les titulaires principaux imposent certaines clauses DFARS tout au long de la chaîne d’approvisionnement. Les équipes juridiques, conformité, responsables de programmes ou auditeurs au sein des sociétés contractantes sont également concernées.

Au-delà des parties prenantes, DFARS influe directement sur plusieurs secteurs stratégiques, tels que :

  • Aéronautique et défense

  • Informatique et cybersécurité

  • Fabrication et ingénierie

  • Construction et infrastructures

  • Logistique et gestion de la chaîne d’approvisionnement

  • Conseil

Quels biens, services et matières DFARS couvre-t-il ?

Équipements militaires

Tout bien ou matière première utilisé dans la fabrication d’équipements militaires est soumis à la réglementation DFARS. Cela inclut les véhicules militaires, armes, aéronefs, équipements médicaux, systèmes de communication, etc. On imagine aisément la diversité des matériaux nécessaires à la production de ces équipements : tous sont soumis à des exigences et standards spécifiques via DFARS. 

Par exemple, DFARS 252.225-7009 encadre l’acquisition de certains métaux, garantissant leur approvisionnement responsable pour répondre aux impératifs de sécurité nationale. Sont ainsi visés des métaux spécifiques comme le titane, le tantale ou le tungstène. Un autre exemple : DFARS 252.225-7030, qui reflète la volonté du gouvernement américain de garantir l’intégrité et la sécurité de la chaîne d’approvisionnement pour l’acier essentiel utilisé dans la fabrication de défense, notamment pour les plaques d’acier carbone, allié ou blindé, ainsi que l’interdiction de certains produits sidérurgiques d’origine étrangère.

Technologie et cybersécurité

En évoquant les équipements militaires, on pense d’abord aux armes et véhicules précédemment mentionnés. Cependant, technologie, logiciels et cybersécurité constituent également des outils critiques pour la sécurité nationale — et, ici aussi, DFARS intervient. Ces réglementations s’appliquent aux domaines de cybersécurité et propriété intellectuelle pour contrer les menaces informatiques, au-delà des seuls matériaux physiques ou composants de fabrication. 

Par exemple, si une entreprise fournit des logiciels ou des services de cybersécurité à l’armée, DFARS impose l’application de standards de sécurité spécifiques, notamment pour la protection des informations sensibles. Ces mêmes règles s’appliquent également aux entreprises de télécommunications assurant des services de communication pour le DoD.

Controlled Unclassified Information (CUI)

Étroitement lié à la cybersécurité, CUI désigne la Controlled Unclassified Information (informations non classifiées mais sensibles), c’est-à-dire les données non classifiées qui exigent des mesures de protection. Cela peut inclure des informations sensibles relatives à la sécurité nationale, à la vie privée ou à d’autres domaines critiques. 

DFARS inclut plusieurs clauses dédiées à la protection des Controlled Unclassified Information (CUI), par exemple DFARS 252.204-7012. Cette clause impose aux contractants de protéger le CUI lors du traitement d’informations liées à la défense. Par ailleurs, ils doivent mettre en œuvre les mesures de sécurité spécifiques définies par le National Institute of Standards and Technology (NIST), publication spéciale 800-171, pour la gestion du CUI.

Maintenir la conformité DFARS 

Que vous soyez contractant principal, sous-traitant ou interveniez ailleurs dans la chaîne d’approvisionnement, rester en conformité avec DFARS est essentiel pour la sécurité nationale comme pour le succès de votre entreprise. Le non-respect peut entraîner la rupture des contrats, des sanctions financières, des conséquences juridiques et une atteinte à la réputation de votre société. 

Il existe plusieurs façons de garantir la conformité DFARS de votre structure : vous pouvez par exemple réaliser une auto-évaluation, faire appel à un cabinet de conseil ou encore recourir à une plateforme de gestion des risques dans la chaîne d’approvisionnement telle que Z2Data – c’est nous ! Quelle que soit votre industrie, notre plateforme flexible, intégrée et collaborative vous accompagne dans l’atteinte de vos objectifs de conformité, tout en vous assistant sur d’autres sujets : chaîne d’approvisionnement, gestion des risques, supplier insights, etc. 

Si vous ne travaillez pas avec une plateforme ou un consultant et envisagez de réaliser une auto-évaluation en interne, il est essentiel de vous référer à la publication spéciale 800-171A du NIST : Assessing Security Requirements for Controlled Unclassified Information. Bien que plus économique, il faut noter que le processus peut être long et complexe sans les ressources adéquates — il faut compter entre six et onze mois pour atteindre la conformité totale. Vous devrez également faire preuve d’une grande rigueur dans votre plan de maintien de conformité et assurer un suivi continu.