Wat is DFARS? Definitie, compliance en meer

Wat is DFARS en hoe beïnvloedt het leveranciers die aan de Amerikaanse overheid leveren?

Wat is DFARS? Definitie, compliance en meer

"Oh nee, niet wéér een acroniem…"

Op het gebied van regelgeving bestaan er talloze acroniemen – en die zijn niet altijd even eenvoudig bij te houden. RoHS, REACH, DFARS, TSCA… de lijst wordt ieder jaar langer naarmate er meer regelgeving van kracht wordt. 

Deze keer richten wij ons op DFARS. Laten we erin duiken. 

Wat is DFARS?

Het acroniem DFARS staat voor Defense Federal Acquisition Regulation Supplement.

Waar staat het voor? Een extra set regelgeving die het United States Department of Defense (DoD) heeft toegevoegd aan de Federal Acquisition Regulation (FAR). De FAR is een algemene set regels voor overheidsinkoop en -aanbesteding, geïmplementeerd in de jaren tachtig. DFARS is later toegevoegd als aanvulling op de FAR en bevat specifiek de vereisten voor defensiegerelateerde inkooptrajecten. Met andere woorden, DFARS regelt hoe de Amerikaanse overheid goederen en diensten inkoopt voor militaire of defensiedoeleinden. 

Wat is het doel van DFARS?

Volgens Acquisition.gov is het primaire doel van DFARS het verwerven van kwalitatief hoogwaardige goederen en diensten die voldoen aan de behoeften van gebruikers, met meetbare verbeteringen voor operationele capaciteit en ondersteuning, tegen een eerlijke en redelijke prijs. Daarnaast vermeldt men dat DFARS bedoeld is om de Amerikaanse investeringen te sturen in technologieën, programma’s en productondersteuning die nodig zijn om de nationale veiligheidsstrategie te realiseren en de United States Armed Forces te ondersteunen. 

Kijken we terug naar de jaren tachtig, dan zien we waar deze regelgeving haar oorsprong en doel vindt. Op 1 april 1981 verving de FAR de Federal Procurement Regulation (FSR), met als doel één set integrale regels voor overheidsinkoop te creëren. De FAR beslaat een breed terrein, van inkoopplanning en contracttypen tot milieunormen, intellectuele eigendom en meer. Al snel werd binnen het Department of Defense duidelijk dat defensiegerelateerde inkoopprocessen unieke uitdagingen kenden, zoals gevoelige technologie en nationale veiligheidsbelangen. Zo ontstond DFARS. 

Vandaag de dag wordt DFARS continu bijgewerkt om in te spelen op moderne uitdagingen zoals cybersecurity, en op het blijvend veranderende landschap van nationale veiligheid en inkooppraktijken. Enkele van de hoofddoelen zijn:

  • Nationale veiligheid
  • Eerlijke & concurrerende inkoop
  • Nationale beleidsafstemming
  • Kwaliteitsborging & verantwoording 
dfar compliance regulations

Wie wordt door DFARS geraakt?

DFARS heeft impact op een breed scala aan belanghebbenden, van bedrijven die rechtstreeks contracteren met het U.S. Department of Defense tot aan onderaannemers en ondersteunende diensten. Defensieaannemers zijn de groep die het meest direct geraakt worden. Dit kunnen fabrikanten van militair materieel zijn, IT-dienstverleners en meer. Onderaannemers en leveranciers kunnen DFARS ook voelen doorwerken in de supply chain, zeker als hoofdcontractanten specifieke DFARS-clausules afdwingen. Andere betrokkenen zijn juridische en compliance-teams, programmamanagers en auditors binnen contracterende bedrijven.

Buiten de belanghebbenden zelf heeft DFARS ook directe impact op een aantal belangrijke sectoren, waaronder:

  • Lucht- en ruimtevaart & defensie
  • IT & cybersecurity
  • Productie & engineering
  • Bouw & infrastructuur
  • Logistiek & supply chain-management
  • Consultancy

Welke goederen, diensten & materialen vallen onder DFARS?

Militair materieel

Alle goederen en materialen die gebruikt worden in het productieproces van militair materieel vallen onder DFARS-regelgeving. Dit omvat militaire voertuigen, wapens, vliegtuigen, medische voorraden, communicatieapparatuur en meer. Stel u de uiteenlopende materialen voor die nodig zijn voor deze productie — ja, al die materialen zijn onderworpen aan specifieke regelgeving en standaarden dankzij DFARS. 

Zo reguleert DFARS 252.225-7009 het verwerven van bepaalde metalen en zorgt ervoor dat deze op verantwoorde wijze worden ingekocht ten behoeve van de nationale veiligheid. Dit omvat onder andere speciale metalen zoals titanium, tantaal en wolfraam. Een ander voorbeeld is DFARS 252.225-7030, dat de inzet van de Amerikaanse overheid weergeeft om de integriteit en veiligheid van de supply chain voor essentiële staalproducten in defensiegerelateerde productie te waarborgen. Het gaat hierbij om onder andere koolstofstaal, gelegeerd staal en pantserstaal, alsmede een verbod op sommige staalproducten van buitenlandse makelij.

Technologie & cybersecurity

Bij militair materieel denken velen in eerste instantie aan wapens en voertuigen. Maar technologie, software en cybersecurity zijn net zo belangrijk voor nationale veiligheid – en ook zij vallen onder DFARS-regelgeving. Deze bepalingen richten zich op cybersecurity en intellectueel eigendom als wapen tegen cyberdreigingen, naast fysieke materialen en productiecomponenten. 

Levert een bedrijf bijvoorbeeld software of cyberbeveiligingsdiensten aan het leger, dan zorgt DFARS ervoor dat men aan specifieke beveiligingsstandaarden voldoet, zoals het beschermen van gevoelige informatie. Deze regels gelden eveneens voor telecombedrijven die communicatiediensten leveren aan het DoD.

Controlled Unclassified Information (CUI)

Nauw verbonden aan cybersecurity: CUI staat voor Controlled Unclassified Information (gecontroleerde, niet-geclassificeerde informatie) en betreft ongeclassificeerde informatie die toch bescherming vereist. Hierbij gaat het om gevoelige informatie ten aanzien van nationale veiligheid, privacy en andere kritische domeinen. 

DFARS bevat diverse bepalingen voor de bescherming van Controlled Unclassified Information (CUI), zoals DFARS 252.204-7012. Deze verplicht aannemers om CUI te beschermen bij de verwerking van defensiegerelateerde informatie. Daarnaast moeten aannemers specifieke beveiligingsmaatregelen implementeren zoals omschreven in de National Institute of Standards and Technology (NIST) Special Publication 800-171 bij omgang met CUI.

DFARS-compliance behouden 

Of u nu hoofdcontractant, onderaannemer of elders in de supply chain bent, het voldoen aan DFARS is essentieel voor zowel de nationale veiligheid als het succes van uw onderneming. Niet-naleving kan leiden tot beëindiging van contracten, financiële boetes door de overheid, juridische gevolgen en schade aan de reputatie van uw organisatie. 

Er zijn meerdere manieren om te waarborgen dat uw organisatie DFARS-compliant is: het uitvoeren van een eigen beoordeling, het inhuren van een consultancy, of het werken met een supply chain-risicoplatform zoals Z2Data – inderdaad, dat zijn wij! Ongeacht uw sector kan ons flexibele, geïntegreerd en samenwerkend platform u ondersteunen bij het behalen van compliance-doelstellingen en op andere gebieden zoals supply chain, risicomanagement, supplier insights, en meer. 

Werkt u niet met een platform of consultant en wil u zelf een eigen beoordeling uitvoeren? Dan is het essentieel om te verwijzen naar de NIST Special Publication 800-171A: Assessing Security Requirements for Controlled Unclassified Information. Hoewel voordeliger, waarschuwen wij dat het zonder de juiste middelen een langdurig en complex proces kan zijn – het duurt vaak zes tot elf maanden om volledig compliant te worden. U dient bovendien extra nauwgezet te zijn bij het opstellen van uw complianceplan en hoe u het blijvend monitort. 

Meer Z2Data Insights ontdekken

Bent u op zoek naar meer resources en artikelen rondom supply chain, compliance of inkoop? Raadpleeg de Z2Data Insights-blog en lees verder over onderwerpen als regelgeving, obsolescentie, nieuws over halfgeleiders en meer.

Lees nu