“Oh nee, niet weer een acroniem…”
Op het gebied van wet- en regelgeving komt u talloze acroniemen tegen, die vaak lastig te onthouden zijn. RoHS, REACH, DFARS, TSCA… de lijst groeit ieder jaar naarmate er meer regelgeving wordt ingevoerd.
Deze keer bekijken we DFARS nader, dus laten we erin duiken.
Wat is DFARS?
Het acroniem DFARS staat voor Defense Federal Acquisition Regulation Supplement.
Wat betekent dit? Het betreft een extra set voorschriften die het Amerikaanse Ministerie van Defensie (DoD) heeft toegevoegd aan de Federal Acquisition Regulation (FAR). De FAR is een algemene set regels voor overheidsacquisitie en inkoop, geïmplementeerd in de jaren tachtig. DFARS is later toegevoegd als aanvulling op de FAR, specifiek gericht op de eisen voor defensiegerelateerde inkooptrajecten. Met andere woorden: DFARS reguleert hoe de Amerikaanse overheid goederen en diensten inkoopt voor militaire of defensiedoeleinden.
Wat is het doel van DFARS?
Volgens Acquisition.gov is het primaire doel van DFARS het verwerven van kwalitatief hoogwaardige goederen en diensten die aansluiten op de behoeften van de gebruikers, met meetbare verbeteringen in missievermogen en operationele ondersteuning tegen een eerlijke en redelijke prijs. Daarnaast stelt DFARS zich ten doel om de investeringen van de Verenigde Staten in technologieën, programma’s en productsupport te beheren, zodat de nationale veiligheidsstrategie wordt bereikt en de Amerikaanse strijdkrachten optimaal ondersteund worden.
Kijken we terug naar de jaren tachtig, dan zien we hoe deze regelgeving is ontstaan. Op 1 april 1981 verving de FAR de Federal Procurement Regulation (FSR), met als doel één samenhangende reeks regels voor overheidsinkoop vast te leggen. De FAR beslaat een breed terrein, van inkoopplanning en contracttypes tot milieunormen, intellectueel eigendom en meer. Het Ministerie van Defensie realiseerde zich echter al snel dat defensiegerelateerde aanbestedingen specifieke complexiteiten met zich meebrengen, zoals gevoelige technologieën en nationale veiligheidsaspecten. En zo ontstond DFARS.
Vandaag wordt DFARS continu geactualiseerd om te voldoen aan actuele uitdagingen zoals cybersecurity, en aan het steeds veranderende landschap van nationale veiligheid en inkooppraktijken. Enkele belangrijke doelen zijn onder meer:
Nationale veiligheid
Eerlijke & concurrerende inkoop
Afstemming met nationaal beleid
Kwaliteitsborging & verantwoordelijkheid
:quality(85))
Wie wordt beïnvloed door DFARS?
DFARS heeft invloed op een breed scala aan stakeholders: van bedrijven die direct contracteren met het Amerikaanse Ministerie van Defensie tot onderaannemers en ondersteunende diensten. Defensiecontractanten worden het meest direct geraakt; dit zijn onder andere fabrikanten van militair materieel, IT-dienstverleners en meer. Ook onderaannemers en leveranciers kunnen met DFARS te maken krijgen wanneer primaire contractanten specifieke DFARS-clausules handhaven binnen de supply chain. Daarnaast zijn juridische en compliance-teams, programmamanagers en auditors binnen deze organisaties betrokken partijen.
Buiten de betrokken stakeholders heeft DFARS ook direct impact op diverse belangrijke sectoren, waaronder:
Luchtvaart & defensie
IT & cybersecurity
Productie & engineering
Bouw & infrastructuur
Logistiek & supply chain-management
Consultancy
Welke goederen, diensten & materialen vallen onder DFARS?
Militair materieel
Alle goederen en materialen die gebruikt worden bij de productie van militair materieel vallen onder DFARS-voorschriften. Dit omvat militaire voertuigen, wapens, vliegtuigen, medische benodigdheden, communicatieapparatuur en meer. U kunt zich voorstellen hoeveel soorten materialen hierbij komen kijken — en ja, al deze materialen moeten voldoen aan de specifieke voorschriften en standaarden van DFARS.
Zo regelt DFARS 252.225-7009 het verwerven van bepaalde metalen, om ervoor te zorgen dat deze op verantwoorde wijze worden ingekocht ten behoeve van de nationale veiligheid. Dit betreft onder andere specifieke metalen zoals titaan, tantaal en wolfraam. Een ander voorbeeld is DFARS 252.225-7030, dat de toewijding van de Amerikaanse overheid weerspiegelt om de integriteit en veiligheid van de supply chain te waarborgen voor essentiële stalen producten binnen defensieproductie. Denk aan koolstofstaal, gelegeerd staal en gepantserd staalplaat, evenals het verbod op bepaalde buitenlands geproduceerde staalproducten.
Technologie & cybersecurity
Bij militair materieel denkt men vaak eerst aan wapens en voertuigen. Maar technologie, software en cybersecurity zijn minstens zo belangrijke middelen voor nationale veiligheid — en ook zij vallen onder DFARS. Deze regelgeving behandelt cybersecurity en intellectueel eigendom ter bestrijding van cyberdreigingen, in tegenstelling tot fysieke materialen en onderdelen.
Als een bedrijf bijvoorbeeld computerprogramma’s of cybersecuritydiensten levert aan het leger, vereist DFARS dat het specifieke beveiligingsnormen volgt om gevoelige informatie te beschermen. Deze regels gelden ook voor telecombedrijven die communicatiediensten leveren aan het DoD.
Controlled Unclassified Information (CUI)
Nauw verbonden met cybersecurity: CUI staat voor Controlled Unclassified Information (gecontroleerde, niet-geclassificeerde informatie) en betreft niet-geclassificeerde gegevens die extra bescherming vereisen. Dit kan gevoelige informatie betreffen op het gebied van nationale veiligheid, privacy en andere kritieke domeinen.
DFARS kent diverse clausules voor de beveiliging van Controlled Unclassified Information (CUI), zoals DFARS 252.204-7012. Deze clausule verplicht contractanten om CUI te beschermen tijdens de verwerking van defensiegerelateerde informatie. Daarnaast dienen bedrijven specifieke beveiligingsmaatregelen te implementeren, Aangegeven in de National Institute of Standards and Technology (NIST) Special Publication 800-171, als het gaat om CUI.
DFARS-compliance behouden
Of u nu hoofdaannemer, onderaannemer of een andere schakel in de supply chain bent, naleving van DFARS is cruciaal voor zowel de nationale veiligheid als het succes van uw organisatie. Niet-naleving kan leiden tot contractbeëindiging, financiële sancties vanuit de overheid, juridische gevolgen en reputatieschade.
U kunt op verschillende manieren zorgen dat uw bedrijf DFARS-compliant is, zoals het uitvoeren van een self-assessment, het inschakelen van een consultancy, of het werken met een supply chain-risicoplatform als Z2Data – inderdaad, dat zijn wij! Ongeacht de sector waarin u actief bent, helpt ons flexibele, geïntegreerde en samenwerkende platform u bij het behalen van uw compliance-doelstellingen, én bij andere aandachtspunten zoals supply chain, risicomanagement, supplier insights en meer.
Als u niet samenwerkt met een platform of consultant en zelf een self-assessment wilt uitvoeren, is het essentieel om te verwijzen naar NIST Special Publication 800-171A: Assessing Security Requirements for Controlled Unclassified Information. Hoewel deze aanpak voordeliger lijkt, wijzen wij u erop dat het zonder de juiste hulpmiddelen een langdurig en ingewikkeld traject kan zijn, variërend van zes tot elf maanden om volledige compliance te bereiken. Bovendien moet u uiterst zorgvuldig te werk gaan met het opstellen van uw onderhoudsplan en het continu monitoren ervan.