„O nie, tylko nie kolejny akronim…”
W przypadku regulacji istnieje mnóstwo akronimów i nie zawsze łatwo się w nich odnaleźć. RoHS, REACH, DFARS, TSCA… lista stale się wydłuża, ponieważ każdego roku pojawiają się kolejne przepisy.
Tym razem przyjrzymy się DFARS, więc przejdźmy do konkretów.
Czym jest DFARS?
Akronim DFARS oznacza Defense Federal Acquisition Regulation Supplement.
Co się za tym kryje? To dodatkowy zbiór przepisów, które Departament Obrony Stanów Zjednoczonych (DoD) wprowadził jako uzupełnienie Federal Acquisition Regulation (FAR). FAR to ogólny zbiór zasad dotyczących zakupów i zaopatrzenia w sektorze rządowym, wdrożony w latach 80. DFARS pojawił się później, precyzyjnie określając wymogi dotyczące zamówień związanych z obronnością. Innymi słowy, DFARS reguluje sposób, w jaki rząd USA nabywa towary i usługi na potrzeby wojskowe lub obronne.
Jaki jest cel DFARS?
Zgodnie z informacjami Acquisition.gov, głównym celem DFARS jest pozyskiwanie wysokiej jakości dostaw i usług, które spełniają potrzeby użytkowników, prowadząc do wymiernej poprawy skuteczności operacyjnej oraz wsparcia misji, przy zachowaniu uczciwej i rozsądnej ceny. Ponadto DFARS ma na celu zarządzanie inwestycjami Stanów Zjednoczonych w technologie, programy i wsparcie produktów niezbędnych do realizacji strategii bezpieczeństwa narodowego oraz zapewnienia wsparcia Sił Zbrojnych USA.
Patrząc wstecz na lata 80., można prześledzić genezę tych regulacji. 1 kwietnia 1981 roku FAR zastąpił Federal Procurement Regulation (FSR), aby stworzyć jeden spójny zbiór przepisów rządzących zamówieniami publicznymi. FAR objął szerokie spektrum tematów: od planowania zakupów i rodzajów umów, przez normy bezpieczeństwa środowiskowego, własność intelektualną i wiele innych. Departament Obrony szybko jednak zauważył, że zamówienia związane z obronnością wiążą się z dodatkowymi wyzwaniami, jak wrażliwe technologie czy kwestie bezpieczeństwa narodowego. Dlatego właśnie powstał DFARS.
Obecnie DFARS jest stale aktualizowany pod kątem współczesnych wyzwań, takich jak cyberbezpieczeństwo, a także zmieniającego się krajobrazu bezpieczeństwa narodowego i praktyk zakupowych. Do głównych celów DFARS należą:
- Bezpieczeństwo narodowe
- Uczciwe i konkurencyjne zamówienia
- Dostosowanie do polityki krajowej
- Zarządzanie jakością i odpowiedzialność
:quality(85))
Kogo dotyczy DFARS?
DFARS ma wpływ na szeroki zakres interesariuszy — od firm posiadających bezpośrednie kontrakty z Departamentem Obrony USA, przez podwykonawców i dostawców usług wsparcia. To właśnie wykonawcy branży obronnej są najbardziej bezpośrednio objęci tymi przepisami — mowa tu zarówno o producentach sprzętu wojskowego, jak i dostawcach usług IT czy innych. Regulacje DFARS dotyczą także podwykonawców oraz dostawców, zwłaszcza gdy główny wykonawca wymaga stosowania określonych klauzul DFARS. Objęci są również prawnicy, zespoły ds. zgodności, kierownicy projektów i audytorzy w firmach kontraktujących z DoD.
Oprócz samych interesariuszy DFARS znacząco wpływa także na szereg kluczowych branż, takich jak:
- Lotnictwo i obronność
- IT i cyberbezpieczeństwo
- Produkcja i inżynieria
- Budownictwo i infrastruktura
- Logistyka i zarządzanie łańcuchem dostaw
- Konsulting
Jakie towary, usługi i materiały obejmuje DFARS?
Sprzęt wojskowy
Wszelkie towary i materiały wykorzystywane w procesie produkcji sprzętu wojskowego podlegają przepisom DFARS. Obejmuje to pojazdy wojskowe, broń, samoloty, materiały medyczne, sprzęt komunikacyjny i wiele innych. Nietrudno wyobrazić sobie różnorodność materiałów potrzebnych do produkcji tego typu elementów — wszystkie te materiały są objęte określonymi regulacjami i standardami, dzięki DFARS.
Dla przykładu, DFARS 252.225-7009 reguluje pozyskiwanie określonych metali, zapewniając ich odpowiedzialne źródła z uwagi na potrzeby bezpieczeństwa narodowego. Chodzi m.in. o metale specjalistyczne, takie jak tytan, tantal czy wolfram. Innym przykładem jest DFARS 252.225-7030, odzwierciedlający zaangażowanie rządu USA w utrzymanie integralności i bezpieczeństwa łańcucha dostaw kluczowych wyrobów stalowych używanych w produkcji wojskowej, obejmujących stal o wysokiej wytrzymałości, stal stopową, płytę pancerną, a także zakaz niektórych wyrobów ze stali produkowanych za granicą.
Technologie i cyberbezpieczeństwo
W kontekście sprzętu wojskowego jako pierwsze przychodzą na myśl pojazdy i broń, jednak technologie, oprogramowanie i cyberbezpieczeństwo są równie istotne dla bezpieczeństwa narodowego — i one również podlegają regulacjom DFARS. Przepisy te obejmują kwestie cyberbezpieczeństwa i własności intelektualnej w celu zwalczania zagrożeń cyfrowych, w odróżnieniu od fizycznych materiałów i części produkcyjnych.
Przykładowo, jeśli firma dostarcza programy komputerowe lub usługi cyberbezpieczeństwa na rzecz wojska, DFARS nakłada wymogi dotyczące stosowania określonych standardów bezpieczeństwa, takich jak ochrona informacji wrażliwych. Te same zasady obejmują także firmy telekomunikacyjne świadczące usługi komunikacyjne dla DoD.
Kontrolowane informacje niejawne (CUI)
Powiązane z cyberbezpieczeństwem CUI (Controlled Unclassified Information) oznaczają kontrolowane informacje niejawne — tj. informacje nieklasyfikowane, wymagające jednak ochrony. Mogą dotyczyć np. bezpieczeństwa narodowego, prywatności oraz innych kluczowych obszarów.
DFARS przewiduje liczne klauzule dotyczące ochrony CUI, np. DFARS 252.204-7012, która wymaga, aby wykonawcy chronili CUI podczas przetwarzania informacji związanych z obronnością. Ponadto wykonawcy są zobowiązani do wdrożenia określonych zabezpieczeń opisanych w dokumencie National Institute of Standards and Technology (NIST) Special Publication 800-171 w odniesieniu do CUI.
Utrzymywanie zgodności z DFARS
Niezależnie od tego, czy Państwo są głównym wykonawcą, podwykonawcą, czy działają w innych ogniwach łańcucha dostaw, utrzymanie zgodności z DFARS jest kluczowe dla bezpieczeństwa narodowego oraz sukcesu firmy. Brak zgodności może skutkować rozwiązaniem kontraktów, karami finansowymi ze strony rządu, konsekwencjami prawnymi oraz utratą reputacji.
Istnieje kilka sposobów weryfikacji zgodności z DFARS: od przeprowadzenia samooceny, poprzez współpracę z firmą konsultingową, aż po korzystanie z platformy do analizy ryzyka w łańcuchu dostaw, takiej jak Z2Data — właśnie to robimy! Bez względu na branżę, nasza elastyczna, zintegrowana i współpracująca platforma może pomóc w realizacji celów compliance, a także wesprzeć Państwa w obszarach takich jak łańcuch dostaw, zarządzanie ryzykiem, ocena dostawców i wiele innych.
Jeżeli nie korzystają Państwo z pomocy platformy lub konsultanta i planują samodzielną samoocenę, kluczowe będzie sięgnięcie do dokumentu NIST Special Publication 800-171A: Assessing Security Requirements for Controlled Unclassified Information. To rozwiązanie jest tańsze, ale ostrzegamy — bez odpowiednich zasobów proces ten jest skomplikowany i czasochłonny, a pełna zgodność może zająć od sześciu do jedenastu miesięcy. Należy także szczegółowo zaplanować sposób utrzymania zgodności i jej bieżący monitoring.
Poznaj więcej analiz Z2Data
Szukają Państwo dodatkowych materiałów i wiedzy z zakresu łańcucha dostaw, zgodności lub zakupów? Odwiedź blog Z2Data Insights i zapoznaj się z naszymi publikacjami o tematyce regulacyjnej, starzenia się komponentów, rynku półprzewodników i wielu innych.