Czym jest DFARS? Definicja, zgodność i więcej

Czym jest DFARS i jaki ma wpływ na dostawców sprzedających rządowi USA?

Czym jest DFARS? Definicja, zgodność i więcej

„O nie, znów kolejny skrót...”

W kwestii przepisów istnieje ogromna liczba różnych akronimów i nie zawsze łatwo nad nimi zapanować. RoHS, REACH, DFARS, TSCA... lista wydłuża się z każdym nowym rozporządzeniem wprowadzanym każdego roku. 

Tym razem przyglądamy się DFARS, więc zagłębmy się w temat. 

Czym jest DFARS?

Akronim DFARS oznacza Defense Federal Acquisition Regulation Supplement.

Co to właściwie znaczy? To dodatkowy zestaw przepisów, które amerykański Departament Obrony (DoD) dodał do Federal Acquisition Regulation (FAR). FAR to ogólny zbiór zasad związanych z zamówieniami rządowymi oraz zaopatrzeniem, wprowadzony w latach 80. DFARS pojawił się później jako rozszerzenie FAR, precyzując wymagania dla zamówień związanych z obronnością. Innymi słowy, DFARS reguluje zakup przez rząd USA towarów i usług na potrzeby militarne czy obronne. 

Jaki jest cel DFARS?

Zgodnie z informacją na Acquisition.gov, głównym celem DFARS jest zapewnienie nabycia wysokiej jakości dostaw i usług, które spełniają wymagania użytkowników, przynoszą mierzalną poprawę zdolności operacyjnych oraz wsparcia, i to wszystko po uczciwej oraz rozsądnej cenie. Dodatkowo, DFARS służy zarządzaniu inwestycjami Stanów Zjednoczonych w technologie, programy i wsparcie produktu niezbędne do realizacji strategii bezpieczeństwa narodowego i wspierania Sił Zbrojnych USA. 

Cofając się do lat 80., można zobaczyć, jak te regulacje powstawały oraz do czego dążyły. 1 kwietnia 1981 r. FAR zastąpił Federal Procurement Regulation (FSR) w celu ustanowienia jednolitego, kompleksowego zestawu przepisów dotyczących zamówień rządowych. FAR miał szeroki zakres: od planowania zakupów przez rodzaje umów, po normy bezpieczeństwa środowiskowego, ochronę własności intelektualnej i wiele innych zagadnień. Jednak Departament Obrony szybko zdał sobie sprawę, że zamówienia obronne wymagają dodatkowych, specyficznych przepisów – dotyczących np. technologii wrażliwych i bezpieczeństwa narodowego. W ten sposób powstał DFARS. 

Obecnie DFARS jest regularnie aktualizowany, aby odpowiadać na wyzwania, takie jak cyberbezpieczeństwo, a także dostosowywać się do ciągle zmieniającego się otoczenia bezpieczeństwa narodowego oraz praktyk zakupowych. Do najważniejszych celów DFARS należą:

  • Bezpieczeństwo narodowe

  • Uczciwe i konkurencyjne zamówienia

  • Zgodność z polityką krajową

  • Zarządzanie jakością i odpowiedzialnością 

dfar compliance regulations

Kogo dotyczy DFARS?

DFARS wpływa na szeroką grupę interesariuszy – od przedsiębiorstw bezpośrednio współpracujących z amerykańskim Departamentem Obrony, po podwykonawców i firmy świadczące usługi wsparcia. Najbardziej bezpośrednio dotyczy wykonawców branży obronnej, którymi mogą być m.in. producenci sprzętu wojskowego, dostawcy usług IT i wiele innych. Wpływ DFARS odczuwają także podwykonawcy i dostawcy niższego szczebla, zwłaszcza jeśli główny wykonawca narzuca im określone zapisy DFARS. Pozostałe grupy to m.in. zespoły prawne i ds. zgodności, menedżerowie projektów oraz audytorzy w firmach realizujących zamówienia publiczne.

Poza samymi interesariuszami, DFARS oddziałuje również na kluczowe branże, takie jak:

  • Lotnictwo i obronność

  • IT i cyberbezpieczeństwo

  • Produkcja i inżynieria

  • Budownictwo i infrastruktura

  • Logistyka i zarządzanie łańcuchem dostaw

  • Konsulting

Jakie towary, usługi i materiały obejmuje DFARS?

Sprzęt wojskowy

Wszelkie produkty i materiały wykorzystywane w procesie produkcji sprzętu wojskowego podlegają regulacjom DFARS. Dotyczy to pojazdów wojskowych, broni, lotnictwa, materiałów medycznych, urządzeń komunikacyjnych i nie tylko. Nietrudno wyobrazić sobie, jak różnorodne są to materiały – i tak, wszystkie one muszą spełniać konkretne regulacje i normy ustanowione przez DFARS. 

Na przykład DFARS 252.225-7009 reguluje zakup określonych metali, zapewniając ich odpowiedzialne pozyskiwanie z myślą o bezpieczeństwie narodowym. Obejmuje to m.in. metale specjalistyczne, takie jak tytan, tantal i wolfram. Innym przykładem jest DFARS 252.225-7030, które odzwierciedla zobowiązanie rządu USA do zachowania integralności i bezpieczeństwa łańcucha dostaw kluczowych stalowych produktów wykorzystywanych w produkcji na potrzeby obronności. Dotyczy to stali węglowej, stopowej, pancernej oraz zakazu używania określonych, zagranicznych wyrobów stalowych.

Technologie i cyberbezpieczeństwo

Gdy mowa o sprzęcie militarnym, jako pierwsze przychodzą na myśl pojazdy wojskowe czy broń. Jednak technologie, oprogramowanie i cyberbezpieczeństwo są równie istotnymi narzędziami na rzecz bezpieczeństwa narodowego — i one również podlegają regulacjom DFARS. Przepisy te dotyczą cyberbezpieczeństwa i własności intelektualnej, aby przeciwdziałać zagrożeniom cyfrowym, w przeciwieństwie do regulowanych materiałów oraz części produkcyjnych. 

Przykładowo, jeśli firma dostarcza programy komputerowe lub usługi z zakresu cyberbezpieczeństwa wojsku, DFARS nakłada obowiązek przestrzegania określonych norm bezpieczeństwa, w tym ochrony informacji wrażliwych. Te same zasady dotyczą również dostawców usług telekomunikacyjnych świadczących usługi komunikacyjne na rzecz DoD.

Kontrolowane informacje niejawne (CUI)

Silnie związane z cyberbezpieczeństwem, CUI (Controlled Unclassified Information) oznacza niejawne informacje wymagające ochrony. Mogą to być np. dane wrażliwe związane z bezpieczeństwem narodowym, ochroną prywatności i innymi kluczowymi obszarami. 

DFARS zawiera szereg zapisów dotyczących ochrony kontrolowanych informacji niejawnych (CUI), m.in. DFARS 252.204-7012. Ten zapis nakłada na wykonawców obowiązek ochrony CUI podczas przetwarzania informacji związanych z obronnością. Dodatkowo wykonawcy muszą wdrożyć szczegółowe środki bezpieczeństwa określone w dokumencie National Institute of Standards and Technology (NIST) Special Publication 800-171 w zakresie CUI.

Zachowanie zgodności z DFARS 

Niezależnie od tego, czy są Państwo głównym wykonawcą, podwykonawcą czy uczestniczą Państwo w łańcuchu dostaw na innym etapie, zachowanie zgodności z DFARS jest kluczowe zarówno dla bezpieczeństwa narodowego, jak i sukcesu firmy. Brak zgodności może skutkować zerwaniem kontraktu, karami finansowymi nałożonymi przez instytucje rządowe, konsekwencjami prawnymi, a także utratą reputacji. 

Istnieje kilka sposobów uzyskania zgodności z DFARS — m.in. przeprowadzenie samooceny, zatrudnienie konsultantów lub skorzystanie z platformy do zarządzania ryzykiem w łańcuchu dostaw, takiej jak Z2Data — tak, to my! Niezależnie od branży, nasza elastyczna, zintegrowana i współpracująca platforma pomoże Państwu osiągać cele w zakresie zgodności, a także wesprze w takich obszarach jak zarządzanie łańcuchem dostaw, zarządzanie ryzykiem, Supplier Insights i wiele innych. 

Jeśli nie korzystają Państwo z platformy lub konsultantów i planują przeprowadzić samoocenę we własnym zakresie, kluczowe jest zapoznanie się z NIST Special Publication 800-171A: Assessing Security Requirements for Controlled Unclassified Information. Mimo niższych kosztów ostrzegamy jednak, że proces ten może być czasochłonny i skomplikowany bez odpowiednich narzędzi — pełna zgodność może zająć od sześciu do jedenastu miesięcy. Potrzebny będzie także bardzo skrupulatny plan utrzymania zgodności oraz bieżącego monitorowania jej stanu.